Anti-Analyse-Strategie: Schadsoftware löscht Windows-Systemdateien

Killer-Virus «Rombertik» macht PCs unbrauchbar

publiziert: Mittwoch, 6. Mai 2015 / 16:09 Uhr
«Rombertik» setzt auf blanke Zerstörung
«Rombertik» setzt auf blanke Zerstörung

San Jose - Sicherheitsforscher des Internetriesen Cisco haben eine Schadsoftware aufgespürt, die infizierte Computer nicht nur ausspioniert, sondern gleich völlig unbrauchbar macht.

Der entsprechende Virus namens «Rombertik» setzt dabei auf eine ausgeklügelte Strategie: Er versteckt sich in gefälschten geschäftlichen E-Mail-Attachments namhafter Firmen wie Microsoft und Co und liest, sobald diese geöffnet werden, persönliche User-Daten aus. Beim Start einer Anti-Viren-Analyse holt er dann zum Gegenangriff aus und löscht wichtige Systemdateien, ohne die Windows-PCs nicht funktionsfähig sind.

Einzigartiges Verhalten

«Diese Malware stiehlt willkürlich Daten, die von ihren Opfern auf verschiedenen Webseiten eingegeben werden», erklären die beiden Cisco-Forscher Ben Baker und Alex Chiu in einem Blogpost. Dazu gehören etwa Log-in-Informationen oder andere sensible persönliche Daten, die ausgelesen werden, solange der Virus unbemerkt bleibt. Seine eigentliche Stärke liegt aber in den Gegenmassnahmen, die er einleitet, wenn er entdeckt wird. «Rombertik ist einzigartig, indem er aktiv versucht, den Rechner zu zerstören, falls er gewisse Anzeichen einer Malware-Analyse registriert», betonen die Experten.

«Mir ist derzeit kein anderer Fall bekannt, wo ein Virus in der Art und Weise vorgeht, dass er Anti-Analysetechniken einsetzt, die soweit gehen, dass am Ende der Rechner des Betroffenen völlig unbrauchbar gemacht wird», stellt Stefan Ortloff, Security-Researcher beim Kaspersky Lab fest. Eigentlich sei ein derart destruktives Verhalten eher typisch für weitaus ältere Schadsoftware. «In der heutigen Zeit, in der sich das Malware-Geschäft zu einem eigenen Untergrund-Wirtschaftszweig entwickelt hat, macht so ein Vorgehen wenig Sinn. Wenn ein Computer sich nicht mehr nutzen lässt, können keine Daten mehr ausgelesen und damit auch kein Geld mehr verdient werden», so Ortloff.

Simpel aber effektiv

Die Vorgangsweise des Killer-Virus, der sich über Phishing-Mails beziehungsweise deren Attachments unbemerkt in den Rechnern seiner Opfer einnistet, ist simpel aber effektiv. In der ersten Phase verhält er sich wie viele andere Schädlinge auch und betätigt sich als Datenspion. «Spannend wird es, wenn ein Virenforscher versucht, ihn zu analysieren. Sobald er das entdeckt, löscht er den Master Boot Record und startet das System neu», schildert Ortloff. Die Konsequenz ist, dass der infizierte PC in einer Endlos-Bootschleife gefangen ist. Gelingt das nicht, verschlüsselt Rombertik die privaten User-Daten mit einem zufälligen RC4-Schlüssel, sodass sie unbrauchbar werden.

«Aus technischer Sicht ist besonders interessant, dass mehr als 97 Prozent dieses Virus aus vollkommen überflüssigem Code bestehen, der auch ausgeführt wird. Diese Taktik soll eine genauere Analyse noch zusätzlich erschweren», ergänzt der Kaspersky-Experte. Der Security-Researcher hat angesichts des Auftauchens von Rombertik einen wichtigen Tipp für alle User: «Wenn es um die Sicherheit von besonders wichtigen persönlichen Daten geht, ist es grundsätzlich ratsam, in regelmässigen Abständen Backups zu erstellen», so Ortloff abschliessend.

(bert/pte)

.
Digitaler Strukturwandel  Nach über 16 Jahren hat sich news.ch entschlossen, den Titel in seiner jetzigen Form einzustellen. Damit endet eine Ära medialer Pionierarbeit. mehr lesen 22
Berühmtes Deepfake: Papst Franziskus in fetter Daunenjacke.
Berühmtes Deepfake: Papst Franziskus in fetter Daunenjacke.
Um der steigenden Verbreitung manipulierter Inhalte entgegenzuwirken, haben sich Google, Meta und OpenAI der C2PA angeschlossen. Ihr Ziel ist es, Standards zu entwickeln, um authentische Inhalte von solchen zu unterscheiden, die mithilfe von Künstlicher Intelligenz erstellt wurden. mehr lesen 
Publinews Die Paysafecard ist ein elektronisches Zahlungsmittel, das auf dem Prepaid-Prinzip basiert. Es ermöglicht ... mehr lesen  
Die Paysafecard bietet eine Vielzahl von Vorteilen, die sie zu einer beliebten Wahl für Online-Zahlungen machen.
Cybersicherheit endet nicht beim Passwort
Publinews Die Zeit von 123456 als populärstem Passwort scheint vorbei zu sein. Laut der 2023er Umfrage von Bitkom verwenden drei ... mehr lesen  
Der Bundesrat hat am ein Massnahmenpaket zur Förderung eines Schweizer Datenökosystems verabschiedet. Das Ziel des Datenökosystems ist es, das ... mehr lesen  
Das Datenökosystem besteht aus vertrauenswürdigen Datenräumen, die gemäss klaren Regeln miteinander vernetzt werden können.
Der Remoteserver hat einen Fehler zurückgegeben: (500) Interner Serverfehler.
Source: http://www.news.ch/ajax/top5.aspx?ID=861&col=COL_2_1
Die Ozlo Sleepbuds im Case.
eGadgets Die Kopfhörer für erholsamen Schlaf Schlafstörungen sind ein weit verbreitetes Problem. ...
Domain Namen registrieren
Domain Name Registration
Zur Domain Registration erhalten Sie: Weiterleitung auf bestehende Website, E-Mail Weiterleitung, Online Administration, freundlichen Support per Telefon oder E-Mail ...
Domainsuche starten:


 
Stellenmarkt.ch
Der Remoteserver hat einen Fehler zurückgegeben: (500) Interner Serverfehler.
Source: http://www.auktionen.ch/ajax/top5.aspx?ID=0&col=COL_3_1
Kreditrechner
Wunschkredit in CHF
wetter.ch
Heute Fr Sa
Zürich 0°C 12°C wolkig, aber kaum Regenleicht bewölkt, ueberwiegend sonnig wechselnd bewölkt wolkig, aber kaum Regen
Basel 5°C 14°C wolkig, aber kaum Regenleicht bewölkt, ueberwiegend sonnig wolkig, aber kaum Regen wolkig, aber kaum Regen
St. Gallen 1°C 9°C wolkig, aber kaum Regenleicht bewölkt, ueberwiegend sonnig freundlich wechselnd bewölkt
Bern 0°C 11°C starker Schneeregenleicht bewölkt, ueberwiegend sonnig freundlich wolkig, aber kaum Regen
Luzern 1°C 12°C wolkig, aber kaum Regenleicht bewölkt, ueberwiegend sonnig wechselnd bewölkt wolkig, aber kaum Regen
Genf 5°C 13°C wolkig, aber kaum Regenleicht bewölkt, ueberwiegend sonnig wechselnd bewölkt wolkig, aber kaum Regen
Lugano 6°C 10°C wechselnd bewölkt, Regenleicht bewölkt, ueberwiegend sonnig anhaltender Regen anhaltender Regen
mehr Wetter von über 8 Millionen Orten