{"id":28853,"date":"2022-06-10T15:32:05","date_gmt":"2022-06-10T13:32:05","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=28853"},"modified":"2022-06-10T15:32:05","modified_gmt":"2022-06-10T13:32:05","slug":"windealer-man-on-the-side","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/windealer-man-on-the-side\/28853\/","title":{"rendered":"WinDealer: Spyware mit besonderem Bereitstellungsmechanismus"},"content":{"rendered":"<p>Kaspersky-Forscher haben <a href=\"https:\/\/securelist.com\/windealer-dealing-on-the-side\/105946\/\" target=\"_blank\" rel=\"noopener\">entdeckt<\/a>, dass die Malware WinDealer vom APT-Akteur LuoYu \u00fcber Man-on-the-Side-Angriffe verbreitet wird. Dabei nutzen Angreifer diese Methode, um Malware zu verbreiten und die Kontrolle \u00fcber bereits infizierte Computer zu \u00fcbernehmen.<\/p>\n<h2>Was ist ein Man-on-the-Side-Angriff und wie setzen die Angreifer hinter WinDealer diesen ein?<\/h2>\n<p>Man-on-the-Side-Angriffe implizieren die Kontrolle des Kommunikationskanals; Angreifern wird auf diese Weise erm\u00f6glicht, den Datenverkehr mitzulesen und beliebige Nachrichten in den normalen Datenaustausch einzuf\u00fcgen.<\/p>\n<p>Hier ein Beispiel: Angreifer fangen eine Update-Anfrage von einer v\u00f6llig legitimen Software ab und tauschen die Update-Datei gegen eine infizierte Datei aus.<\/p>\n<p>Eine \u00e4hnliche Methode wird von Angreifern eingesetzt, um der Malware auf einem infizierten Computer bestimmte Befehle zu erteilen. Um es Sicherheitsforschern zu erschweren, den C&amp;C-Server ausfindig zu machen, greift die Malware auf eine zuf\u00e4llige IP-Adresse aus einem vordefinierten Bereich zu. Angreifer k\u00f6nnen die Anfrage so abgreifen und beantworten. In einigen F\u00e4llen versucht WinDealer, auf eine Adresse zuzugreifen, die gar nicht existiert, erh\u00e4lt dank der Man-on-the-Side-Methode aber dennoch eine Antwort.<\/p>\n<p>Unseren Experten zufolge ben\u00f6tigen Angreifer f\u00fcr eine erfolgreiche Ausf\u00fchrung dieser Methode st\u00e4ndigen Zugriff auf die Router des gesamten Subnetzes oder auf fortschrittliche Tools auf Anbieter-Ebene.<\/p>\n<h2>Auf wen zielt WinDealer ab?<\/h2>\n<p>Die \u00fcberwiegende Mehrheit der LuoYu-Opfer befindet sich in China. Dabei handelt es sich \u00fcberwiegend um ausl\u00e4ndische diplomatische Organisationen, akademische Einrichtungen oder Unternehmen, die in der Verteidigungs-, Logistik- oder Telekommunikationsbranche t\u00e4tig sind. Unsere Experten haben jedoch auch Angriffe in anderen L\u00e4ndern, darunter \u00d6sterreich, die Tschechische Republik, Deutschland, Indien, Russland und die Vereinigten Staaten festgestellt. In den letzten Monaten interessierten sie sich auch verst\u00e4rkt f\u00fcr andere ostasiatische L\u00e4nder mit Sitz in China.<\/p>\n<h2>Dazu ist WinDealer f\u00e4hig<\/h2>\n<p>Eine detaillierte technische Analyse sowohl der Malware selbst als auch ihres Bereitstellungsmechanismus finden Sie im Beitrag auf <a href=\"https:\/\/securelist.com\/windealer-dealing-on-the-side\/105946\/\" target=\"_blank\" rel=\"noopener\">Securelist<\/a>. Kurz gesagt, WinDealer hat die Funktionalit\u00e4t moderner Spyware und kann:<\/p>\n<ul>\n<li>Dateien und das Dateisystem manipulieren (Dateien \u00f6ffnen, schreiben und l\u00f6schen, Daten \u00fcber Verzeichnisse und Festplatten sammeln);<\/li>\n<li>Informationen \u00fcber Hardware, Netzwerkeinstellungen, Prozesse, Tastaturlayout und installierte Anwendungen sammeln;<\/li>\n<li>Beliebige Dateien hoch- und herunterladen;<\/li>\n<li>Beliebige Befehle ausf\u00fchren;<\/li>\n<li>Textdateien und MS Office-Dokumente durchsuchen;<\/li>\n<li>Screenshots machen;<\/li>\n<li>Das lokale Netzwerk scannen;<\/li>\n<li>Die Backdoor-Funktion unterst\u00fctzen;<\/li>\n<li>Daten \u00fcber verf\u00fcgbare WLAN-Netzwerke (mindestens eine der von unseren Experten gefundenen Malware-Varianten ist dazu in der Lage) sammeln.<\/li>\n<\/ul>\n<h2>So sch\u00fctzen Sie sich<\/h2>\n<p>Leider k\u00f6nnen sich Nutzer vor Man-on-the-Side-Angriffe auf Netzwerkebene nur sehr schwer sch\u00fctzen. Theoretisch kann eine st\u00e4ndige VPN-Verbindung helfen, die aber nicht immer verf\u00fcgbar ist. Um eine Spyware-Infektion auszuschlie\u00dfen, sollte daher jedes Ger\u00e4t mit Internetzugang mit einer [KESB placeholder]robusten Sicherheitsl\u00f6sung[\/KESB placeholder] ausgestattet werden. Dar\u00fcber hinaus k\u00f6nnen <a href=\"https:\/\/www.kaspersky.de\/enterprise-security\/endpoint-detection-response-edr?icid=de_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">EDR-L\u00f6sungen<\/a> dabei helfen, Anomalien zu erkennen und einen Angriff fr\u00fchzeitig zu stoppen.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-top3\">\n","protected":false},"excerpt":{"rendered":"<p>Unsere Experten haben die Malware WinDealer der APT-Gruppe LuoYu untersucht.<\/p>\n","protected":false},"author":2581,"featured_media":28855,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1848,3107],"tags":[522,3961,1072],"class_list":{"0":"post-28853","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-apt","10":"tag-man-on-the-side","11":"tag-spyware"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/windealer-man-on-the-side\/28853\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/windealer-man-on-the-side\/24255\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/windealer-man-on-the-side\/19738\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/windealer-man-on-the-side\/9953\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/windealer-man-on-the-side\/26583\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/windealer-man-on-the-side\/24541\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/windealer-man-on-the-side\/24893\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/windealer-man-on-the-side\/27257\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/windealer-man-on-the-side\/33313\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/windealer-man-on-the-side\/10764\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/windealer-man-on-the-side\/44518\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/windealer-man-on-the-side\/19007\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/windealer-man-on-the-side\/19555\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/windealer-man-on-the-side\/32549\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/windealer-man-on-the-side\/25100\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/windealer-man-on-the-side\/30617\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/windealer-man-on-the-side\/30366\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/apt\/","name":"APT"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/28853","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=28853"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/28853\/revisions"}],"predecessor-version":[{"id":28858,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/28853\/revisions\/28858"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/28855"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=28853"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=28853"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=28853"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}