Gefährliche PDFs unterwegs - Adobe-Patch am 12. Januar

Ausgeklügelte Angriffe gegen CVE-2009-4324

Im neuen Jahr sind der Adobe Reader und Adobe Acrobat weiterhin anfällig für Angriffe. Ein besonders raffinierter Angriff nutzt die als CVE-2009-4324 bekannte Lücke aus. Weder auf Anti-Viren-Software noch auf Adobe sollten sich Anwender derzeit verlassen.

Anzeige

Derzeit sollen besonders ausgefeilte Angriffe mit PDF-Dateien im Umlauf sein, berichtet das Internet Storm Center. Die PDF-Dateien nutzen eine bekannte Sicherheitslücke in Adobes PDF-Produkten Reader und Acrobat aus. Diese Angriffe kommen zusätzlich zu den ohnehin schon im Umlauf befindlichen schädlichen PDF-Dateien.

Der Angriff, der anscheinend rund um den Jahreswechsel in Umlauf gebracht wurde, soll verschiedene Stufen haben. Auf den ersten Blick sah der vom ISC analysierte Shellcode der ersten Stufe so aus, als sei er harmlos. Von der ersten Stufe aus wird die zweite Stufe gezündet. Diese öffnet die PDF-Datei direkt. In der PDF-Datei befinden sich gleich zwei schädliche Dateien.

Die erste Datei, suchost.exe, ist die eigentliche Schadsoftware. Die zweite Datei, temp.exe, hinterlässt auf dem Rechner eine harmlose PDF-Datei namens baby.pdf, um den Angriff nicht zu offensichtlich erscheinen zu lassen. Wenn der Angreifer nämlich die Angriffs-PDF-Datei öffnet, stürzt die PDF-Software ab und das Opfer könnte misstrauisch werden. Um das zu verhindern, öffnet temp.exe die harmlose Datei mit dem Namen baby.pdf - eine einfache leere Tabelle, die von einem Excel-Dokument erstellt wurde.

Das ist ein enormer Aufwand, um einen Rechner anzugreifen. Offensichtlich sind Angreifer auch bereit, die PDF-Angriffe den Opfern entsprechend anzupassen. Nutzer von Adobe Software sollten zumindest Javascript im Reader und bei Acrobat deaktivieren. Laut ISC nimmt die Anzahl der Angriffsvarianten derzeit zu, die die PDF-Sicherheitslücke ausnutzen.

Anti-Virus-Software und Adobe müssen hilflos zusehen

Eigenen Bekundungen zufolge will Adobe am 12. Januar 2010 das PDF-Sicherheitsproblem beheben. In der Zwischenzeit empfiehlt es sich, bei unerwarteten PDF-Dateien besonders vorsichtig zu sein. Laut dem ISC erkannten zum Jahreswechsel gerade einmal sechs von 40 Virenscannern den Angriff.

Der Rest würde ein PDF dieser Machart zunächst durchlassen. Die suchost.exe erkannte immerhin die Hälfte aller Virenscanner. Möglicherweise hat sich die Erkennungsrate in den letzten Tagen verbessert. Prinzipiell besteht aber auch die Möglichkeit, dass die Angriffslast in der PDF-Datei durch andere Lasten ausgetauscht wird. Letztendlich fungiert die PDF-Datei hier nur als sehr ausgefeilter Träger des eigentlichen Angriffs.

Wer ein verdächtiges PDF-Dokument öffnen oder grundsätzlich auf Nummer sicher gehen möchte, sollte auf einen alternativen PDF-Reader wechseln. Unter Windows gibt es mit Sumatra-PDF ein besonders schlankes PDF-Anzeigeprogramm, das allerdings nur Grundfunktionen bietet. Weitere Alternativen sind der PDF X-Change Reader und der Foxit Reader.


Zwischenrufer 06. Jan 2010

Lang lebe LaTeX!

Rama Lama 06. Jan 2010

Scheint Dein Fachgebiet zu sein. Woher bekommst Du Deine PDFs?

Rama Lama 04. Jan 2010

"Laut dem ISC erkannten zum Jahreswechsel gerade einmal sechs von 40 Virenscannern den...

fettfleisch 04. Jan 2010

und selbst dies wird nicht ausreichen

RS 04. Jan 2010

Blackberry Enterprise Server auch wieder betroffen??? Mal sehen ob die DLL Austauschorgie...

Kommentieren




Anzeige
  1. Operations Analyst (m/w) für die Web Betreuung
    Siemens AG, München
  2. Produktmanager (m/w) Neue Dienste
    M-net Telekommunikations GmbH, München
  3. Software-Entwickler/-in im Bereich digitale Kameratechnik
    Baumer Optronic GmbH, Radeberg
  4. Projektmanager (m/w) Web
    Personalwerk GmbH, Wiesbaden

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Epic Games

    Unreal Engine 4 soll in diesem Jahr "die Leute schockieren"

  2. Acta-Demos

    Zehntausende gegen "bekACTA Scheiß" in München und Berlin

  3. IMHO

    Windows 8 - Microsofts Befreiungsschlag

  4. Acta

    Deutschland setzt Unterzeichnung von Acta aus

  5. Paypal-Konkurrent

    Dwolla will seine Dienste weltweit anbieten


Meistkommentiert
  1. Kommentare: 204 | letzter Beitrag 22:05 Uhr

  2. Kommentare: 123 | letzter Beitrag 17:38 Uhr

  3. Kommentare: 108 | letzter Beitrag 10.02. 15:30

  4. Kommentare: 97 | letzter Beitrag 17:29 Uhr

  5. Kommentare: 80 | letzter Beitrag 10.02. 09:24

Mehr


  1. Nach Hackerangriff

    Polizei-Webserver in Nordrhein-Westfalen seit 12 Tagen down

  2. Acta-Demos

    Zehntausende gegen "bekACTA Scheiß" in München und Berlin

  3. Nasa

    Mögliche Etatkürzungen gefährden Mars-Erforschung

  4. Golem.de guckt

    Zuckerberg und Assange

  5. Steam-Hack

    Einbrecher könnten Kreditkartendaten kopiert haben

  6. HTTPS gesperrt

    Iran weitet Internetzensur aus

  7. Paypal-Konkurrent

    Dwolla will seine Dienste weltweit anbieten

  8. Epic Games

    Unreal Engine 4 soll in diesem Jahr "die Leute schockieren"

  9. Digitale Karten

    US-Luftwaffe will Flugkarten durch Tablets ersetzen

  10. Freie Grafikbibliothek

    Mesa 8.0 unterstützt OpenGL 3.0



Haben wir etwas übersehen?

E-Mail an news@golem.de


Club-Mate: Hack fürs Hirn
Club-Mate
Hack fürs Hirn

Es sprudelt, schäumt und schmeckt - nicht jedem. Macht nichts: Club-Mate ist Kult und aus der Hackerkultur nicht mehr wegzudenken. Wie es dazu kommen konnte, erzählt das Buch Hackerbrause.

  1. Retro-Gnome Cinnamon 1.2 stabilisiert API und Desktop
  2. Linux Mint Cinnamon wird wohl Standarddesktop
  3. 28C3 Hacker hinter feindlichen Linien

Prozessorgerüchte: Haswell mit fünfmal schnellerer Grafik als Sandy Bridge?
Prozessorgerüchte
Haswell mit fünfmal schnellerer Grafik als Sandy Bridge?

Für seine nächste komplett neue CPU-Architektur Haswell plant Intel unbestätigten Angaben zufolge verschiedene Grafikkerne. Der schnellste, Codename GT3, soll fünfmal so schnell wie die HD Graphics 3000 der aktuellen Sandy-Bridge-Prozessoren arbeiten.

  1. Transactional Memory Intels Haswell kommt 2013 mit neuer Speicherverwaltung

Acta im EU-Parlament: Druck aus dem Netz und aus Berlin
Acta im EU-Parlament
Druck aus dem Netz und aus Berlin

Im Netz gibt es immer mehr Protest gegen das internationale Urheberrechtsabkommen Acta. Der Adressat: das EU-Parlament. Die EU-Abgeordneten stimmen voraussichtlich erst Mitte Juni 2012 über Acta ab.

  1. Acta Lettland setzt Ratifizierung von Handelsabkommen aus
  2. Acta Junge Union gegen Acta und Internetsperren
  3. Acta Piratenparteien rufen zu Protesten in Deutschland auf

Zum Artikel