Staatstrojaner auch als 64-Bit-Version verfügbar
Staatstrojaner auch als 64-Bit-Version verfügbar (Bild: Andreas Donath/Golem.de)

Kaspersky-Entdeckung

Staatstrojaner R2D2 existiert auch als 64-Bit-Version

F-Secure hat den Staatstrojaner-Installer entdeckt, Kaspersky Lab hat weitergeforscht - und die offene Zusammenarbeit der Konkurrenten hat funktioniert: Der deutsche Staatstrojaner ist in einer deutlich verbesserten Version entdeckt worden.

Anzeige

Die von staatlichen deutschen Stellen in Auftrag gegebene Schadsoftware mit dem Namen Backdoor/R2D2 (Microsoft-Eintrag) ist in einer vermutlich neueren und deutlich erweiterten Version entdeckt worden. Den "großen Bruder" des Staatstrojaners hat Kaspersky Lab gefunden und umfassend analysiert.

Die mutmaßlich neuere Version der dem CCC zugespielten Fassung kann auch moderne Systeme angreifen. Kaspersky fand die Version, nachdem F-Secure den Installer (Skype Capture Unit, scuinst.exe) entdeckt hatte. Dieser ist schon seit Dezember 2010 den Antivirenherstellern zugänglich, konnte jedoch bisher nicht zugeordnet werden.

Zertifikat muss auf 64-Bit-Systemen erst installiert werden

Dank F-Secures Hinweisen konnte Kaspersky die Schadsoftware aus der eigenen Sammlung zur Analyse extrahieren. Das Unternehmen fand dabei insgesamt fünf weitere Binärdateien und die Fähigkeit, auch auf 64-Bit-Systemen zu funktionieren. Der Staatstrojaner braucht die 64-Bit-Tauglichkeit aber nicht etwa, um mehr Speicher zu adressieren, sondern um überhaupt aktiv zu werden. Auf 64-Bit-Systemen müssen Kernelmodule digital signiert werden.

Das Kernel-Modul hat ein digitales Zertifikat, dem allerdings erst per Hand das Vertrauen ausgesprochen werden muss. So etwas ginge etwa bei direktem Zugriff auf das System. In so einem Fall lässt sich auch der Virenscanner deaktivieren. Interessanterweise ist das Modul mit einem Privilege Escalation Interface ausgestattet. Wozu die höheren Rechte genutzt werden, gibt Kaspersky aber nicht an.

Die neue Version des Staatstrojaners enthält eine veränderte Liste von Programmen, die überwacht werden dürfen. Die meisten sind allerdings bereits bekannt. Die Überwachung zielt auch hier nicht nur auf populäre Programme. So haben die Entwickler nicht nur daran gedacht, Internet-Explorer- und Firefox-Nutzer auszuspähen. Auch der Opera-Webbrowser wurde trotz des geringen Marktanteils mit einer Funktion bedacht.

Die Schadsoftware ist ein gutes Beispiel dafür, dass die Nutzung wenig verbreiteter Software gerade gegen solche gezielten Angriffe keinen Schutz bietet. Kaspersky listet noch die folgenden Programmdateien, die diese Trojaner-Version unterstützt: icqlite.exe, lowratevoip.exe, msnmsgr.exe, paltalk.exe, simplite-icq-aim.exe, simppro.exe, sipgatexlite.exe, skype.exe, skypepm.exe, voipbuster.exe, x-lite.exe, yahoomessenger.exe. Viele waren schon vorher bekannt.

Wie Heise Security herausgefunden hat, hilft die derzeitige Bekanntheit des Staatstrojaners Virenschutzprogrammen nicht. Nur wenige Änderungen an der Schadsoftware genügen, um den Signaturschutz auszuschalten. Sollte von staatlicher Seite die Software bereits angepasst worden sein, ist die Wahrscheinlichkeit sehr hoch, dass sie nicht entdeckt wird. Die Heuristiken schlagen bisher nur bei den Installationsdateien an. Wie F-Secure gibt auch Kaspersky an, dass nur der Installer über die Heuristiken erkannt wurde.

Werkzeuge, die derzeit bekannte Versionen des Staatstrojaners entfernen können, dürften dementsprechend ebenfalls nicht lange funktionieren. Ohnehin ist der Einsatz beispielsweise des Staatstrojaner-Removal-Tools von Bitdefender fragwürdig. Bei Schadsoftware, die Komponenten nachladen kann, gilt erst recht, dass ein System nur mit einer Neuinstallation gesäubert werden kann.


Threat-Anzeiger 20. Okt 2011

Warum diese Insellösung? Da sich deutsche bullen und deren kriminelle erfüllungsgehilfen...

Abseus 20. Okt 2011

das schon aber es muss sie trotzdem noch jemand anzeigen oder ein Geschädigter muss sie...

Ekelpack 20. Okt 2011

Der reine Wahnsinn. Friedrich ist echt nicht tragbar für einen Innenminister. Warum...

Charles Marlow 20. Okt 2011

Vor den Rechtsextremen muss man keine Angst haben. Die sind schon so vom BKA und...

Bibabuzzelmann 19. Okt 2011

Ist es nicht möglich über ein Programm die Echtheit der Certificate zu prüfen, das müsste...

Kommentieren



Anzeige

  1. Anwendungsbetreuer (m/w) Softwarebetreuung und Softwareverteilung
    Obermeyer Planen + Beraten GmbH, München
  2. System Architekt (m/w)
    DATAGROUP Köln GmbH, Köln
  3. Customer Service Manager (m/w)
    Omikron Data Quality GmbH, Pforzheim
  4. Elektronik Ingenieur (m/w) Firmware und FPGA
    NDT Global GmbH & Co. KG, Rheine / Stutensee

Detailsuche


Blu-ray-Angebote
  1. VORBESTELLBAR: Star Wars: The Complete Saga (BD) [Blu-ray]
    89,99€ (Vorbesteller-Preisgarantie)
  2. Spider-Man 1 [Blu-ray]
    6,90€
  3. VORBESTELLBAR: Mad Max: Fury Road Sammleredition (3D-Steelbook & Interceptor-Modell) [3D Blu-ray] [Limited Edition]
    129,99€ (Vorbesteller-Preisgarantie)

Weitere Angebote


Folgen Sie uns
       


  1. Project Rigel

    Neues Photoshop für Smartphones und Tablets angekündigt

  2. IDC

    Apple soll 3,6 Millionen Apple Watches im Quartal verkauft haben

  3. Präsentation

    Apples iPhone-Event findet am 9. September 2015 statt

  4. Vectoring

    Landkreise wollen Glasfaser statt Dobrindts Breitband

  5. Swisscom

    Mobilfunkbetreiber startet Wifi-Calling in Gebäuden

  6. Honor 7 im Hands on

    Neues Honor-Smartphone kommt für 350 Euro nach Deutschland

  7. Radeon R9 Nano

    AMDs winzige Grafikkarte läuft theoretisch mit 1 GHz

  8. LG Rolly Keyboard

    Bluetooth-Tastatur lässt sich zu einem Stab falten

  9. Breitbandausbau

    Bitkom sieht 50 MBit/s nur als Zwischenschritt

  10. Datenschutz

    Verfassungsschutz darf Xkeyscore gegen Datentausch nutzen



Haben wir etwas übersehen?

E-Mail an news@golem.de



Game Writer: Warum Quereinsteiger selten gute Storys für Spiele schreiben
Game Writer
Warum Quereinsteiger selten gute Storys für Spiele schreiben
  1. Swapster Deutsche Börse plant Handelsplattform für Spieler
  2. Ninja Theory Hellblade und eine Heldin mit Trauma
  3. Unterwasser Aquanox sucht Community

Uberchord ausprobiert: Besser spielen statt Highscore jagen
Uberchord ausprobiert
Besser spielen statt Highscore jagen
  1. Play Music Googles Musikdienst bekommt kuratierte Playlisten
  2. GTA 5 Rockstar-Editor bald für PS4 und Xbox One
  3. DAB+ WDR schaltet seine Mittelwellensender ab

Autonomes Fahren: Auf dem Highway ist das Lenkrad los
Autonomes Fahren
Auf dem Highway ist das Lenkrad los
  1. Autonome Autos Daimler würde mit Google oder Apple kooperieren
  2. Testbetrieb Öffentliche Straßen für autonom fahrende Lkw freigegeben
  3. Ford Autonomes Auto mit Couch patentiert

  1. Re: kleineres iPhone ?

    Bill Carson | 08:33

  2. Re: Bisher keine Antwort auf eine Frage erhalten

    M.P. | 08:32

  3. Re: Ja, FTTH wäre die einzig sinnvolle Sache. Aber...

    sskora | 08:32

  4. Re: 50 MBit/s heute schon obsolet?

    elknipso | 08:30

  5. Stark...

    mryello | 08:30


  1. 07:42

  2. 07:32

  3. 21:06

  4. 20:53

  5. 20:16

  6. 20:00

  7. 19:52

  8. 17:53


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel