Das Standalone-Programm von Orbit
Das Standalone-Programm von Orbit (Bild: Screenshot: Golem.de)

Eset DDoS-Trojaner im Download-Manager Orbit

Der Antivirenhersteller Eset warnt vor dem beliebten Programm Orbit. Bereits seit Monaten lädt Orbit nach der Installation ein Denial-of-Service-Modul nach, das später auch mit Listen von Angriffszielen versorgt und eingesetzt wird.

Anzeige

In einem ausführlichen Blogeintrag warnt Eset vor dem weit verbreiteten Download-Manager Orbit. Mindestens seit Januar 2013 steckt in den seitdem erschienenen Versionen eine Funktion für DDos-Attacken auf Webseiten. Eine solche Funktion in einem Download-Manager unterzubringen, ist für Personen mit zweifelhaften Absichten sehr reizvoll: Die Programme laufen bei vielen Anwendern rund um die Uhr und erzeugen beim Herunterladen von Dateien ohnehin Netzlast, so dass der Verkehr durch DDos-Attacken nicht unbedingt auffällt.

Das Programm Orbit gibt es bereits seit 2006, es ist nicht nur - wie auch der umstrittene JDownloader - für das Laden von aufgeteilten Archiven von Filehostern geeignet, was oft für Schwarzkopien genutzt wird. Orbit kann auch Videostreams von entsprechenden Webseiten direkt speichern und führt eine Liste von verbreiteter Software, die über das Programm automatisch aktualisiert werden kann. Für einige seiner Funktionen setzt das aus mehreren Modulen bestehende Orbit das Programm WinPcap ein, das als Treiber arbeitet, und Pakete noch vor dem Betriebssystem verarbeitet - darin liegt auch ein Ansatzpunkt für das DDos-Modul.

  • So warnt ein Eset-Scanner, wenn die Schadmodule nachgeladen werden. (Screenshot: Golem.de)
  • Die Startseite der Standalone-Anwendung von Orbit. (Screenshot: Golem.de)
  • Entschlüsselte Datei il.php mit Liste der Angriffsziele (Screenshot: Eset)
So warnt ein Eset-Scanner, wenn die Schadmodule nachgeladen werden. (Screenshot: Golem.de)

Irgendwann zwischen den Versionen 4.1.1.14 vom Dezember 2012 und 4.1.1.15 von Orbit kam laut Eset die Schadfunktion hinzu. Wie Golem.de auf einem isolierten Testrechner ausprobiert hat, ist sie auch in der aktuellen Version 4.1.1.18 noch enthalten. Sie wird aber erst nach der Installation des Programms beim ersten Start des Browsers, für den Orbit neben seiner Standalone-Anwendung ein Plugin bereitstellt, nachgeladen. Daher erkennt auch der Virenscanner von Eset das Downloadpaket von Orbit nach dem Download und während der Installation noch nicht als Malware.

Ist Orbit jedoch einmal installiert und der mit dem Plugin versehene Browser gestartet, wird sofort von den Servern der Orbit-Macher die Datei "ido.ipl" nachgeladen. Darin steckt eine DLL mit den DDos-Funktionen, Eset konnte bereits über ein Dutzend Versionen dieser DLL sichten. Danach wird in unregelmäßigen Abständen eine verschlüsselte PHP-Datei von den Orbit-Servern geladen, welche die Domains enthält, die angegriffen werden sollen. Das erfolgt dann, wenn WinPcap aktiviert ist - Orbit schlägt dessen Installation vor - über SYN-Floods, ohne WinPcap über HTTP-Verbindungsanforderungen. Am Gigabit-Port eines Testrechners zählte Eset dabei über 140.000 Pakete pro Sekunde bei HTTP-Requests.

Eset blockiert Installation der Schadmodule

Da es sich mit solchem Verhalten kaum noch um einen Fehler handeln kann und der Nutzer sich unter Umständen strafbar macht, wenn er wissentlich ein von Dritten gesteuertes DDoS-System auf seinem Rechner betreibt, hat Eset Orbit nun als Malware eingestuft. Das Programm lässt sich zwar noch voll funktionsfähig installieren, das Nachladen der kritischen Komponenten verhindert Eset mit seinen Antivirenprogrammen, sofern diese Signaturen ab der Version 8604 einsetzen. Ein Testrechner von Golem.de mit Eset-Signaturen in Version 8719 erkannte die DDoS-Komponenten von Orbit zuverlässig, sie wurden nicht installiert, sondern in die Quarantäne des Scanners verschoben.

Wie das ausgeklügelte DDoS-System in den beliebten Download-Manager gelangen konnte, und warum dessen Komponenten bis hin zu den Angriffslisten von den Servern der Orbit-Macher geladen werden, ist noch ungeklärt. Das Unternehmen Innoshock, das nach eigenen Angaben hinter Orbit steht, hat sich dazu noch nicht geäußert.


x2k 26. Aug 2013

Wird denn die verbindung von virtueller maschiene zim wirts system nicht gefiltert ?

0xDEADC0DE 23. Aug 2013

Komm doch mal runter, du bist zu hoch, ich versteh dich net. :p

Kommentieren



Anzeige

  1. PHP Softwareentwickler (m/w)
    ERAMON GmbH, Gersthofen
  2. NetCracker Senior Architekt OSS (m/w)
    T-Systems International GmbH, Hamburg, Berlin, München, Darmstadt, Münster
  3. Softwareentwickler (m/w)
    SWARCO TRAFFIC SYSTEMS GmbH, Gaggenau bei Baden-Baden, Berlin
  4. Leiter Infrastrukturmanagement (m/w)
    über Kienbaum Executive Consultants GmbH, Baden-Württemberg

 

Detailsuche


Spiele-Angebote
  1. Call of Cthulhu - Dark Corners of the Earth Download
    5,97€ USK 18
  2. JETZT VERFÜGBAR: GTA 5 [PC Download]
    53,99€ USK 18
  3. Hunted: Die Schmiede der Finsternis [Online Code]
    5,97€ USK 18

 

Weitere Angebote


Folgen Sie uns
       


  1. Vorratsdatenspeicherung

    Erster SPD-Abgeordneter lehnt Regierungspläne ab

  2. P2P

    Transferwise will günstige Überweisungen weltweit bieten

  3. Ex-Pirat

    Lauer wird Springers Chef für Innovationen

  4. Lifetab S10364

    Aldi bringt 10-Zoll-Tablet erneut für 200 Euro

  5. Regierungskommission

    Abbau von Netzneutralität soll Glasfaserausbau ankurbeln

  6. Lite

    Huaweis kleines P8 kostet 250 Euro

  7. Test Assassin's Creed Chronicles

    Meuchelmord und Denksport in China

  8. Jobcenter

    Hardware verursachte IT-Ausfall bei Agentur für Arbeit

  9. Piko H0 Smartcontrol

    Pufferküsser fahren Modellbahnen bald mit Android

  10. Maglev

    Magnetschwebebahn bricht mit 603 km/h erneut Rekord



Haben wir etwas übersehen?

E-Mail an news@golem.de



Anleitung: Den Fritz-WLAN-Repeater DVB-C mit Kodi nutzen
Anleitung
Den Fritz-WLAN-Repeater DVB-C mit Kodi nutzen
  1. Workshop Kodi bequemer auf Amazons Fire TV verwenden
  2. Raspberry Pi 2 Die Feierabend-Maschine

GTA 5: Es ist doch nicht 2004!
GTA 5
Es ist doch nicht 2004!
  1. GTA 5 auf dem PC Erst beschränkter Zugriff, dann mehr Freiheit
  2. GTA 5 PC Rockstar Games gibt Systemanforderungen für Ultra-HD bekannt
  3. GTA 5 PC angespielt Los Santos ohne Staubschleier

Google Handschrifteingabe im Hands on: App erkennt sogar krakelige Handschriften
Google Handschrifteingabe im Hands on
App erkennt sogar krakelige Handschriften
  1. MTCast für Android Mediathek-Cast-App kehrt nicht in den Play Store zurück
  2. Parkpocket App hilft bei der Parkplatzsuche
  3. Screenpop Neuer Messenger schickt Fotos direkt auf Sperrbildschirm

  1. Re: Warum führt der Webserver denn sowas aus?

    xVipeR33 | 20:57

  2. Wen verrät diese Partei denn?

    Mingfu | 20:56

  3. Re: Geballte Kompetenz...

    HowlingMadMurdock | 20:52

  4. Re: Typisch Arbeitsamt...

    crummp | 20:51

  5. Re: Und da ist mal wieder der Beweis:

    0mega | 20:47


  1. 18:36

  2. 18:30

  3. 18:26

  4. 16:58

  5. 15:50

  6. 14:54

  7. 14:00

  8. 13:04


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel