Disassemblierter Duqu-Code
Disassemblierter Duqu-Code (Bild: Kaspersky)

Trojaner Duqu-Code erweist sich als "Oldschool"

Eine erste Analyse des Trojaners Duqu ergab, dass die Schadsoftware weitgehend mit C++ programmiert wurde - bis auf das C-&-C-Modul. Zunächst vermuteten Sicherheitsexperten eine bislang unbekannte Programmiersprache, bis die Community bei der Entschlüsselung mithalf.

Anzeige

Die Sicherheitsunternehmen Kaspersky und Symantec hatten monatelang versucht, dem auf Stuxnet basierenden Trojaner Duqu sein Geheimnis zu entlocken. Denn große Teile des etwa 500 KByte großen Trojaners waren zwar in der Programmiersprache C++ geschrieben. Ein kleiner Teil aber, der für die Verbindung zum Command-&-Control-Server zuständig ist, ließ sich partout nicht entschlüsseln.

  • Disassemblierter Duqu-Code
  • Disassemblierter OO-C-Beispielcode
Disassemblierter Duqu-Code

Nicht identifizierbare Programmiersprache

"Die Sprache ist definitiv nicht C++, Objective C, Java, Python, Ada, Lua oder eine der anderen vielen Sprachen, auf denen wir den Trojaner untersucht haben", hatte Kasperskys Sicherheitsexperte Igor Soumenkov noch am 7. März 2012 geschrieben. Es handele sich womöglich um eine bislang unbekannte Programmiersprache.

Jetzt hat Soumenkov mit Hilfe der Community die unbekannte Programmiersprache identifiziert, die allerdings gar nicht so unbekannt ist - sie wird nur fast nicht mehr verwendet. Daraus schließen die Sicherheitsexperten, dass der Programmierer nicht nur ein Experte, sondern auch ein erfahrener Entwickler ist. Denn das Modul für die Kommunikation wurde in Object Oriented C (OO C) - C mit einem eigenen Dialekt erstellt. OO C sei populär gewesen, als viele Entwickler von Assembler zu C wechselten, aber um C++ noch einen großen Bogen machten, sagte Vitaly Kamluk von Kaspersky.

Läuft zuverlässig und überall

Solcher Code findet sich in modernen Trojanern und Viren nicht. "Die Entwickler wollten sicherstellen, dass der Trojaner zuverlässig und überall läuft", resümiert Kamluk. Die Kaspersky-Mitarbeiter gehen davon aus, dass mehr als eine Person an der Entwicklung von Duqu beteiligt war.

Compiler unterstützen OO C mit entsprechenden Schaltern weiterhin, etwa Microsofts Visual Studio Compiler 2008, mit dem mutmaßlich auch der gesamte Duqu-Trojaner kompiliert wurde. Mit den Schaltern 01 und Ob1 konnten die Entwickler bei Kaspersky einen annähernd ähnlichen Code generieren wie die im Duqu-Trojaner verpackten Payload.

Duqu soll Daten stehlen

Duqu ist für das Stehlen von Daten konzipiert worden. Einer Analyse von Symantec zufolge basiert Duqu auf Stuxnet und das Sicherheitsunternehmen ist sich sicher, dass die Entwickler von Duqu Zugriff auf den Quelltext von Stuxnet hatten, nicht nur auf dessen ausführbare Dateien. Der Windows-Trojaner verhält sich wie ein klassischer Botnet-Trojaner: Dateien werden vom kompromittierten PC verschlüsselt an einen Command-&-Control-Server verschickt, zusätzlich wird andere Malware installiert, die Tastatureingaben abfangen kann.

Als Botnet-Trojaner war Duqu jedoch wohl nicht gedacht, denn das Programm verbreitet sich nicht selbst weiter und deinstalliert sich nach 36 Tagen selbst. Die von Duqu erbeuteten Daten werden unter anderem in Dateien verpackt, die wie JPEG-Bilder aussehen, eine Verschleierungstechnik, die in herkömmlichen Trojanern nicht vorkommt. Duqu installiert mit einem von Symantec gestohlenen und inzwischen widerrufenen Zertifikat einen Treiber, über den weitere Systemkomponenten nachinstalliert werden können.

Verwandtschaft zu Stuxnet

Symantec zufolge soll die Malware unter anderem bei Organisationen gefunden worden sein, die "in Verbindung mit der Herstellung von industriellen Anlagensteuerungen stehen", und damit mit Stuxnet, das gezielt nach Software zur Steuerung von Scada-Industrieanlagen suchte. Stuxnet nutzte zur Verbreitung vier bis dahin unbekannte Windows-Lücken aus.


petra-verheugen 24. Mär 2012

"....Die Programmierung sei ausgeklügelt und in komplexer Malware zu finden, die...

wth 22. Mär 2012

Er meint vermutlich: http://ooc-coding.sourceforge.net/

fool 22. Mär 2012

Och, irgendjemand wird sicher mal eine Sprache namens OOC gebastelt haben. Gibt ja...

fool 22. Mär 2012

Naja, dem "Rest der Welt" würde es vielleicht gar nicht schaden, auch mal mit Assembler...

wth 21. Mär 2012

Nicht unbedingt. Ich kenne solche Überlegungen aus anderen Motiven und tatsächlich macht...

Kommentieren



Anzeige

  1. Software-Entwickler (m/w) / Software-Ingenieur (m/w) für Mess- und Analysesysteme
    Müller-BBM VibroAkustik Systeme GmbH, Planegg bei München
  2. Anwendungs- und Softwareberater (m/w) für SAP PLM
    MAHLE International GmbH, Stuttgart
  3. PHP-Entwickler (m/w)
    arboro GmbH, Schwaigern bei Heilbronn
  4. Online Prozessmanager (m/w)
    Home Shopping Europe GmbH, Ismaning Raum München

 

Detailsuche


Blu-ray-Angebote
  1. Superman 1-5 - Die Spielfilm Collection - (Blu-ray)
    12,99€ inkl. Versand
  2. Blu-ray-Steelbooks bis zu 40% reduziert
    Lautlos im Weltraum 8,97€, District 9 8,99€, E.T. 10,49€, Devil 7,99€, Fast and the Furious...
  3. The Flash Staffel 1 (inkl. Comicbuch + Figur) (exklusiv bei Amazon.de) [Blu-ray] [Limited Edition]
    49,99€

 

Weitere Angebote


Folgen Sie uns
       


  1. Tor-Netzwerk

    Öffentliche Bibliotheken sollen Exit-Relays werden

  2. Bitcoin

    Mt.-Gox-Gründer Mark Karpelès verhaftet

  3. Windows 10

    Microsoft gibt Enterprise-Version frei

  4. Schwachstellen

    Fernzugriff öffnet Autotüren

  5. Die Woche im Video

    Windows 10 bis zum Abwinken

  6. Oneplus 2 im Hands On

    Das Flagship-Killerchen

  7. #Landesverrat

    Range stellt Ermittlungen gegen Netzpolitik.org vorerst ein

  8. Biomimetik

    Roboter kann über das Wasser laufen

  9. Worms

    Kampfwürmer für zu Hause und die Hosentasche

  10. SQL-Dump aufgetaucht

    Generalbundesanwalt.de gehackt



Haben wir etwas übersehen?

E-Mail an news@golem.de



Microsoft: Die Neuerungen von Windows 10
Microsoft
Die Neuerungen von Windows 10
  1. Microsoft Über 14 Millionen sind bereits auf Windows 10 gewechselt
  2. Neuer Windows Store Windows 10 erlaubt deutlich weniger Parallelinstallationen
  3. Microsoft DVD-Player-App für Windows 10 nicht für jeden gratis

SIOD: Wenn die Anzeige auch in der Zeitung blinkt
SIOD
Wenn die Anzeige auch in der Zeitung blinkt
  1. Electric Skin Nanoforscher entwickeln hautähnliches Farbdisplay
  2. Panasonic FZ300 Superzoom-Kamera arbeitet mit f/2,8-Objektiv und 4K-Auflösung
  3. Panasonic Lumix GX8 Systemkamera ermöglicht Scharfstellung nach der Aufnahme

Windows 10 im Tablet-Test: Ein sinnvolles Windows für Tablets
Windows 10 im Tablet-Test
Ein sinnvolles Windows für Tablets
  1. Windows 10 Startmenü macht nach 512 Einträgen schlapp
  2. Windows 10 Erzwungene Updates können Treiberfehler verursachen
  3. Microsoft Pro-Lizenz von Windows 10 kostet 280 Euro

  1. Re: 1 GB vs. 1,5 GB RAM?

    Jasmin26 | 22:12

  2. Re: Moto-G-Konkurrent?

    Jasmin26 | 22:07

  3. Re: Wie kann man sich selbst 1 Millionen Dollar...

    Niantic | 22:03

  4. Re: Braucht niemand

    edminthelast | 21:56

  5. Re: Lohnt sich das Moto G 2Gen noch?

    Jasmin26 | 21:50


  1. 12:40

  2. 12:00

  3. 11:22

  4. 10:34

  5. 09:37

  6. 18:46

  7. 17:49

  8. 17:26


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel