Abo
  • Services:
Anzeige
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler.
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler. (Bild: ESET)

Mumblehard: Malware verwandelt Linux-Server in Spam-Bots

Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler.
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler. (Bild: ESET)

Eine schwer aufzuspürende Malware mit dem Namen Mumblehard schaltet Linux- und BSD-Server zu einem Botnet zusammen, über das Spam verbreitet wird. Die Zahl der infizierten Rechner soll in den letzten Wochen stark angestiegen sein.

Anzeige

Die als Mumblehard bezeichnete Schadsoftware ist eigentlich eine Sammlung von Perl-Skripts. Weil sie zusätzlich in Binärdateien verwandelt werden, vergleicht das IT-Sicherheitsunternehmen ESET Mumblehard mit einer Matroschka-Puppe. ESET hat die Malware über sieben Monate beobachtet und warnt von einer zunehmenden Verbreitung. Vor allem Webserver mit den Betriebssystemen Linux und BSD seien Ziel der Infektionen.

In den letzten sieben Monaten haben die Experten bei ESET insgesamt fast 9.000 IP-Adressen entdeckt, die Teil des Botnets sind. Die Anzahl soll sich im letzten Halbjahr verdoppelt haben. In den ersten Aprilwochen sollen mehr als 3.000 neue IP-Adressen hinzugekommen sein.

Perl, verpackt in ELF

Das Ungewöhnliche an Mumblehard sei seine Verpackung, schreiben die Experten in ihrer Dokumentation. Die Malware selbst ist in Perl verfasst, wird aber in eine ELF-Binärdatei verpackt. Der dafür verwendete Packer ist in Assembler programmiert. Die Malware besteht aus zwei Komponenten: Ein Perlskript ist ausschließlich als Backdoor gedacht, das eine Verbindung zu den C&C-Servern herstellt und von dort Befehle entgegennimmt. Es läuft aber nicht als Daemon, sondern nistet sich als Cronjob ein, der alle 15 Minuten ausgeführt wird.

Die zweite Komponente ist ein ausgereifter Spamverteiler, der Anweisungen von C&C-Servern entgegennimmt und dorthin auch Berichte über seine Aktivitäten verschickt. Er wird über die Backdoor installiert. Er bleibt nicht die gesamte Zeit aktiv, sondern nur wenn er Anweisungen erhält, etwa eine zu versendende Spam-Mail und die dazugehörige Liste der Empfänger. Die Verbindung zu den C&C-Servern wird über ein integriertes Proxy aufgebaut. Die Malware selbst nistet sich in den Verzeichnissen /tmp oder /var/tmp ein.

Hartkodierte IP-Adressen

Die Backdoor-Komponente verbindet sich mit der IP-Adresse 194.54.81.163 über Port 80. Auch der Spammer nutzt diese IP-Adresse sowie 194.54.81.164. Die darüber laufenden Befehle werden in User Agent Strings versteckt, etwa Mozilla/5.0 (Windows NT 6.1; rv:7.0.1) Gecko/20100101 Firefox/7.0.1. Die Zeichenkette 20100101 enthält die Befehle "Herunterladen" und "Ausführen".

Das von den Angreifern genutzte Einfallstor seien unter anderem Schwachstellen in Joomla und Wordpress, vermuten die Experten. Es gebe aber auch Hinweise darauf, dass eine gecrackte Version der Software DirectMailer von Yellsoft genutzt wird, um die Malware zu verbreiten.

Administratoren sollten darauf achten, ob ihre Server sich mit den genannten IP-Adressen verbinden und nach verdächtigen Cronjob-Einträgen suchen.


eye home zur Startseite
mgutt 01. Mai 2015

Also sind die die illegal geladen haben, auch gleich bestraft worden. Und das sogar ohne...

LinuxMcBook 01. Mai 2015

Damit das System über Joomla etc. infiziert werden kann, muss ja neben einer uralten...

redmord 30. Apr 2015

Für diejenigen, die nicht verstehen, was der Autor versucht zu beschreiben: "Die darüber...

Proctrap 30. Apr 2015

Jop, das Problem fängt früh an ;)

Hotohori 30. Apr 2015

Zeigt halt wunderbar wie viele ahnungslose Menschen online unterwegs sind. Aber ist das...



Anzeige

Stellenmarkt
  1. Sparkasse Leipzig, Leipzig
  2. ARRK ENGINEERING, Ingolstadt
  3. Hornbach-Baumarkt-AG, Großraum Mannheim/Karlsruhe
  4. Schaeffler Technologies AG & Co. KG, Herzogenaurach


Anzeige
Spiele-Angebote
  1. 3,00€
  2. 28,99€
  3. 389,99€

Folgen Sie uns
       


  1. Displayweek 2017

    Die Display-Welt wird rund und durchsichtig

  2. Autonomes Fahren

    Neues Verfahren beschleunigt Tests für autonome Autos

  3. Künstliche Intelligenz

    Alpha Go geht in Rente

  4. Security

    Telekom-Chef vergleicht Cyberangriffe mit Landminen

  5. Anga

    Kabelnetzbetreiber wollen schnelle Analogabschaltung

  6. Asus

    Das Zenbook Flip S ist 10,9 mm flach

  7. Hate Speech

    Facebook wehrt sich gegen Gesetz gegen Hass im Netz

  8. Blackberry

    Qualcomm muss fast 1 Milliarde US-Dollar zurückzahlen

  9. Surface Ergonomische Tastatur im Test

    Eins werden mit Microsofts Tastatur

  10. Russischer Milliardär

    Nonstop-Weltumrundung mit Solarflugzeug geplant



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Matebook X und E im Hands on: Huawei kann auch Notebooks
Matebook X und E im Hands on
Huawei kann auch Notebooks
  1. Matebook X Huawei stellt erstes Notebook vor
  2. Trotz eigener Geräte Huawei-Chef sieht keinen Sinn in Smartwatches
  3. Huawei Matebook Erste Infos zu kommenden Huawei-Notebooks aufgetaucht

Debatte nach Wanna Cry: Sicherheitslücken veröffentlichen oder zurückhacken?
Debatte nach Wanna Cry
Sicherheitslücken veröffentlichen oder zurückhacken?
  1. Sicherheitslücke Fehlerhaft konfiguriertes Git-Verzeichnis bei Redcoon
  2. Hotelketten Buchungssystem Sabre kompromittiert Zahlungsdaten
  3. Onlinebanking Betrüger tricksen das mTAN-Verfahren aus

Sphero Lightning McQueen: Erst macht es Brummbrumm, dann verdreht es die Augen
Sphero Lightning McQueen
Erst macht es Brummbrumm, dann verdreht es die Augen

  1. Ergonomische Tastaturen mit Cherry-MX-Blue: Gibt...

    David64Bit | 11:59

  2. Re: Störende Kabel?

    Mark24 | 11:59

  3. Hat uns die Dieselaffäre nichts gelehrt?

    Sysiphos | 11:58

  4. Wie wäre es einen Artikel zu Deep Learning zu bringen

    DY | 11:58

  5. Re: Akkuproblem noch viel schlimmer als bei PKW!

    chewbacca0815 | 11:56


  1. 11:58

  2. 11:25

  3. 10:51

  4. 10:50

  5. 10:17

  6. 10:12

  7. 09:53

  8. 09:12


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel