Abo
  • Services:

Mumblehard: Malware verwandelt Linux-Server in Spam-Bots

Eine schwer aufzuspürende Malware mit dem Namen Mumblehard schaltet Linux- und BSD-Server zu einem Botnet zusammen, über das Spam verbreitet wird. Die Zahl der infizierten Rechner soll in den letzten Wochen stark angestiegen sein.

Artikel veröffentlicht am ,
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler.
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler. (Bild: ESET)

Die als Mumblehard bezeichnete Schadsoftware ist eigentlich eine Sammlung von Perl-Skripts. Weil sie zusätzlich in Binärdateien verwandelt werden, vergleicht das IT-Sicherheitsunternehmen ESET Mumblehard mit einer Matroschka-Puppe. ESET hat die Malware über sieben Monate beobachtet und warnt von einer zunehmenden Verbreitung. Vor allem Webserver mit den Betriebssystemen Linux und BSD seien Ziel der Infektionen.

Stellenmarkt
  1. STABILA Messgeräte Gustav Ullrich GmbH, Annweiler am Trifels
  2. LOSAN Pharma GmbH, Neuenburg

In den letzten sieben Monaten haben die Experten bei ESET insgesamt fast 9.000 IP-Adressen entdeckt, die Teil des Botnets sind. Die Anzahl soll sich im letzten Halbjahr verdoppelt haben. In den ersten Aprilwochen sollen mehr als 3.000 neue IP-Adressen hinzugekommen sein.

Perl, verpackt in ELF

Das Ungewöhnliche an Mumblehard sei seine Verpackung, schreiben die Experten in ihrer Dokumentation. Die Malware selbst ist in Perl verfasst, wird aber in eine ELF-Binärdatei verpackt. Der dafür verwendete Packer ist in Assembler programmiert. Die Malware besteht aus zwei Komponenten: Ein Perlskript ist ausschließlich als Backdoor gedacht, das eine Verbindung zu den C&C-Servern herstellt und von dort Befehle entgegennimmt. Es läuft aber nicht als Daemon, sondern nistet sich als Cronjob ein, der alle 15 Minuten ausgeführt wird.

Die zweite Komponente ist ein ausgereifter Spamverteiler, der Anweisungen von C&C-Servern entgegennimmt und dorthin auch Berichte über seine Aktivitäten verschickt. Er wird über die Backdoor installiert. Er bleibt nicht die gesamte Zeit aktiv, sondern nur wenn er Anweisungen erhält, etwa eine zu versendende Spam-Mail und die dazugehörige Liste der Empfänger. Die Verbindung zu den C&C-Servern wird über ein integriertes Proxy aufgebaut. Die Malware selbst nistet sich in den Verzeichnissen /tmp oder /var/tmp ein.

Hartkodierte IP-Adressen

Die Backdoor-Komponente verbindet sich mit der IP-Adresse 194.54.81.163 über Port 80. Auch der Spammer nutzt diese IP-Adresse sowie 194.54.81.164. Die darüber laufenden Befehle werden in User Agent Strings versteckt, etwa Mozilla/5.0 (Windows NT 6.1; rv:7.0.1) Gecko/20100101 Firefox/7.0.1. Die Zeichenkette 20100101 enthält die Befehle "Herunterladen" und "Ausführen".

Das von den Angreifern genutzte Einfallstor seien unter anderem Schwachstellen in Joomla und Wordpress, vermuten die Experten. Es gebe aber auch Hinweise darauf, dass eine gecrackte Version der Software DirectMailer von Yellsoft genutzt wird, um die Malware zu verbreiten.

Administratoren sollten darauf achten, ob ihre Server sich mit den genannten IP-Adressen verbinden und nach verdächtigen Cronjob-Einträgen suchen.



Anzeige
Hardware-Angebote
  1. (Neuware für kurze Zeit zum Sonderpreis bei Mindfactory)
  2. ab 119,98€ (Release 04.10.)
  3. bei Alternate bestellen

mgutt 01. Mai 2015

Also sind die die illegal geladen haben, auch gleich bestraft worden. Und das sogar ohne...

LinuxMcBook 01. Mai 2015

Damit das System über Joomla etc. infiziert werden kann, muss ja neben einer uralten...

redmord 30. Apr 2015

Für diejenigen, die nicht verstehen, was der Autor versucht zu beschreiben: "Die darüber...

Proctrap 30. Apr 2015

Jop, das Problem fängt früh an ;)

Hotohori 30. Apr 2015

Zeigt halt wunderbar wie viele ahnungslose Menschen online unterwegs sind. Aber ist das...


Folgen Sie uns
       


Analyse zum Apple-Event - Golem.de live

Die Golem.de-Redakteure Tobias Költzsch und Michael Wieczorek besprechen die drei neuen iPhones und die Neuerungen bei der Apple Watch 4.

Analyse zum Apple-Event - Golem.de live Video aufrufen
Künstliche Intelligenz: Wie Computer lernen
Künstliche Intelligenz
Wie Computer lernen

Künstliche Intelligenz, Machine Learning und neuronale Netze zählen zu den wichtigen Buzzwords dieses Jahres. Oft wird der Eindruck vermittelt, dass Computer bald wie Menschen denken können. Allerdings wird bei dem Thema viel durcheinandergeworfen. Wir sortieren.
Von Miroslav Stimac

  1. Innotrans KI-System identifiziert Schwarzfahrer
  2. USA Pentagon fordert KI-Strategie fürs Militär
  3. KI Deepmind-System diagnostiziert Augenkrankheiten

Shine 3: Neuer Tolino-Reader bringt mehr Lesekomfort
Shine 3
Neuer Tolino-Reader bringt mehr Lesekomfort

Die Tolino-Allianz bringt das Nachfolgemodell des Shine 2 HD auf den Markt. Das Shine 3 erhält mehr Ausstattungsdetails aus der E-Book-Reader-Oberklasse. Vor allem beim Lesen macht sich das positiv bemerkbar.
Ein Hands on von Ingo Pakalski

  1. E-Book-Reader Update macht Tolino-Geräte unbrauchbar

Apple Watch im Test: Auch ohne EKG die beste Smartwatch
Apple Watch im Test
Auch ohne EKG die beste Smartwatch

Apples vierte Watch verändert das Display-Design leicht - zum Wohle des Nutzers. Die Uhr bietet immer noch mit die beste Smartwatch-Erfahrung, auch wenn eine der neuen Funktionen in Deutschland noch nicht funktioniert.
Ein Test von Tobias Költzsch

  1. Smartwatch Apple Watch Series 4 mit EKG und Sturzerkennung
  2. Smartwatch Apple Watch Series 4 nur mit sechs Modellen
  3. Handelskrieg Apple Watch und anderen Gadgets drohen Strafzölle

    •  /