Abo
  • Services:
Anzeige
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler.
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler. (Bild: ESET)

Mumblehard: Malware verwandelt Linux-Server in Spam-Bots

Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler.
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler. (Bild: ESET)

Eine schwer aufzuspürende Malware mit dem Namen Mumblehard schaltet Linux- und BSD-Server zu einem Botnet zusammen, über das Spam verbreitet wird. Die Zahl der infizierten Rechner soll in den letzten Wochen stark angestiegen sein.

Anzeige

Die als Mumblehard bezeichnete Schadsoftware ist eigentlich eine Sammlung von Perl-Skripts. Weil sie zusätzlich in Binärdateien verwandelt werden, vergleicht das IT-Sicherheitsunternehmen ESET Mumblehard mit einer Matroschka-Puppe. ESET hat die Malware über sieben Monate beobachtet und warnt von einer zunehmenden Verbreitung. Vor allem Webserver mit den Betriebssystemen Linux und BSD seien Ziel der Infektionen.

In den letzten sieben Monaten haben die Experten bei ESET insgesamt fast 9.000 IP-Adressen entdeckt, die Teil des Botnets sind. Die Anzahl soll sich im letzten Halbjahr verdoppelt haben. In den ersten Aprilwochen sollen mehr als 3.000 neue IP-Adressen hinzugekommen sein.

Perl, verpackt in ELF

Das Ungewöhnliche an Mumblehard sei seine Verpackung, schreiben die Experten in ihrer Dokumentation. Die Malware selbst ist in Perl verfasst, wird aber in eine ELF-Binärdatei verpackt. Der dafür verwendete Packer ist in Assembler programmiert. Die Malware besteht aus zwei Komponenten: Ein Perlskript ist ausschließlich als Backdoor gedacht, das eine Verbindung zu den C&C-Servern herstellt und von dort Befehle entgegennimmt. Es läuft aber nicht als Daemon, sondern nistet sich als Cronjob ein, der alle 15 Minuten ausgeführt wird.

Die zweite Komponente ist ein ausgereifter Spamverteiler, der Anweisungen von C&C-Servern entgegennimmt und dorthin auch Berichte über seine Aktivitäten verschickt. Er wird über die Backdoor installiert. Er bleibt nicht die gesamte Zeit aktiv, sondern nur wenn er Anweisungen erhält, etwa eine zu versendende Spam-Mail und die dazugehörige Liste der Empfänger. Die Verbindung zu den C&C-Servern wird über ein integriertes Proxy aufgebaut. Die Malware selbst nistet sich in den Verzeichnissen /tmp oder /var/tmp ein.

Hartkodierte IP-Adressen

Die Backdoor-Komponente verbindet sich mit der IP-Adresse 194.54.81.163 über Port 80. Auch der Spammer nutzt diese IP-Adresse sowie 194.54.81.164. Die darüber laufenden Befehle werden in User Agent Strings versteckt, etwa Mozilla/5.0 (Windows NT 6.1; rv:7.0.1) Gecko/20100101 Firefox/7.0.1. Die Zeichenkette 20100101 enthält die Befehle "Herunterladen" und "Ausführen".

Das von den Angreifern genutzte Einfallstor seien unter anderem Schwachstellen in Joomla und Wordpress, vermuten die Experten. Es gebe aber auch Hinweise darauf, dass eine gecrackte Version der Software DirectMailer von Yellsoft genutzt wird, um die Malware zu verbreiten.

Administratoren sollten darauf achten, ob ihre Server sich mit den genannten IP-Adressen verbinden und nach verdächtigen Cronjob-Einträgen suchen.


eye home zur Startseite
mgutt 01. Mai 2015

Also sind die die illegal geladen haben, auch gleich bestraft worden. Und das sogar ohne...

LinuxMcBook 01. Mai 2015

Damit das System über Joomla etc. infiziert werden kann, muss ja neben einer uralten...

redmord 30. Apr 2015

Für diejenigen, die nicht verstehen, was der Autor versucht zu beschreiben: "Die darüber...

Proctrap 30. Apr 2015

Jop, das Problem fängt früh an ;)

Hotohori 30. Apr 2015

Zeigt halt wunderbar wie viele ahnungslose Menschen online unterwegs sind. Aber ist das...



Anzeige

Stellenmarkt
  1. abas Software AG, Karlsruhe
  2. Robert Bosch GmbH, Böblingen
  3. MAQUET Holding B.V. & Co. KG, Rastatt
  4. DPD Deutschland GmbH, Aschaffenburg, Hamburg


Anzeige
Hardware-Angebote
  1. 129,99€ (219,98€ für zwei)
  2. 1.499,00€

Folgen Sie uns
       


  1. KWin

    KDE beendet Funktionsentwicklung für X11

  2. Sprachassistenten

    Alexa ist Feministin

  3. Elektromobilität

    Elektroautos werden langsam beliebter in Deutschland

  4. Crypto-Bibliothek

    OpenSSL bekommt Patch-Dienstag und wird transparenter

  5. Spectre und Meltdown

    Kleine Helferlein überprüfen den Rechner

  6. Anfrage

    Senat sieht sich für WLAN im U-Bahn-Tunnel nicht zuständig

  7. Gaming

    Über 3 Millionen deutsche Spieler treiben regelmäßig E-Sport

  8. Raumfahrt

    Weltraummüll-Räumkommando mit Laserkanonen

  9. Smartphone

    Nokia 2 kommt für 120 Euro nach Deutschland

  10. Remote Desktop

    Teamviewer kommt für IoT-Geräte wie den Raspberry Pi



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Sgnl im Hands on: Sieht blöd aus, funktioniert aber
Sgnl im Hands on
Sieht blöd aus, funktioniert aber
  1. NGSFF alias M.3 Adata zeigt seine erste SSD mit breiterer Platine
  2. Displaytechnik Samsung soll faltbares Smartphone auf CES gezeigt haben
  3. Vuzix Blade im Hands on Neue Datenbrille mit einem scharfen und hellen Bild

Matthias Maurer: Ein Astronaut taucht unter
Matthias Maurer
Ein Astronaut taucht unter
  1. Planetologie Forscher finden große Eisvorkommen auf dem Mars
  2. SpaceX Geheimer Satellit der US-Regierung ist startklar
  3. Raumfahrt 2017 Wie SpaceX die Branche in Aufruhr versetzt

Zahlungsverkehr: Das Bankkonto wird offener
Zahlungsverkehr
Das Bankkonto wird offener
  1. Gerichtsurteil Internet- und Fernsehkunden müssen bei Umzug weiterzahlen
  2. Breitbandmessung Provider halten versprochene Geschwindigkeit fast nie ein
  3. EU-Verordnung Verbraucherschützer gegen Netzsperren zum Verbraucherschutz

  1. Ein digitaler Assistent hat für mich absolut...

    Legendenkiller | 17:17

  2. Re: Das warten geht also weiter...

    Seismoid | 17:16

  3. Re: "Die meisten Hersteller werden Updates per...

    S-Talker | 17:16

  4. Re: Und das jetzt noch bitte kleiner

    Seismoid | 17:15

  5. Re: Warum verschweigt er das wahre Problem...

    bombinho | 17:15


  1. 15:30

  2. 15:02

  3. 14:24

  4. 13:28

  5. 13:21

  6. 13:01

  7. 12:34

  8. 12:04


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel