Abo
  • Services:
Anzeige
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler.
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler. (Bild: ESET)

Mumblehard: Malware verwandelt Linux-Server in Spam-Bots

Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler.
Mumblehard verwandelt Linux- und BSD-Server in Spam-Verteiler. (Bild: ESET)

Eine schwer aufzuspürende Malware mit dem Namen Mumblehard schaltet Linux- und BSD-Server zu einem Botnet zusammen, über das Spam verbreitet wird. Die Zahl der infizierten Rechner soll in den letzten Wochen stark angestiegen sein.

Anzeige

Die als Mumblehard bezeichnete Schadsoftware ist eigentlich eine Sammlung von Perl-Skripts. Weil sie zusätzlich in Binärdateien verwandelt werden, vergleicht das IT-Sicherheitsunternehmen ESET Mumblehard mit einer Matroschka-Puppe. ESET hat die Malware über sieben Monate beobachtet und warnt von einer zunehmenden Verbreitung. Vor allem Webserver mit den Betriebssystemen Linux und BSD seien Ziel der Infektionen.

In den letzten sieben Monaten haben die Experten bei ESET insgesamt fast 9.000 IP-Adressen entdeckt, die Teil des Botnets sind. Die Anzahl soll sich im letzten Halbjahr verdoppelt haben. In den ersten Aprilwochen sollen mehr als 3.000 neue IP-Adressen hinzugekommen sein.

Perl, verpackt in ELF

Das Ungewöhnliche an Mumblehard sei seine Verpackung, schreiben die Experten in ihrer Dokumentation. Die Malware selbst ist in Perl verfasst, wird aber in eine ELF-Binärdatei verpackt. Der dafür verwendete Packer ist in Assembler programmiert. Die Malware besteht aus zwei Komponenten: Ein Perlskript ist ausschließlich als Backdoor gedacht, das eine Verbindung zu den C&C-Servern herstellt und von dort Befehle entgegennimmt. Es läuft aber nicht als Daemon, sondern nistet sich als Cronjob ein, der alle 15 Minuten ausgeführt wird.

Die zweite Komponente ist ein ausgereifter Spamverteiler, der Anweisungen von C&C-Servern entgegennimmt und dorthin auch Berichte über seine Aktivitäten verschickt. Er wird über die Backdoor installiert. Er bleibt nicht die gesamte Zeit aktiv, sondern nur wenn er Anweisungen erhält, etwa eine zu versendende Spam-Mail und die dazugehörige Liste der Empfänger. Die Verbindung zu den C&C-Servern wird über ein integriertes Proxy aufgebaut. Die Malware selbst nistet sich in den Verzeichnissen /tmp oder /var/tmp ein.

Hartkodierte IP-Adressen

Die Backdoor-Komponente verbindet sich mit der IP-Adresse 194.54.81.163 über Port 80. Auch der Spammer nutzt diese IP-Adresse sowie 194.54.81.164. Die darüber laufenden Befehle werden in User Agent Strings versteckt, etwa Mozilla/5.0 (Windows NT 6.1; rv:7.0.1) Gecko/20100101 Firefox/7.0.1. Die Zeichenkette 20100101 enthält die Befehle "Herunterladen" und "Ausführen".

Das von den Angreifern genutzte Einfallstor seien unter anderem Schwachstellen in Joomla und Wordpress, vermuten die Experten. Es gebe aber auch Hinweise darauf, dass eine gecrackte Version der Software DirectMailer von Yellsoft genutzt wird, um die Malware zu verbreiten.

Administratoren sollten darauf achten, ob ihre Server sich mit den genannten IP-Adressen verbinden und nach verdächtigen Cronjob-Einträgen suchen.


eye home zur Startseite
mgutt 01. Mai 2015

Also sind die die illegal geladen haben, auch gleich bestraft worden. Und das sogar ohne...

LinuxMcBook 01. Mai 2015

Damit das System über Joomla etc. infiziert werden kann, muss ja neben einer uralten...

redmord 30. Apr 2015

Für diejenigen, die nicht verstehen, was der Autor versucht zu beschreiben: "Die darüber...

Proctrap 30. Apr 2015

Jop, das Problem fängt früh an ;)

Hotohori 30. Apr 2015

Zeigt halt wunderbar wie viele ahnungslose Menschen online unterwegs sind. Aber ist das...



Anzeige

Stellenmarkt
  1. Ratbacher GmbH, Hamburg
  2. Experis GmbH, Berlin
  3. Schwarz IT Infrastructure & Operations Services GmbH & Co. KG, Neckarsulm
  4. CAL Consult GmbH, Nürnberg


Anzeige
Spiele-Angebote
  1. 69,99€ (Vorbesteller-Preisgarantie)
  2. 7,99€
  3. (-15%) 33,99€

Folgen Sie uns
       


  1. Sphero Lightning McQueen

    Erst macht es Brummbrumm, dann verdreht es die Augen

  2. VLC, Kodi, Popcorn Time

    Mediaplayer können über Untertitel gehackt werden

  3. Engine

    Unity bekommt 400 Millionen US-Dollar Investorengeld

  4. Neuauflage

    Neues Nokia 3310 soll bei Defekt komplett ersetzt werden

  5. Surface Studio

    Microsofts Grafikerstation kommt nach Deutschland

  6. Polar

    Fitnesstracker A370 mit Tiefschlaf- und Pulsmessung

  7. Schutz

    Amazon rechtfertigt Sperrungen von Marketplace-Händlern

  8. CPU-Architektur

    RISC-V-Patches für Linux erstmals eingereicht

  9. FSP Hydro PTM+

    Wassergekühltes PC-Netzteil liefert 1.400 Watt

  10. Matebook X und E im Hands on

    Huawei kann auch Notebooks



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
The Surge im Test: Frust und Feiern in der Zukunft
The Surge im Test
Frust und Feiern in der Zukunft
  1. Computerspiele und Psyche Wie Computerspieler zu Süchtigen erklärt werden sollen
  2. Wirtschaftssimulation Pizza Connection 3 wird gebacken
  3. Mobile-Games-Auslese Untote Rundfahrt und mobiles Seemannsgarn

Redmond Campus Building 87: Microsofts Area 51 für Hardware
Redmond Campus Building 87
Microsofts Area 51 für Hardware
  1. Windows on ARM Microsoft erklärt den kommenden x86-Emulator im Detail
  2. Azure Microsoft betreut MySQL und PostgreSQL in der Cloud
  3. Microsoft Azure bekommt eine beeindruckend beängstigende Video-API

3D-Druck bei der Bahn: Mal eben einen Kleiderhaken für 80 Euro drucken
3D-Druck bei der Bahn
Mal eben einen Kleiderhaken für 80 Euro drucken
  1. Bahnchef Richard Lutz Künftig "kein Ticket mehr für die Bahn" notwendig
  2. Flatrate Öffentliches Fahrradleihen kostet 50 Euro im Jahr
  3. Nextbike Berlins neues Fahrradverleihsystem startet

  1. Re: Nur Windows-VLC betroffen?

    lear | 09:09

  2. Re: Seit der letzten Attacke auf Android Geräte...

    SimraanShaikh | 08:58

  3. Re: Unterschied OLED zu QLED

    kayozz | 08:57

  4. Re: Gutes Konzept... schrottiges OS, und dann 4000¤

    ChevalAlazan | 08:45

  5. Re: Für Vermögende die kreativ sein wollen..

    ChevalAlazan | 08:40


  1. 09:00

  2. 18:58

  3. 18:20

  4. 17:59

  5. 17:44

  6. 17:20

  7. 16:59

  8. 16:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel