Abo
  • Services:

Samba Cry: Neue Malware zielt auf alte Sicherheitslücke ab

Offenbar ist die als Samba Cry bekanntgewordenen Lücke immer noch ein lohnendes Ziel für Angreifer. Jetzt gibt es eine weitere Malware, die diese Lücken ausnutzen will. Die Malware zielt offenbar auf verwundbare NAS ab.

Artikel veröffentlicht am ,
Samba gibt es nicht nur in Brasilien, sondern auch auf Linux-Rechnern.
Samba gibt es nicht nur in Brasilien, sondern auch auf Linux-Rechnern. (Bild: Luiza Brunet: Reina Imperatriz 2008)

Eigentlich wurde die Schwachstelle Samba Cry (CVE-2017-7494) längst repariert und es gibt Updates für verschiedene Linux-Systeme. Augenscheinlich ist der Patch aber nicht auf allen Geräten angekommen, die Windowsfreigaben über Samba bereitstellen. Und viele davon sind weiterhin direkt über das Internet erreichbar. Jetzt gibt es eine weitere Malware, die versucht, sich auf ungepatchten Geräten einzunisten. Der Hersteller Trend Micro, der die Malware entdeckte, nennt sie Elf_Shellbind.A. Die Malware wurde auch für Architekturen programmiert, die auf externen Speicherlösungen üblich sind, etwa ARM, MIPS und sogar PowerPC.

Stellenmarkt
  1. Bosch Gruppe, Waiblingen
  2. Schwäbische Werkzeugmaschinen GmbH, Schramberg - Waldmössingen

Anders als die erste bekanntgewordene Malware, die Samba Cry ausnutzte und gleich eine Mining-Software (EternalMiner/CPUMiner) mit installierte, um die Kryptowährung Monero zu schürfen, hat die neue Malware keine Payload. Elf_Shellbind.A nistet sich zunächst als Datei mit der Endung .so in einem öffentlich zugänglichen Ordner ein. Der Angreifer muss anschließend einen IPC-Befehl an die abgelegte Datei senden, um sie auszuführen. Dazu wird der absolute Pfad zu der Datei benötigt, was den Angriff deutlich erschwert.

Malware wartet auf Befehle

Die Malware versucht nach der Initialisierung zunächst eine Verbindung zu einem Server mit der IP-Adresse 69.239.128.123 aufzubauen. Die Experten bei Trend Micro vermuten hinter der IP-Adresse einen Command-and-Control-Server. Mit dem Verbindungsaufbau wird auch die IP-Adresse des infizierten Geräts übermittelt. Gleichzeitig werden Iptable-Regeln so geändert, dass eine Verbindung über den Port 61422 Anfragen aus der Ferne akzeptiert. Bei einer erfolgreichen Infizierung des Systems erhält der Angreifer Zugriff auf die Shell und somit die volle Kontrolle über das Gerät.

Wer noch kein Update für möglicherweise verwundbare Geräte erhalten hat, sollte unbedingt beim Hersteller anfragen. In der Konfigurationsdatei des Samba-Servers lassen sich Dateien mit bestimmten Endungen mit der Option veto files blockieren. Die von Trend Micro genannte IP-Adresse des vermeintlichen Command-and-Control-Servers und auch die verwendete Portnummer könnten Nutzern Hinweise auf eine Infizierung geben. Allerdings dürfte sie sich in künftigen Versionen der Malware ändern. Und schließlich sollten öffentliche Ordner ohne Passwortschutz nicht über den Port 445 im Internet erreichbar sein, wenn nicht unbedingt nötig.



Anzeige
Spiele-Angebote
  1. 20,49€
  2. (-80%) 1,99€
  3. (-34%) 22,99€

chewbacca0815 20. Jul 2017

"Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber bei dem...


Folgen Sie uns
       


Der Mars-Maulwurf des DLR erklärt

Ulrich Köhler vom DLR erläutert die Funktionsweise des Mars-Maulwurfes.

Der Mars-Maulwurf des DLR erklärt Video aufrufen
Magnetfeld: Wenn der Nordpol wandern geht
Magnetfeld
Wenn der Nordpol wandern geht

Das Erdmagnetfeld macht nicht das, was Geoforscher erwartet hatten - Nachjustierungen am irdischen Magnetmodell sind erforderlich.
Ein Bericht von Dirk Eidemüller

  1. Emotionen erkennen Ein Lächeln macht noch keinen Frohsinn
  2. Ökostrom Wie Norddeutschland die Energiewende vormacht
  3. Computational Periscopy Forscher sehen mit einfacher Digitalkamera um die Ecke

Elektromobilität: Der Umweltbonus ist gescheitert
Elektromobilität
Der Umweltbonus ist gescheitert

Trotz eines spürbaren Anstiegs zum Jahresbeginn kann man den Umweltbonus als gescheitert bezeichnen. Bislang wurden weniger als 100.000 Elektroautos gefördert. Wenn der Bonus Ende Juni ausläuft, sind noch immer einige Millionen Euro vorhanden. Die Fraktion der Grünen will stattdessen Anreize über die Kfz-Steuer schaffen.
Eine Analyse von Dirk Kunde

  1. Nissan x Opus Concept Recycelte Autoakkus versorgen Campinganhänger mit Strom
  2. NXT Rage Elektromotorrad mit Kohlefaser-Monocoque vorgestellt
  3. Elektrokleinstfahrzeuge Verkehrsminister Scheuer will E-Scooter zulassen

Mac Mini mit eGPU im Test: Externe Grafik macht den Mini zum Pro
Mac Mini mit eGPU im Test
Externe Grafik macht den Mini zum Pro

Der Mac Mini mit Hexacore-CPU eignet sich zwar gut für Xcode. Wer eine GPU-Beschleunigung braucht, muss aber zum iMac (Pro) greifen - oder eine externe Grafikkarte anschließen. Per eGPU ausgerüstet wird der Mac Mini viel schneller und auch preislich kann sich das lohnen.
Ein Test von Marc Sauter

  1. Apple Mac Mini (Late 2018) im Test Tolles teures Teil - aber für wen?
  2. Apple Mac Mini wird grau und schnell
  3. Neue Produkte Apple will Mac Mini und Macbook Air neu auflegen

    •  /