Abo
  • Services:

Samba Cry: Neue Malware zielt auf alte Sicherheitslücke ab

Offenbar ist die als Samba Cry bekanntgewordenen Lücke immer noch ein lohnendes Ziel für Angreifer. Jetzt gibt es eine weitere Malware, die diese Lücken ausnutzen will. Die Malware zielt offenbar auf verwundbare NAS ab.

Artikel veröffentlicht am ,
Samba gibt es nicht nur in Brasilien, sondern auch auf Linux-Rechnern.
Samba gibt es nicht nur in Brasilien, sondern auch auf Linux-Rechnern. (Bild: Luiza Brunet: Reina Imperatriz 2008)

Eigentlich wurde die Schwachstelle Samba Cry (CVE-2017-7494) längst repariert und es gibt Updates für verschiedene Linux-Systeme. Augenscheinlich ist der Patch aber nicht auf allen Geräten angekommen, die Windowsfreigaben über Samba bereitstellen. Und viele davon sind weiterhin direkt über das Internet erreichbar. Jetzt gibt es eine weitere Malware, die versucht, sich auf ungepatchten Geräten einzunisten. Der Hersteller Trend Micro, der die Malware entdeckte, nennt sie Elf_Shellbind.A. Die Malware wurde auch für Architekturen programmiert, die auf externen Speicherlösungen üblich sind, etwa ARM, MIPS und sogar PowerPC.

Stellenmarkt
  1. Alfred Kärcher SE & Co. KG, Winnenden bei Stuttgart
  2. über eTec Consult GmbH, Wettenberg

Anders als die erste bekanntgewordene Malware, die Samba Cry ausnutzte und gleich eine Mining-Software (EternalMiner/CPUMiner) mit installierte, um die Kryptowährung Monero zu schürfen, hat die neue Malware keine Payload. Elf_Shellbind.A nistet sich zunächst als Datei mit der Endung .so in einem öffentlich zugänglichen Ordner ein. Der Angreifer muss anschließend einen IPC-Befehl an die abgelegte Datei senden, um sie auszuführen. Dazu wird der absolute Pfad zu der Datei benötigt, was den Angriff deutlich erschwert.

Malware wartet auf Befehle

Die Malware versucht nach der Initialisierung zunächst eine Verbindung zu einem Server mit der IP-Adresse 69.239.128.123 aufzubauen. Die Experten bei Trend Micro vermuten hinter der IP-Adresse einen Command-and-Control-Server. Mit dem Verbindungsaufbau wird auch die IP-Adresse des infizierten Geräts übermittelt. Gleichzeitig werden Iptable-Regeln so geändert, dass eine Verbindung über den Port 61422 Anfragen aus der Ferne akzeptiert. Bei einer erfolgreichen Infizierung des Systems erhält der Angreifer Zugriff auf die Shell und somit die volle Kontrolle über das Gerät.

Wer noch kein Update für möglicherweise verwundbare Geräte erhalten hat, sollte unbedingt beim Hersteller anfragen. In der Konfigurationsdatei des Samba-Servers lassen sich Dateien mit bestimmten Endungen mit der Option veto files blockieren. Die von Trend Micro genannte IP-Adresse des vermeintlichen Command-and-Control-Servers und auch die verwendete Portnummer könnten Nutzern Hinweise auf eine Infizierung geben. Allerdings dürfte sie sich in künftigen Versionen der Malware ändern. Und schließlich sollten öffentliche Ordner ohne Passwortschutz nicht über den Port 445 im Internet erreichbar sein, wenn nicht unbedingt nötig.



Anzeige
Hardware-Angebote
  1. 469€ + Versand (Bestpreis!)
  2. 482,99€ inkl. Versand (aktuell günstigste GTX 1080)
  3. auf ausgewählte Corsair-Netzteile

chewbacca0815 20. Jul 2017

"Zwei Dinge sind unendlich, das Universum und die menschliche Dummheit, aber bei dem...


Folgen Sie uns
       


Subdomain Takeover - Interview mit Moritz Tremmel

Golem.de Redakteur Moritz Tremmel erklärt im Interview die Gefahren der Übernahme von Subdomains.

Subdomain Takeover - Interview mit Moritz Tremmel Video aufrufen
Disenchantment angeschaut: Fantasy-Kurzweil vom Simpsons-Schöpfer
Disenchantment angeschaut
Fantasy-Kurzweil vom Simpsons-Schöpfer

Mit den Simpsons ist er selbst Kult geworden, und Nachfolger Futurama hat nicht nur Sci-Fi-Nerds mit einem Auge für verschlüsselte Gags im Bildhintergrund begeistert. Bei Netflix folgt nun Matt Groenings Cartoonserie Disenchantment, die uns trotz liebenswerter Hauptfiguren in Märchenkulissen allerdings nicht ganz zu verzaubern weiß.
Eine Rezension von Daniel Pook

  1. Promotion Netflix testet Werbung zwischen Serienepisoden
  2. Streaming Wachstum beim Pay-TV dank Netflix und Amazon
  3. Videostreaming Netflix soll am Fernseher übersichtlicher werden

Leckere neue Welt: Die Stadt wird essbar und smart
Leckere neue Welt
Die Stadt wird essbar und smart

Obst und Gemüse von der Stadtmauer. Salat und Kräuter aus dem Stadtpark. In essbaren Städten sprießt und gedeiht es, wo sonst Hecken wuchern und Geranien blühen. In manchen Metropolen gibt es gar sprechende Bänke, denkende Mülleimer und Gewächshochhäuser.
Ein Bericht von Daniel Hautmann

  1. IT-Sicherheit Angriffe auf Smart-City-Systeme können Massenpanik auslösen

Stromversorgung: Das Märchen vom Blackout durch Elektroautos
Stromversorgung
Das Märchen vom Blackout durch Elektroautos

Die massenhafte Verbreitung von Elektroautos stellt das Stromnetz vor neue Herausforderungen. Doch verschiedenen Untersuchungen zufolge sind diese längst nicht so gravierend, wie von Kritikern befürchtet.
Ein Bericht von Friedhelm Greis

  1. Elektroautos Bundesrechnungshof hält Kaufprämie für unwirksam
  2. Ladekabel Startup Ubitricity gewinnt Klimaschutzpreis in New York
  3. TU Graz Der Roboter als E-Tankwart

    •  /