You are not logged in.

1

Sunday, October 9th 2011, 3:30pm

Chaos Computer Club analysiert möglichen "Bundestrojaner"

Dem Chaos Computer Club (CCC) ist eine Kopie des Bundestrojaners in die Hände gefallen. Zur Erinnerung: Als "Bundestrojaner" (oder auch "Staatstrojaner") wird jene Software bezeichnet, mit deren Hilfe das Bundeskriminalamt (BKA) in der Lage ist, fremde Systeme zu überwachen.

Nun konnte der CCC ebenjene Software analysieren - und die Ergebnisse sprechen für sich.

1. Der Trojaner ist in der Lage, Skype- oder andere VoIP-Telefonate mit aufzuzeichnen.

2. Der Trojaner verfügt über einen "Keylogger". Damit ist es möglich, Tastaturanschläge zu erkennen.

3. Der Trojaner kann automatisch Screenshots anfertigen.

4. Der Trojaner ermöglicht dem Steuernden, auf das Dateisystem zuzugreifen. Damit können z.B. Dateien ausgetauscht werden.

Weiterhin kann der Trojaner automatisch Code nachladen, falls dies benötigt wird. Dies stellt jedoch eine Sicherheitslücke dar, da der Trojaner alles akzeptiert, was ihm zugeschickt wird. Dadurch sind auch DDoS-Angriffe auf den Proxyserver des BKA möglich. Die Verschlüsselung jenes Proxyservers stellt ebenfalls ein Problem dar, da diese fehlerbelastet ist, und u.U. ein Abfangen von Daten auf dem Proxyserver - der sich im US-Bundesstaat Ohio befindet - möglich ist, sei es in Form von Wirtschaftsspionage oder als Abhören durch US-Geheimdienste.

Ein weiteres pikantes Detail betrifft den für die Audiokomprimierung verwendeten Codec Speex. Dieser wurde ohne korrekte Nutzung der Creative-Commons-Lizenz implementiert. Der Entwickler von Speex hat allem Anschein nach bereits Anzeige gegen das BKA erstattet.

Weiterhin sind offenbar mehr Exemplare des Trojaners im Umlauf als zunächst angenommen.

Den detaillierten Bericht zum Bundestrojaner könnt ihr auf der Seite des CCC lesen:
Quelle: CCC
_________________________________________

Kommentar: Hui. Offenbar ist der Bund nicht in der Lage, die Software richtig zu programmieren. Das wäre aber nun nicht einmal das Schlimmste - nein, viele Funktionen des Bundestrojaners sind offensichtlich als "nicht verfassungskonform" (euphemistisch gesagt!) anzusehen. Auf der anderen Seite muss dieser Code nur noch ins Netz gelangen - und jeder kann ihn zur totalen Überwachung nutzen. Großartig.

Yoshi2

Homebrew-User

(14)

    Russische Föderation

Posts: 220

Occupation: Schüler

  • Send private message

2

Sunday, October 9th 2011, 4:04pm

Nach der vermurksten Implementation der Internetzensur als STOP-Schild konnte man sowieso nicht viel erwarten.
Sollte der Trojaner mit diesen oder sogar neuen Problemen in den Umlauf geraten, schreit das geradezu nach Ausnutzung durch Dritte. Die Ergebnisse würden bestimmt sehr interessant aussehen.


Ich dachte, der Bundestrojaner wäre schon längst Geschichte. Dass es ihn immernoch gibt, ist wirklich eine Sauerei.

setialpha

Developer

(44)

    Deutschland Slowenien

Posts: 296

Location: Nürnberg

Occupation: KfB

  • Send private message

3

Sunday, October 9th 2011, 4:12pm

Hab' ich gestern schon gelesen. Und mich gefragt, wer im BKA solche Trottel einstellt. Jeder FI-Azubi im 2. Lehrjahr kann das besser. Ist das peinlich. Sowas gehört eigentlich in WikiLeaks unter die Rubrik "besonders verblödet". Na also mal im Ernst, die gehören öffentlich ausgepeitscht, wegen Verumglimpfung der programmierenden Kaste.

Ist das immer noch so, dass Unixoide Systeme verschont werden (sprich das Teil nur unter Windows läuft)?

Quoted

"Ich dachte, der Bundestrojaner wäre schon längst Geschichte. Dass es ihn immernoch gibt, ist wirklich eine Sauerei."

Er wurde ja nie verboten, es wurden lediglich Regeln aufgestellt, die allesamt gebrochen wurden.

Das schärfste jedoch: jede Version des BT hat den selben kryptografischen Schlüssel! Sprich: ist einer geknackt, sind alle geknackt.

Als Schäuble sagte "Der Bürge muss keine Angst haben, es werden nur eine Hand voll im Umlauf sein.", meinte er eigentlich "Der Bürger muss keine Angst haben, dass er leer ausgeht, bis auf eine Hand voll Politiker wird jeder überwacht.".


renes2

Homebrew-User

(27)

    Deutschland

Posts: 193

Location: Duisburg!

Occupation: Azubi

  • Send private message

4

Sunday, October 9th 2011, 4:47pm

Sollten die nich lieber nen Tool entwickeln mit dem man den Trojaner erkennt + ENtfernen kann?
Ich glaub jeder 2te hat so einen :D
http://s1.directupload.net/images/110612/ydi8jf5o.gif
Diese Geile Sig muss leider so Angezeigt werden.


Dank an SubZeRo, der den Grundstein für die SIg geliefert hatte!


5

Sunday, October 9th 2011, 6:24pm

Heißt das, wenn man die auf dieser Seite genannten Dateien und Registereinträge auf seinen Rechner hat, dass man infiziert ist?

Es handelt sich um folgende Dateien:
- "c:\windows\system32\mfc42ul.dll" und " winsys32.sys"

Und um folgenden Registereintrag:
- "SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs"

Textpassage


Quoted

I N F E K T I O N
Wir haben keine Erkenntnisse über das Verfahren, wie die Schadsoftware auf
dem Zielrechner installiert wurde. Eine naheliegende Vermutung ist, daß die
Angreifer dafür physischen Zugriff auf den Rechner hatten. Andere mögliche
Verfahren wären ähnliche Angriffe, wie sie von anderer Malware benutzt werden, also E-Mail-Attachments oder Drive-By-Downloads von Webseiten. Es gibt
auch kommerzielle Anbieter von sogenannten Infection Proxies, die genau diese Installation für Behörden vornehmen.
Sicher können wir sagen, daß bei der Infektion zwei Komponenten installiert
wurden: eine Windows-DLL im Userland c:\windows\system32\mfc42ul.dll
sowie ein Windows-Kernel-Modul namens winsys32.sys.
Das Laden und Ausführen des DLL-Codes wird über den Registry-Key
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs
realisiert, das Kernel-Modul wird über einen Windows-Kernel-Modul-Service
vom Betriebssystem geladen.
Das Kernel-Modul liegt in Form einer unsignierten 32-bit-Datei vor. Es kann
daher in dieser Form nur auf einem 32-bit-Windows funktionieren. Uns liegen
keine Erkenntnisse vor, ob es auch eine 64-bit-Version gibt. Dies wäre daher
interessant, da 64-bit-Versionen zwangsläufig signiert sein müssen. Über die
Signatur könnte man eventuell Rückschlüsse auf den Urheber der Software
ziehen.

6

Sunday, October 9th 2011, 7:02pm

Es scheint zumindest die Möglichkeit zu bestehen. Ich persönlich vermute aber, dass der Trojaner noch mehr Komponenten hat.


mrexodia97

Game-Modder

(77)

    Deutschland

Posts: 1,323

Location: Ingolstadt , Fehler 37 ;)

Occupation: Schüler, Java Lernen

  • Send private message

7

Sunday, October 9th 2011, 7:02pm

Ich habe eine mfc42u.dll auf meinem rechner ist das auch der trojaner oder nicht?
  • Diablo 3


    Battle.net:
    Betteltag: mrexodia#2768
  • :Smilie_v2_Luigi: Mario Kart :Smiley_v3_Nintendo_Wii: :Smilie_v2_Mario:

  • Fragen zu Illegalen Sachen ?

    Ihr habt Fragen zu illegalen Sachen? --- Dann müsst ihr so vorgehen:
    1.Frage auf Papier schreiben
    2.Ins Klo werfen
    3.Spülen
    4.Warten bis eine Antwort kommt!(ganz wichtig!!!!)

8

Sunday, October 9th 2011, 7:06pm

Als Gegenmaßnahme kann man einen Virenscanner drüberlaufen lassen (Knoppix oder so). Der Virus wird bereits erkannt und hat laut F-Secure die Kennung "W32/R2D2.A".

9

Sunday, October 9th 2011, 7:07pm

Heißt das, wenn man die auf dieser Seite genannten Dateien und Registereinträge auf seinen Rechner hat, dass man infiziert ist?

Es handelt sich um folgende Dateien:
- "c:\windows\system32\mfc42ul.dll" und " winsys32.sys"

Und um folgenden Registereintrag:
- "SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs"

Textpassage


Quoted

I N F E K T I O N
Wir haben keine Erkenntnisse über das Verfahren, wie die Schadsoftware auf
dem Zielrechner installiert wurde. Eine naheliegende Vermutung ist, daß die
Angreifer dafür physischen Zugriff auf den Rechner hatten. Andere mögliche
Verfahren wären ähnliche Angriffe, wie sie von anderer Malware benutzt werden, also E-Mail-Attachments oder Drive-By-Downloads von Webseiten. Es gibt
auch kommerzielle Anbieter von sogenannten Infection Proxies, die genau diese Installation für Behörden vornehmen.
Sicher können wir sagen, daß bei der Infektion zwei Komponenten installiert
wurden: eine Windows-DLL im Userland c:\windows\system32\mfc42ul.dll
sowie ein Windows-Kernel-Modul namens winsys32.sys.
Das Laden und Ausführen des DLL-Codes wird über den Registry-Key
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs
realisiert, das Kernel-Modul wird über einen Windows-Kernel-Modul-Service
vom Betriebssystem geladen.
Das Kernel-Modul liegt in Form einer unsignierten 32-bit-Datei vor. Es kann
daher in dieser Form nur auf einem 32-bit-Windows funktionieren. Uns liegen
keine Erkenntnisse vor, ob es auch eine 64-bit-Version gibt. Dies wäre daher
interessant, da 64-bit-Versionen zwangsläufig signiert sein müssen. Über die
Signatur könnte man eventuell Rückschlüsse auf den Urheber der Software
ziehen.


Fast. Der Registryeintrag wird benutzt, um das Modul zu laden. ALso ist ein Unterschlüssel oder ein Wert dafür verantwortlich, nicht der Schlüssel "AppInit_DLLS" selber.


Maxee

Homebrew-Fortgeschrittener

(19)

    Deutschland

Posts: 583

Location: Baden-Württemberg

  • Send private message

10

Sunday, October 9th 2011, 9:24pm

Ich verstehe von so was nicht viel, ist das egal, auf welcher Plattform man sich den Virus einfängt, oder funktioniert der nur auf Windows/OS X...? Oder hat der rein gar nichts mit dem OS zu tun? :D
Aber sonst, echt scheiße, wie Anger schon sagte, wenn der mal ins Internet gestellt wird, heidenei, was dann los sein wird :O


NeoRame

[ˈniːoʊˌreɪm]

(227)

    Deutschland

Posts: 2,199

Location: jup

Occupation: hab ich

  • Send private message

11

Sunday, October 9th 2011, 11:03pm

nur windoof ist betroffen. wenn ich mich nicht verlesen hab!
  • Battle Tag

  • :luigi1: Trakt.tv



    :sufu:
  • Signatur


    «NeoRame - versteht nicht jeder. Ist auch besser so!»
  • :connie1: PN an mich???

    Du bist neu? Wir haben uns noch nie gelesen? Schickst mir aber trotzdem eine Freundschaftseinladung, da du gemerkt hast mich können nur "Freunde" anschreiben??? Wieso? Es wird schon seine gründe haben warum mir nur freunde schreiben dürfen! Mir steht ja nicht "Privatsupport" auf der Stirn geschrieben, oder? Also lass es ganz sein, doppelt und dreifache fragen werden eh ignoriert!!!

CaPp

Homebrew-Fortgeschrittener

(37)

    Deutschland

Posts: 547

Location: Krefeld

Occupation: Bürokaufmann

  • Send private message

12

Monday, October 10th 2011, 9:30am

Mal ehrlich,was versprechen die sich davon?Ich habe mir das mal durchgelesen und war schockiert und bin absolut :s_dagegen: ,dass sowas vom Staat erlaubt wird und die Gesetze übergangen werden.
Zu mal,die könnten mir z.B. einfach Daten runterladen damit und mich so hinter Gitter bringen,das ist doch krass.
Zum deutschen Rechtssystem sage ich nur eins : :s_ende:

Überwachungsstaat aller DDR ist wohl wieder in :s_aybabtu:
  • meine Wii

    :26px-WiiDrawing.svg: +4x :15px-Wiimoteplus.svg: + 2x :26px-Nunchuck_alternative.svg: +1x :43px-GCNController.svg: +1x :47px-SensorBar.svg: + 1x 2GB :23px-FrontSD.svg:
  • mein PC

    Windows 7 64 bit Professional,AMD Athlon II X4 640 Processor 3.00 GHZ,Nvidia GeForce GTX 550 Ti,4 Gb Value Ram Kingston,500 GB Sata Festplatte,Biostar Mainboard
  • mein 3DS

    roter 3Ds und DSTwo
  • meine Freundschaftscodes

    Mario Kart Wii: 0991-3067-0264
    Mario Strikers Charged Football: 116321 972156
    Super Smash Brothers Brawl: 4899-8412-7189
  • meine Games

    Wii: DBZ Budokai Tenkaichi 2,Wii Play/Motion,Wii Fit Plus,Wii Sports Resort,Wii Party,Endless Ocean,Super Mario Galaxy,Mario & Sonic bei den Olympischen Spielen(Peking).....
    3DS:schreibe ich später
    PS 2:schreibe ich später
    PC:schreibe ich später
  • weise Worte

    Oh Wissenschaft,denke an die dummen Menschen und schenke ihnen ein Gehirn :rolleyes:


Penman

Homebrew-User

(54)

    Deutschland

Posts: 339

Occupation: Windows Wissenschaftler

  • Send private message

13

Monday, October 10th 2011, 9:37am

nur windoof ist betroffen. wenn ich mich nicht verlesen hab!


Jup. Bekanntlich wird weniger schädliche Software für Linux entwickelt, da die Verbreitung geringer ist und die Leute, die es benutzen meistens auch ein wenig fitter sind, was das Vergeben von Administrator-/root-Rechten angeht. Server zu infizieren wäre kaum möglich, da der Trojaner sich per E-Mail oder Webseite* überträgt, was auf einem Server nichts zu suchen hat.

Die Windows Benutzer stellen durch die Verbreitung des Betriebssystems eine deutlich höhere Erfolgschance dar.
Man könnte jetzt wieder den Sinn hinterfragen, wenn man sich überlegt, auf wen der Trojaner überhaupt zielen soll? Die dummen Warezer? Gut, das gäbe eine Schwelle, in der Warzer ausgespäht werden könnten, aber die Leute, die dann wieder mehr auf Sicherheit machen und wieder mehr Ahnung von der Vergabe von Administratorrechten haben, entziehen sich wieder dem Trojaner.

Der "Bundestrojaner" alias W32.R2D2 kann meiner Meinung nach nur die Leute packen, die tatsächlich nicht lesen, was auf ihren Bildschirmen steht, wann ein Programm Administratorrechte benötigt und Spammails lesen und daraus Anhänge öffnen.

* Ich frage mich, wie die E-Mail aussehen soll. wenn es ein amtliches Dokument sein sollte, das heimlich den Trojaner installiert, fände ich das schon dreist. Bei der Browservariante fände ich es ebenfalls sehr interessant, welche Webseiten man nutzen würde, da das Zielobjekt nicht unbedingt auf den staatlichen Seiten unterwegs ist.

@NeoRame: Wenn Du jetzt selbst Windows benutzt, dann fühl Dich so, als hätte ich Dir aus Versehen einen Backstein zwischen die Beine geworfen.
  • :26px-WiiDrawing.svg:

    Systemmenü 4.1E
    5x:8px-Wiimote1.svg: 1x:15px-Wiimoteplus.svg: 4x:26px-Nunchuck_alternative.svg: 2x:39px-ClassicController.svg: 2x:43px-GCNController.svg: 2GB :23px-FrontSD.svg: :33px-WiiWiFi.svg:

    :Smilie_v2_Mario: :Smilie_v2_Link_TP: :Smilie_v2_Yoshi: :smilie_kirby: :smilie_samus: :Smiley_v2_Pikachu: :smilie_ssbmlogo:
  • :30px-WiiPowerButton.svg:

    4x:Smiley_v3_Game_Boy: 1x:Smiley_v3_Game_Boy_Advance: 2x:Smiley_v3_Game_Boy_Advance_SP:
    1x :Smiley_v3_Super_Nintendo_Entertainment_System: 2x:Smiley_Wii_Classic_Controller:
    1x:Smiley_v3_Nintendo_64: 4x:Smiley_v3_N64_Controller:

    ... mit Nintendo aufgewachsen.
  • :thumbsup:

    Quellcode

    1
    2
    3
    4
    5
    6
    
    if(!user.hasWii)
    say("Kauf Dir 'ne Wii!");
    else if(!user.hasHomebrewInstalled)
    say("Mach Homebrew auf Deine Wii");
    else
    say("Spiel was mit mir!");

14

Monday, October 10th 2011, 11:39am

Irgendwo hat jemand behauptet, dass der Trojaner über Steuerprogramme wie ELENA und ELSTER in die Computer gelangen könnte. Ist natürlich nur eine weiter Vermutung.

15

Monday, October 10th 2011, 8:32pm

Der Trojaner könnte ja auch bei Gepäck/Zoll Kontrollen auf den Computer der Verdächtigen gebracht werden.
/edit: hab grade ne Seite gefunden die das Ding ein bischen aufs Korn nimmt :D man lese die FAQ


Strece

Homebrew-Fortgeschrittener

(43)

    Deutschland

Posts: 509

Location: München

Occupation: Student

  • Send private message

16

Tuesday, October 11th 2011, 8:23am

Um dem Gespenst Bundestrojaner etwas die Luft zu nehmen: http://www.br-online.de/aktuell/trojaner…18241960897.xml
Es handelt sich bei dieser Form des Trojaner um einen alten Versuch des Freistaat Bayern, ob dieser in der jetzigen Form noch zum Einsatz kommt oder verändert wurde ist unbekannt.

Mfg, Strece
Schlagfertig ist jede Antwort, wenn der Zuhörer wünscht er hätte sie gegeben.

meine Wii

Meine :26px-WiiDrawing.svg: : FW 4.1E(BigN), HBC 1.0.6, cIOS rev17, Bootmii(boot2), USB Loader GX + HDD, Truchabug :thumbup:
Best Ever: :Smiley_v3_Nintendo_64: + RetroAction :Smiley_v3_Nintendo_Entertainment_System:

Black.Pearl

[ˈblækˈpɜːrl]

(230)

    Deutschland

Posts: 1,175

Location: Analogistan bei Digitalien

  • Send private message

17

Tuesday, October 11th 2011, 12:48pm

O.o! Die haben jetzt wohl erstmal ein paar Probleme mehr. Jetzt soll erstmal geklärt werden, ob der Trojaner bereits zum Einsatz kam.
Nun will man eine Art "Trojaner-TÜV" einführen. ?(

Edit: Ich lese gerade, in fünf Fällen ist der Trojaner vermutlich schon zum Einsatz gekommen...

Penman

Homebrew-User

(54)

    Deutschland

Posts: 339

Occupation: Windows Wissenschaftler

  • Send private message

18

Tuesday, October 11th 2011, 2:02pm

O.o! Die haben jetzt wohl erstmal ein paar Probleme mehr. Jetzt soll erstmal geklärt werden, ob der Trojaner bereits zum Einsatz kam.
Nun will man eine Art "Trojaner-TÜV" einführen.

Darf ich darüber lachen? Trojaner-TÜV? Dass Politiker in Sachen Informationstechnik nur heiße Luft reden, ist ja bekannt, aber jetzt wegen eines Trojaners, der auch noch illegal ist, eine eigene Prüfstelle zu eröffnen? Staatspleite, wir kommen Dir näher! Es gab ja mal die Aufstellung, dass man Milliarden im Jahr sparen könnte, wenn man Einrichtungen schließen würde, die eigentlich gar nichts mehr machen oder taugen und da denkt man wieder mal daran, eine neue zu eröffnen. Cool.
Edit: Ich lese gerade, in fünf Fällen ist der Trojaner vermutlich schon zum Einsatz gekommen...

Ich frage mich ja immer noch, wie man den Trojaner überhaupt gezielt auf einen Rechner bekommen kann. Ich stelle jetzt einfach mal in den Raum, dass die potentiellsten Kunden des Trojaners sowieso ein wenig bewandter mit der IT sind und dementsprechend nicht auf so einen dummen Haufen Quellcode hereinfallen. Damit bekommt man höchstens die "normalen" Straftäter.
Was für eine Verschwendung.

Und noch einmal etwas zu lachen:

Quoted from "Christian Solmecke"

Es muss deutlich zwischen den technischen Möglichkeiten des Trojaners und dem tatsächlichen Einsatz in der Praxis unterschieden werden

Quelle: http://www.golem.de/1110/86937.html

Ich finde diese Aussage einfach genial. Mich trifft man ab sofort nur noch mit einer M4 in der Hand an. "Ich muss damit ja nicht auf Menschen schießen, sondern ich schieße damit nur Dosen von einer Mauer"
So ein geiler Satz zur Legitimierung.

Korrupter Staat.
  • :26px-WiiDrawing.svg:

    Systemmenü 4.1E
    5x:8px-Wiimote1.svg: 1x:15px-Wiimoteplus.svg: 4x:26px-Nunchuck_alternative.svg: 2x:39px-ClassicController.svg: 2x:43px-GCNController.svg: 2GB :23px-FrontSD.svg: :33px-WiiWiFi.svg:

    :Smilie_v2_Mario: :Smilie_v2_Link_TP: :Smilie_v2_Yoshi: :smilie_kirby: :smilie_samus: :Smiley_v2_Pikachu: :smilie_ssbmlogo:
  • :30px-WiiPowerButton.svg:

    4x:Smiley_v3_Game_Boy: 1x:Smiley_v3_Game_Boy_Advance: 2x:Smiley_v3_Game_Boy_Advance_SP:
    1x :Smiley_v3_Super_Nintendo_Entertainment_System: 2x:Smiley_Wii_Classic_Controller:
    1x:Smiley_v3_Nintendo_64: 4x:Smiley_v3_N64_Controller:

    ... mit Nintendo aufgewachsen.
  • :thumbsup:

    Quellcode

    1
    2
    3
    4
    5
    6
    
    if(!user.hasWii)
    say("Kauf Dir 'ne Wii!");
    else if(!user.hasHomebrewInstalled)
    say("Mach Homebrew auf Deine Wii");
    else
    say("Spiel was mit mir!");


Black.Pearl

[ˈblækˈpɜːrl]

(230)

    Deutschland

Posts: 1,175

Location: Analogistan bei Digitalien

  • Send private message

19

Tuesday, October 11th 2011, 2:21pm

Darf ich darüber lachen? Trojaner-TÜV? Dass Politiker in Sachen Informationstechnik nur heiße Luft reden, ist ja bekannt, aber jetzt wegen eines Trojaners, der auch noch illegal ist, eine eigene Prüfstelle zu eröffnen?
Jupp, so steht es hier geschrieben und ging bereits durch die Medien. :D

Maxee

Homebrew-Fortgeschrittener

(19)

    Deutschland

Posts: 583

Location: Baden-Württemberg

  • Send private message

20

Tuesday, October 11th 2011, 3:11pm

Oh je, vielleicht ist der Bundestrojaner doch nicht Windows-only:
http://www.macnews.de/newsticker/staatst…-denkbar-247834

Vielleicht aber auch nur bis Windows 7 32-bit:
http://www.macnews.de/newsticker/bundest…programm-247770