Trojaner mit eingebautem DHCP-Server

Dieses Thema im Forum "Sicherheit & Datenschutz" wurde erstellt von Stewie, 9. Dezember 2008 .

Schlagworte:
  1. 9. Dezember 2008
    Trojaner mit eingebautem DHCP-Server

    Trojaner, die auf dem PC die hosts-Datei oder DNS-Einträge manipulieren, um Anwender auf nachgemachte Webseiten umzuleiten, gibt es seit Längerem. Neuere Varianten des Schädlings DNSChanger starten auf infizierten PCs einen DHCP-Server, um auch nicht-infizierte Systeme im gleichen LAN auf die Webseiten der Kriminellen umzuleiten. Symantec und McAfee berichten, dass Trojan.Flush.M auf infizierten Systemen einen Netzwerktreiber (NDISPro) installiert, um DHCP-Anfragen anderer Rechner auf dem Netz mitlesen und beantworten zu können.


    In den DHCP-Antworten stecken dann neben der IP-Adresse für das lokale Netz die Adressen der zwei betrügerischen DNS-Server 85.255.112.36 und 85.255.112.41. Damit können die Kriminellen jede DNS-Anfrage mit beliebigen IP-Adressen auflösen. Anwender, die etwa im Browser die Adresse ihrer Bank manuell eingeben, landen trotzdem auf einer Phishing-Seite. Allerdings gibt es zwischen dem legitimen und dem betrügerischen DHCP-Server ein Wettrennen, wer als Erster die Anfrage eines Clients beantwortet. Damit ist der Erfolg des Trojaners auch von der vorgefundenen Infrastruktur abhängig.

    Immerhin kann der Trojaner aber auch die DNS-Einstellungen gänzlich fremder PCs durcheinander bringen, etwa wenn ein Anwender seinen unwissentlich infizierten Laptop in ein öffentliches WLAN einbucht. Fortan versucht er allen weiteren PCs beim Einbuchen seine manipulierten DHCP-Pakete unterzujubeln. Nach Angaben der Antivirenhersteller ist Trojan.Flush.M bislang noch nicht weit verbreitet. Nach ihrer Einschätzung kann aber ein einziger infizierter Rechner etwa in Unternehmensnetzen prinzipiell hunderte anderer Systeme beeinflussen.

    Quelle: heise security

    Mein PC sollte gegen sowas geschützt sein, wenn ich DHCP deaktiviere und meine DNS Server festlege. Also feste IPs von meinem Provider. Sehe ich das richtig?
     
  2. 9. Dezember 2008
    AW: Trojaner mit eingebautem DHCP-Server

    Klingt böse.

    Stimm dir zu. Wenn du DHCP deaktivierst, sendet dein PC erst gar keine Anfrage. Der DHCP ist ja schon fest eingetragen > du bist sicher.

    Da Stewie hier ironischerweise keine Posts erstellen kann, editiere ich seine Antwort in meinen Post:
     
  3. 9. Dezember 2008
    AW: Trojaner mit eingebautem DHCP-Server

    Die Antwort des "*****gesichts" (geiler Avatar!) =).

    Für alle mit Fachkenntnissen, im heise Forum beschreibt jemand, wie man mit mobilen Geräten in unsicheren Netzen sicher surfen kann.

     
  4. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.