{"id":825203,"date":"2023-09-05T07:30:11","date_gmt":"2023-09-05T12:30:11","guid":{"rendered":"https:\/\/blogging-techies.com\/ge\/vigilante-malware-blockiert-den-zugriff-auf-the-pirate-bay-und-andere-torrent-sites\/"},"modified":"2023-09-05T07:30:11","modified_gmt":"2023-09-05T12:30:11","slug":"vigilante-malware-blockiert-den-zugriff-auf-the-pirate-bay-und-andere-torrent-sites","status":"publish","type":"post","link":"https:\/\/blogging-techies.com\/ge\/vigilante-malware-blockiert-den-zugriff-auf-the-pirate-bay-und-andere-torrent-sites\/","title":{"rendered":"Vigilante-Malware blockiert den Zugriff auf The Pirate Bay und andere Torrent-Sites"},"content":{"rendered":"<p>Es wurde eine neue Art von Malware-Kampagne entdeckt, die offenbar den Zugriff auf die beliebteste Torrent-Site, The Pirate Bay, und andere Sites blockiert, von denen bekannt ist, dass sie Raubkopien weiterverbreiten.<\/p>\n<p>Laut einem aktuellen Bericht des Cybersicherheitsunternehmens SophosLabs verhindert Malware namens \u201eVigilante\u201c, anstatt Passw\u00f6rter zu stehlen oder ein L\u00f6segeld von einem Computerbesitzer zu erpressen, Opfer daran, auf Raubkopien von Softwareplattformen zuzugreifen.<\/p>\n<p>\u201eDiese Malware verhindert, dass die Computer infizierter Benutzer eine gro\u00dfe Anzahl von Websites besuchen k\u00f6nnen, die sich der Softwarepiraterie widmen, indem sie die HOSTS-Datei auf dem infizierten System \u00e4ndert\u201c, erkl\u00e4rt Andrew Brandt, Principal Researcher bei SophosLabs, in dem Bericht.<\/p>\n<p>Laut Brandt wird die neue Schadsoftware in unterschiedlichsten Softwarepaketen \u00fcber den Gaming-Chat-Dienst Discord verbreitet.  In anderen F\u00e4llen wurden sie direkt \u00fcber Torrent verbreitet.<\/p>\n<p>Die B\u00fcrgerwehren benannten die Seiten nach beliebten Spielen, Produktivit\u00e4tstools und sogar Sicherheitsprodukten, zusammen mit zus\u00e4tzlichen Dateien, die den Anschein erwecken, dass sie von einem bekannten Filesharing-Konto auf ThePirateBay stammten, mit dem Ziel, jeden anzusprechen, vom Gamer bis zum Profi.<\/p>\n<p>An der Kampagne waren Hunderte verschiedener Softwaremarken beteiligt, die durch Dateinamen repr\u00e4sentiert wurden, die bei einer Virustotal-Suche nach verwandten Beispielen gefunden wurden.<\/p>\n<p>Die von den Forschern entdeckten Dateien haben Namen in Formaten wie \u201eLeft 4 Dead 2 (v2.2.0.1 Last Stand + DLC + MULTi19)\u201c und \u201eMinecraft 1.5.2 Cracked\u201c. [Full Installer][Online][Server List]\u201d um die Namenskonventionen nachzuahmen, die \u00fcblicherweise zur Kennzeichnung raubkopierter Software verwendet werden.<\/p>\n<p>\u201eDateien, die scheinbar auf der Discord-Dateifreigabe gehostet werden, sind in der Regel eigenst\u00e4ndige ausf\u00fchrbare Dateien.  Die \u00fcber Bittorrent verbreiteten Dateien sind auf eine Art und Weise verpackt, die eher der Art und Weise \u00e4hnelt, wie Raubkopien normalerweise \u00fcber dieses Protokoll weitergegeben werden: Sie werden einer ZIP-Datei hinzugef\u00fcgt, die auch eine Textdatei und andere unterst\u00fctzende Dateien sowie eine alte Internetverkn\u00fcpfung enth\u00e4lt.  \u201eDatei, die auf ThePirateBay verweist\u201c, f\u00fcgte Brandt hinzu.<\/p>\n<p>Wenn Sie auf die ausf\u00fchrbare Datei klicken, erscheint eine Popup-Meldung mit der Meldung: \u201eDas Programm kann nicht gestartet werden, da MSVCR100.dll auf Ihrem Computer fehlt.\u201c  Bitte versuchen Sie, das Programm neu zu installieren, um dieses Problem zu beheben.\u201c<\/p>\n<p>Im Hintergrund ruft die Malware die Nutzlast der n\u00e4chsten Stufe, ProcessHacker.jpg, von einer externen Dom\u00e4ne ab.  Diese Nutzlast ist daf\u00fcr verantwortlich, die HOSTS-Datei auf dem Zielcomputer so zu \u00e4ndern, dass einige Hundert bis \u00fcber 1000 Webdom\u00e4nen blockiert werden, von denen die meisten Hacking-bezogene Inhalte enthalten.<\/p>\n<p>Dar\u00fcber hinaus wird die Datei mit vielen anderen Websites gef\u00fcllt, die f\u00fcr urheberrechtlich gesch\u00fctzte Inhalte bekannt sind, und leitet diese Websites an die Localhost-IP-Adresse 127.0.01 des Opfers weiter, was bedeutet, dass die Websites nicht ins Nirgendwo gelangen.<\/p>\n<p>Auf modernen Windows-Rechnern muss die Schadsoftware allerdings als erh\u00f6hter Benutzer (Administratorrechte) ausgef\u00fchrt werden.  Die meisten Schadprogramme f\u00fchrten dazu, dass Windows Ihre Berechtigungen erh\u00f6hte.  Wenn diese Eskalation nicht auftrat, konnten die Beispiele die HOSTS-Datei nicht \u00e4ndern.<\/p>\n<p>\u201eDas \u00c4ndern der HOSTS-Datei ist eine grobe, aber wirksame Methode, um zu verhindern, dass ein Computer auf eine Webadresse zugreift\u201c, sagt Brandt.  \u201eEs ist grob, denn obwohl es funktioniert, verf\u00fcgt die Malware \u00fcber keinen Persistenzmechanismus.  Jeder kann die Eintr\u00e4ge entfernen, nachdem sie zur HOSTS-Datei hinzugef\u00fcgt wurden.\u201c<\/p>\n<p>In einigen Malware-Bundles werden diese Torrent-Dateien mit dem Installationsprogramm geliefert, das nutzlos ist und nur als Erg\u00e4nzung hinzugef\u00fcgt wird, um wie ein typisches Raubkopien-Software-Bundle auszusehen.<\/p>\n<p>\u201eEs ist wirklich ungew\u00f6hnlich, so etwas zu sehen, da hinter den meisten Schadprogrammen normalerweise nur ein Motiv steckt: Dinge zu stehlen.  Ob es sich um Passw\u00f6rter, Tastenanschl\u00e4ge, Cookies, geistiges Eigentum, Zugriff oder sogar CPU-Zyklen zum Sch\u00fcrfen von Kryptow\u00e4hrungen handelt, das Motiv ist Diebstahl.  Aber nicht in diesem Fall.  Diese Proben haben wirklich nur ein paar Dinge getan, von denen keines dem typischen Motiv von Malware-Kriminellen entsprach\u201c, twitterte Brandt.<\/p>\n<p>Diejenigen, die dieser Malware zum Opfer fallen, k\u00f6nnen einfach ihre HOSTS-Datei manuell bereinigen, um die blockierten Websites erneut aufzurufen.<\/p>\n<p>Sie m\u00fcssen lediglich eine erh\u00f6hte Kopie von Notepad (als Administrator) ausf\u00fchren und die Datei in c:\\Windows\\System32\\Drivers\\etc\\hosts \u00e4ndern, um alle Zeilen zu entfernen, die mit \u201e127.0.0.1\u201c beginnen, und auf die verschiedenen ThePirateBay ( und andere) Websites.<\/p>\n   ","protected":false},"excerpt":{"rendered":"<p>Es wurde eine neue Art von Malware-Kampagne entdeckt, die offenbar den Zugriff auf die beliebteste Torrent-Site, The Pirate Bay, und andere Sites blockiert, von denen bekannt ist, dass sie Raubkopien weiterverbreiten. Laut einem aktuellen Bericht des Cybersicherheitsunternehmens SophosLabs verhindert Malware namens \u201eVigilante\u201c, anstatt Passw\u00f6rter zu stehlen oder ein L\u00f6segeld von einem Computerbesitzer zu erpressen, Opfer [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":825204,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","fifu_image_url":"https:\/\/blogging-techies.com\/wp-content\/uploads\/2023\/06\/45_ideas-BLOG.webp","fifu_image_alt":""},"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/posts\/825203"}],"collection":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/comments?post=825203"}],"version-history":[{"count":0,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/posts\/825203\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/media\/825204"}],"wp:attachment":[{"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/media?parent=825203"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/categories?post=825203"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogging-techies.com\/ge\/wp-json\/wp\/v2\/tags?post=825203"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}