Malware "Urausy" narrt User mit gefakten Zahlungsaufforderungen
20.06.2013 / ID: 123000
IT, NewMedia & Software
München/San Mateo, 20. Juni 2013 - Kürzlich hat Security-Experte AlienVault (http://www.alienvault.com/) die Urausy-Familie in seinem Labs genauer unter die Lupe genommen. Die Schädlinge zählen zur Ransomware: Schadprogramme, die Zugriffe auf oder die Nutzung von Daten sowie des gesamten Computers verhindern. Sie verbreiten sich über Exploit-Kits wie Blackhole, die Schwachstellen in Webbrowsern, Flash oder Java ausnutzen. Über diese Lecks installieren sie bösartige Software auf kompromittierten Rechnern. Infizierte Computer sperren plötzlich den Bildschirm und verlangen eine Geldstrafe einer angeblich rechtmäßigen Strafverfolgungsbehörde an. Erst nach Zahlung solle der Rechner wieder ordnungsgemäß arbeiten.
Hinter diesem Angreifer steckt eine Scam-Attacke. Die AlienVault-Experten weisen darauf hin, dass Strafverfolgungsbehörden zum einen niemals den Computer auf diese Weise sperren würden und zum anderen keinesfalls Geld verlangen. Ist der Rechner erst einmal infiziert, führt sich die Malware automatisch aus. Dabei ist sie so geschrieben, dass sie vor der Entdeckung durch Antiviren-Software geschützt ist. Außerdem verfügt der Schädling über mehrere Anti-Analyse-Tricks, um Debugging (Fehlersuche) und Ausführung in Sandbox-Umgebungen zu verhindern. Dazu prüft der Urausy-Threat, ob er unter den wachsamen Augen eines Debuggers läuft und kann ggf. seine Verhaltensweise verändern.
Kontrolle über die gesamte UI
Sobald sie gestartet wurde, injiziert sich die Malware in den Windows-Prozess svchost, kopiert sich in "C:Documents and SettingsAdministratorApplication Dataskype.dat" und richtet eine .ini- Datei in "C:Documents and SettingsAdministratorApplication Dataskype.ini" ein. Dadurch wird das Schadprogramm direkt beim Systemstart geladen. Danach verhält die Malware sich zunächst ruhig, um der Erkennung zu entgehen. Schließlich zeigt der Schädling den gesperrten Bildschirm an, was er mittels "CreateDesktopW" und "CreateWindowEx" schafft. Sie verschaffen ihm Kontrolle über die komplette Benutzeroberfläche.
Betroffenen Usern stellt AlienVault eine YARA-Regel zum Download bereit, um gegen infizierte Speicherprozesse vorzugehen. Sie steht unter https://github.com/jaimeblasco/AlienvaultLabs/blob/master/malware_analysis/Urausy/urausy_skypedat.yar (https://github.com/jaimeblasco/AlienvaultLabs/blob/master/malware_analysis/Urausy/urausy_skypedat.yar) zum kostenfreien Download bereit. Darüber hinaus schützt die von AlienVault entwickelte Unified Security Management-Plattform AV-USM™ vor diesen und weiteren Schädlingen aus dem Bereich Ransomware.
Weitere Informationen zu Urausy stehen im Blog der AlienVault Labs (http://labs.alienvault.com/labs/index.php/2013/urausy-ransomware-family-a-quick-internals-overview/) bereit.
http://www.alienvault.com
AlienVault Deutschland GmbH
Gutenbergstraße 6 85737 Ismaning
Pressekontakt
http://www.sprengel-pr.com
Sprengel & Partner GmbH
Nisterstrasse 3 56472 Nisterau
Diese Pressemitteilung wurde über PR-Gateway veröffentlicht.
Für den Inhalt der Pressemeldung/News ist allein der Verfasser verantwortlich. Newsfenster.de distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen.
Empfehlung | devASpr.de
Kostenlos Artikel auf newsfenster.de veröffentlichen
Kostenlos Artikel auf newsfenster.de veröffentlichen
Weitere Artikel von Fabian Sprengel
06.08.2014 | Fabian Sprengel
Aurel Takacs steigt bei sysob als Business Development Manager ein
Aurel Takacs steigt bei sysob als Business Development Manager ein
04.08.2014 | Fabian Sprengel
ELV bietet günstigen Einstieg in die Welt der Hausautomation
ELV bietet günstigen Einstieg in die Welt der Hausautomation
01.08.2014 | Fabian Sprengel
HomeMatic-Zentrale CCU2 jetzt nur noch 99,95 EUR
HomeMatic-Zentrale CCU2 jetzt nur noch 99,95 EUR
28.07.2014 | Fabian Sprengel
Exklusive Gebäudesicherheit bei ELV: IP-Funk-Alarmanlage von Friedland
Exklusive Gebäudesicherheit bei ELV: IP-Funk-Alarmanlage von Friedland
28.07.2014 | Fabian Sprengel
NEC und Meru Network bieten SDN-fähige Enterprise Access Networking-Lösungen für WLAN- und LAN-Umgebungen
NEC und Meru Network bieten SDN-fähige Enterprise Access Networking-Lösungen für WLAN- und LAN-Umgebungen
Weitere Artikel in dieser Kategorie
28.03.2026 | Anna Jacobs
Eis 2.0: Wie moderne Technologien die Integration von Systemen neu definieren
Eis 2.0: Wie moderne Technologien die Integration von Systemen neu definieren
27.03.2026 | Anna Jacobs
Digitale Nutzererfahrung neu gedacht: Wie SAP Fiori die Arbeitswelt verändert
Digitale Nutzererfahrung neu gedacht: Wie SAP Fiori die Arbeitswelt verändert
27.03.2026 | ManageEngine (Kontakt: PR-Agentur)
ManageEngine erweitert seine Endpoint Central-Lösung um autonome Endpunktsicherheit mit EDR und Secure Private Access
ManageEngine erweitert seine Endpoint Central-Lösung um autonome Endpunktsicherheit mit EDR und Secure Private Access
27.03.2026 | Fivetran
Ausfälle von Datenpipelines kosten Unternehmen durchschnittlich drei Millionen US-Dollar pro Monat
Ausfälle von Datenpipelines kosten Unternehmen durchschnittlich drei Millionen US-Dollar pro Monat
27.03.2026 | PROFI Engineering Systems AG
OEDIV und PROFI schließen Partnerschaft für IBM i Managed Service
OEDIV und PROFI schließen Partnerschaft für IBM i Managed Service

