Ergebnis 1 bis 9 von 9
  1. #1
    Chefredakteurin

    gulli:Redaktion

    Avatar von Annika_Kremer
    Registriert seit
    Aug 2008
    Beiträge
    4.693
    NewsPresso
    163 (Virtuose)

    Standard Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Die Analysten des IT-Sicherheitsunternehmens Kaspersky rufen alle IT-Sicherheits- und Kryptographie-Experten auf, sich an der Analyse des Spionage-Trojaners "Gauss" zu beteiligen. Insbesondere die verschlüsselte Nutzlast der Schadsoftware, der "Sprengkopf", stellt die Analysten vor ein Rätsel und soll mit Hilfe eines Expertenteams analysiert werden.

    zur News

  2. #2
    Mitglied
    Registriert seit
    Dec 2004
    Ort
    Germany
    Beiträge
    204

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Muss doch höllen Spaß machen wenn mans drauf hat, dem Geheimnis auf die Spur zu kommen, mein Horizont ist leider viel zu beschränkt für sowas

  3. #3
    Mitglied
    Registriert seit
    Feb 2012
    Beiträge
    17

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Zitat Zitat von DaTaCrAsH Beitrag anzeigen
    mein Horizont ist leider viel zu beschränkt für sowas
    Dafür braucht man sich vermutlich nicht zu schämen, in der Theorie komme ich zwar noch mit, das war's dann aber auch. Die schreiben nicht umsonst "if you are a world class cryptographer" vor die Mail, denn das Ding hat es in sich.
    Ich bezweifle also, dass das von einem Staat kommt, wenn doch, hat Deutschland mit den DigiTask-Skiddies schlechte Karten im Cyberwar.

  4. #4
    Mitglied Avatar von Rob_ert
    Registriert seit
    Sep 2006
    Beiträge
    708

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Also versteh ich das richtig: Das Programm versucht Sachen die es selber mitgebracht hat zu entschlüsseln? Und ausserdem sind die Sachen die er ausprobiert systemspezifisch. Das führt mich zu zwei Schlussfolgerungen:

    1. Es ist für einen ganz speziellen Rechner gebaut (ja programmiert).
    oder
    2. Der Mensch der das Programm geschrieben hat kennt das Passwort (oder wie auch immer der Schlüssel aussieht) selber nicht und versucht es einfach per BruteForce über alle Rechner.

    Ausserdem wären noch nen paar Hintergründe interessant. Wo kommt der Kram her(wo gefunden), seit wann bekannt u.ä..

    Aber geile Detektivstory.

  5. #5
    Mit Glied
    Registriert seit
    Jun 2006
    Beiträge
    167
    NewsPresso
    7 (Könner)

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Ich wette, dass das Teil wieder ein Projekt der USA und Israel ist. Beschimpft mich von mir aus als VT-ler, aber was Stuxnet und Duqu angeht hatte ich wohl recht. Die Zeit wird es zeigen.

    NACHTRAG:

    Ich habe mal diese Analyse des Trojaners überflogen. Das Teil is defenitiv mit Stuxnet und Duqu verwandt. Damit ist für mich die Sache klar. Auch die geographische Verteilung von Gauss spricht für USRAEL als Urheber. Was ich ausserdem nicht verstehe ist, wieso MS die Lücken nicht schliesst, welche Stuxnet und Duqu schon ausnutzten und nun auch Gauss? Ich unterstelle mal MS Beihilfe.
    Geändert von EinsteinXXL (15. 08. 2012 um 19:44 Uhr)

  6. #6
    Mitglied
    Registriert seit
    Feb 2012
    Beiträge
    17

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Zitat Zitat von Rob_ert Beitrag anzeigen
    Also versteh ich das richtig: Das Programm versucht Sachen die es selber mitgebracht hat zu entschlüsseln?
    Ja, es ist ein Payload enthalten, der komplett verschlüsselt ist. Das "Programm" selbst kennt den Schlüssel dazu nicht, kann ihn aber erzeugen, wenn eine bestimmte Bedingung erfüllt ist. (Hier: Ein bestimmter Pfad vorhanden)
    Und nach diesem Pfad wird nun gesucht, damit man den Payload entschlüsseln kann und dessen Zweck und Methoden untersuchen.

  7. #7
    Mitglied
    Registriert seit
    Nov 2009
    Ort
    Stuttgart
    Beiträge
    68
    NewsPresso
    4 (Könner)

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Zitat Zitat von Rob_ert Beitrag anzeigen
    Also versteh ich das richtig: Das Programm versucht Sachen die es selber mitgebracht hat zu entschlüsseln? Und ausserdem sind die Sachen die er ausprobiert systemspezifisch.
    1. Es ist für einen ganz speziellen Rechner gebaut (ja programmiert).
    oder
    Ja, das ist die Vermutung, die Kaspersky auch hat. Um genau zu sein: Es müssen 2 Programme in der Path-Variable eingetragen sein - daher muss der Rechner, damit der Payload ausgeführt wird, 2 Einträge in der PATH-Systemvariable haben, damit der Programmteil ausgeführt wird.

    (Die Einträge der Path-Variable müssen auf 2 Verschiedene Einträge im Programm-Ordner zeigen, die mit einem Zeichen > z anfangen ({}~ oder ein anderes Alphabet)


    Mithilfe dem Hash von diesen Variablen wird dann der Inhalt von 3 Datenbereichen über eine Windows-Funktion entschlüsselt, und eine davon ausgeführt.


    Meine Meinung: Das ist ein verdammt Professioneller und gezielter Angriff - die Leute, die sowas schreiben, wissen, was sie tun.

  8. #8
    Mitglied
    Registriert seit
    Jul 2007
    Beiträge
    405

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Also macht das Teil bei 99% der Computer nichts, weil diese beiden PATH fehlen? Wenn die fehlen ist der "Container" verschlüsselt und führt nichts aus?

  9. #9
    Mit Glied
    Registriert seit
    Jun 2006
    Beiträge
    167
    NewsPresso
    7 (Könner)

    Standard Re: Gauss: Kaspersky Labs bitten um Mithilfe bei der Analyse

    Zitat Zitat von Stread Beitrag anzeigen
    Also macht das Teil bei 99% der Computer nichts, weil diese beiden PATH fehlen? Wenn die fehlen ist der "Container" verschlüsselt und führt nichts aus?
    Nö. das ist nen Trugschluss. Das Teil sammelt auch ohne den verschlüsselten Teil Infos. Liest Banktransaktionen aus und stiehlt Passwörter von sozialen Netzwerken, E-Mails und Instant-Messaging-Services, sammelt Infos über Hard- und Softwarekonfiguration und sendet sie an die C&C Infrastruktur. Zwar scheint es Gauss speziell auf das libanesische Online-Bankensystem abgesehen zu haben, aber trotzdem ist der Trojaner auch für dich nicht harmlos, wenn man seinen allgemeinen Funktionsumfang betrachtet.
    Geändert von EinsteinXXL (15. 08. 2012 um 20:04 Uhr)

  10.  
     
     

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •