<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss">

<channel>
	<title>NaturalNik Broadcast &#187; Windows</title>
	<atom:link href="http://www.naturalnik.de/wordpress/category/it/systemadministration/windows/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.naturalnik.de/wordpress</link>
	<description>Nik&#039;s Outdoor- und Technik-Blog</description>
	<lastBuildDate>Tue, 03 Jan 2012 14:43:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<item>
		<title>Facebook-Wurm mit Botnet-Client: Advisory</title>
		<link>http://www.naturalnik.de/wordpress/2011/10/facebook-wurm-mit-botnet-client-advisory/#utm_source=feed&#038;utm_medium=feed&#038;utm_campaign=feed</link>
		<comments>http://www.naturalnik.de/wordpress/2011/10/facebook-wurm-mit-botnet-client-advisory/#comments</comments>
		<pubDate>Tue, 25 Oct 2011 11:57:24 +0000</pubDate>
		<dc:creator>Nik</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[botnet]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[irc]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[wurm]]></category>

		<guid isPermaLink="false">http://www.naturalnik.de/wordpress/?p=1219</guid>
		<description><![CDATA[Heute morgen erhielt ich per Facebook eine Nachricht mit einem Link zu einem vermeintlichen Bild. Dass das Spam oder Malware ist, war mir natürlich sofort klar, aber als Debianer bin ich da ja jetzt nicht so sensibel und habe die Datei mal heruntergeladen. Und natürlich war es ein ausführbares Programm, genauer gesagt ein "Bildschirmschoner" ...]]></description>
			<content:encoded><![CDATA[<p>Heute morgen erhielt ich per Facebook eine Nachricht mit einem Link zu einem vermeintlichen Bild. Dass das Spam oder Malware ist, war mir natürlich sofort klar, aber als Debianer bin ich da ja jetzt nicht so sensibel und habe die Datei mal heruntergeladen. Und natürlich war es ein ausführbares Programm, genauer gesagt ein &#8220;Bildschirmschoner&#8221; mit der Endung .scr. Das ist unter Windows ja im Prinzip nur eine EXE mit speziellen Einstiegspunkten.</p>
<p>Ich habe das Teil dann mal analysiert und folgendes gefunden:</p>
<ul>
<li>Das Programm enthält eine ganze Menge unnützen Code zur Tarnung.</li>
<li>Es lädt dann von www.ukseikatsu.com eine Datei namens /images/ok.exe nach und legt sie im Benutzerprofil unter einer zufälligen Nummer ab.</li>
<li>Dieser Code entpackt dann eine weitere Datei namens winsvc.exe, die den eigentlichen Kern darstellt.</li>
<li>winsvc.exe verbinedt sich zu 141.105.66.235 auf Port 5500. Das ist eigentlich der VNC-Port, deshalb interessiert das die meisten Personal Firewalls nicht. In Wirklichkeit lauscht da aber ein IRC-Server.</li>
<li>Der IRC-Server ist die Kontrollzentrale eines Botnets, zu dem der Client dann gehört.</li>
</ul>
<div>Für die weniger technisch versierten nochmal in einfach:</div>
<div>
<ul>
<li>Das ist ein kleiens Programm, das dann Schadsoftware auf eurem Rechner installiert.</li>
<li>Diese Schadsoftware öffnet euren Rechner einer Hackergruppe, die mit eurem Rechner dann z.B. Spam an andere verschickt oder andere Systeme angreift.</li>
<li>Die Software kann theoretisch alles mit eurem Rechner machen, das ihr auch damit machen könnt. Also Dateien lesen und schreiben, E-Mails versenden, &#8230; vor allem auch euren Browser fernsteuern und sich an eure Facebook-Kontakte weiter versenden</li>
</ul>
<p>Ich habe die Bedrohung mitsamt meiner Analyse und den nötigen Samples an Heise Security gesendet, die das hoffentlich an die richtigen Stellen weitergeben werden. Das Archiv findet sich <a href="http://www.dominik-george.de/fb-botnet-archiv.zip">hier</a> (ACHTUNG, Malware !).</p>
<p>Fürs Erste habe ich ein kleines Batch-Skript als Removal-Tool geschrieben. Es funktioniert unter einem neuen Windows XP, alles andere kann ich nicht beurteilen: <a href="http://www.dominik-george.de/fb-botnet-remove.cmd">Download</a> (Rechtsklick -&gt; Ziel speichern unter &#8211; das muss als .cmd-Datei gespeichert und ausgeführt werden).</p>
</div>
<p>Um so einen Mist in Zukunft zu verhindern: <strong>Klickt in drei Teufels Namen nicht immer jeden Scheiß an!</strong></p>
<p>Linux-User sind übrigens sicher.</p>
<p>&nbsp;</p>
<p><strong>Update: </strong>Abuse complaint an Rusconnect, den Provider bei dem der IRC-Server läuft, ist raus.</p>
<p><strong>Update 2:</strong> <a href="http://www.dominic-ernst.name">Dominic</a> hat auf meinen Auftrag hin eine ausführbare Version (in Tcl) gebaut. Wir haben den Wurm Paul getauft und paul-removal.exe sollte jetzt auch unter Windows Vista und Windows 7 funktionieren. <a href="http://www.dominik-george.de/fb-botnet-paul">Hier</a> ist alles gesammelt.</p>
Impressum und Lizenz: <a href=\"http://www.naturalnik.de/wordpress/impressum/\">http://www.naturalnik.de/wordpress/impressum/</a><p class="wp-flattr-button"></p> <p><a href="http://www.naturalnik.de/wordpress/?flattrss_redirect&amp;id=1219&amp;md5=17ec0bb9131dfbd22ac37ab0ed7ec84b" title="Flattr" target="_blank"><img src="http://www.naturalnik.de/wordpress/wp-content/plugins/flattr/img/flattr-badge-large.png" alt="flattr this!"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://www.naturalnik.de/wordpress/2011/10/facebook-wurm-mit-botnet-client-advisory/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Wenn der Freak mit VirtualBox &#8230;</title>
		<link>http://www.naturalnik.de/wordpress/2009/07/wenn-der-freak-mit-virtualbox/#utm_source=feed&#038;utm_medium=feed&#038;utm_campaign=feed</link>
		<comments>http://www.naturalnik.de/wordpress/2009/07/wenn-der-freak-mit-virtualbox/#comments</comments>
		<pubDate>Mon, 13 Jul 2009 22:48:56 +0000</pubDate>
		<dc:creator>Nik</dc:creator>
				<category><![CDATA[IT]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[compiz]]></category>
		<category><![CDATA[microsoft]]></category>
		<category><![CDATA[ubuntuusers]]></category>
		<category><![CDATA[virtualbox]]></category>
		<category><![CDATA[window 7]]></category>

		<guid isPermaLink="false">http://www.naturalnik.de/wordpress/?p=317</guid>
		<description><![CDATA[Heute hatte ich jedenfalls mein ganz besonderes Späßken an VirtualBox. Unter Gentoo wollte das Viehch nicht so richtig, aber unter meiner neuen Ubuntu-Installation geht das ab wie Schmitz' Katze. Eigentlich wollte ich doch nur eine Host-Umgebung haben um Software für meinen PocketPC zu kompilieren (Cross-Compiling macht unter Gentoo einfach mehr Spaß), doch dann fand ...]]></description>
			<content:encoded><![CDATA[<p>Heute hatte ich jedenfalls mein ganz besonderes Späßken an VirtualBox. Unter Gentoo wollte das Viehch nicht so richtig, aber unter meiner neuen Ubuntu-Installation geht das ab wie Schmitz&#8217; Katze. Eigentlich wollte ich doch nur eine Host-Umgebung haben um Software für meinen PocketPC zu kompilieren (Cross-Compiling macht unter Gentoo einfach mehr Spaß), doch dann fand ich mich im Betriebssystemdschungel wieder und habe einfach mal ein bisschen rumgespielt.</p>
<p style="text-align: center;">
<div id="attachment_318" class="wp-caption aligncenter" style="width: 424px"><a href="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-4.png#utm_source=feed&amp;utm_medium=feed&amp;utm_campaign=feed"><img class="size-medium wp-image-318" title="Windows NT und Gentoo" src="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-4-300x187.png" alt="Windows NT und Gentoo" width="414" height="257" /></a><p class="wp-caption-text">Windows NT und Gentoo</p></div>
<p><span id="more-317"></span></p>
<p>Hier kompiliert Gentoo im Hitergrund einen Kernel und im Vordergrund installiert sich eine WIndows NT 4 Workstation. Davon hatte ich noch zwei Lizenzen rumliegen, also wieso nicht &#8230;</p>
<div id="attachment_319" class="wp-caption aligncenter" style="width: 457px"><a href="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-9.png#utm_source=feed&amp;utm_medium=feed&amp;utm_campaign=feed"><img class="size-medium wp-image-319" title="WIndows 7 und der Passwort-Wahn" src="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-9-300x187.png" alt="WIndows 7 und der Passwort-Wahn" width="447" height="278" /></a><p class="wp-caption-text">WIndows 7 und der Passwort-Wahn</p></div>
<p>Das Abenteuer mit Windows 7 fing damit an, erstmal den (erstaunlicherweise in Java verfassten) Download-Manager davon zu überzeugen, die Datei nach dem Download nicht sofort wieder zu löschen. DAs Gerät ist nämlich strikt davon überzeugt, dass der Download von der Microsoft-Website kaputt ist. Sehe ich ähnlich, aber aus anderen Gründen <img src='http://www.naturalnik.de/wordpress/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> .</p>
<p>Das Ding scheint aber erstaunlich gut mit Linux umgehen zu können, denn selbst nach Umbenennen der Datei konnte es sie noch sauber löschen. Also habe ich einen Hardlink erstellt, den hat es dann nicht erwischt <img src='http://www.naturalnik.de/wordpress/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  &#8230; Das ISO.Image ist übrigens vollkommen intakt.</p>
<p>Überraschung dann bei der Konfiguration des Systems: Windows empfiehlt mir zwar, ein Kennwort zu setzen, Pflicht ist das allerdings nicht. Der Kenworthinweis, eine der grottigsten Erfindungen des Jahrhunderts, ist allerdings unabdingbar notwendig. Damit ich nicht mal vergesse dass ich kein Kennwort habe, oder so &#8230;.</p>
<div id="attachment_320" class="wp-caption aligncenter" style="width: 383px"><a href="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-12.png#utm_source=feed&amp;utm_medium=feed&amp;utm_campaign=feed"><img class="size-medium wp-image-320" title="Windows 7 und Gentoo Netcat" src="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-12-300x187.png" alt="Windows 7 und Gentoo Netcat" width="373" height="232" /></a><p class="wp-caption-text">Windows 7 und Gentoo Netcat</p></div>
<p>Eigentlich habe ich die virtuellen Maschinen per NAT ans Internet gehangen, wobei VitualBox eigene Verbindungen aufbaut und jedes Gastsystem die Adresse 10.0.2.15 bekommt. Das ist für Vernetzung unter den Maschinen natürlich prinzipiell suboptimal, also habe ich pro Maschine noch ein zweites Interface für ein internes Netzwerk eingerichtet.</p>
<p>Hier sieht man eine netcat/telnet-Verbindung zwischen Gentoo Linux und Windows 7.</p>
<p>Telnet gibt es unter Windows 7 übrigens standardmäßig nicht, dafür gibt es einen Paketmanager auf der Kommandozeile. Mit</p>
<blockquote>
<pre>pkgmgr /iu:TelnetClient</pre>
</blockquote>
<p>lässt sich der Telnet client nachinstallieren.</p>
<div id="attachment_321" class="wp-caption aligncenter" style="width: 386px"><a href="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-17.png#utm_source=feed&amp;utm_medium=feed&amp;utm_campaign=feed"><img class="size-medium wp-image-321" title="ReactOS im Bluescreen" src="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-17-300x187.png" alt="ReactOS im Bluescreen" width="376" height="234" /></a><p class="wp-caption-text">ReactOS im Bluescreen</p></div>
<p>Wo ich nun einmal dabei war habe ich mir auch mal angesehen was aus ReactOS geworden ist (nebenbei läuft übrigens noch eine DVD, das kann Linux alles gleichzeitig <img src='http://www.naturalnik.de/wordpress/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  &#8230;).</p>
<p>Und ich stellte fest, dass es wirklichimmer Windows-kompatibler wird <img src='http://www.naturalnik.de/wordpress/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  &#8230;</p>
<div id="attachment_322" class="wp-caption aligncenter" style="width: 390px"><a href="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-18.png#utm_source=feed&amp;utm_medium=feed&amp;utm_campaign=feed"><img class="size-medium wp-image-322" title="Windows 7 bootet" src="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-18-300x187.png" alt="Windows 7 bootet" width="380" height="236" /></a><p class="wp-caption-text">Windows 7 bootet</p></div>
<p>Hier bootet Windows 7 im Vordergrund, im Hintergrund läuft mein Lieblings-Mediaplayer Songbird. Mit Compiz kann ich wie man sieht übrigens sogar durch die VM hindurchsehen &#8230;</p>
<div id="attachment_323" class="wp-caption aligncenter" style="width: 385px"><a href="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-20.png#utm_source=feed&amp;utm_medium=feed&amp;utm_campaign=feed"><img class="size-medium wp-image-323" title="Windows 7 transparent überlagert" src="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-20-300x187.png" alt="Windows 7 transparent überlagert" width="375" height="233" /></a><p class="wp-caption-text">Windows 7 transparent überlagert</p></div>
<p>&#8230; und das sogar im Vollbildmodus.</p>
<div id="attachment_324" class="wp-caption aligncenter" style="width: 372px"><a href="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-13.png#utm_source=feed&amp;utm_medium=feed&amp;utm_campaign=feed"><img class="size-medium wp-image-324" title="Windows 7" src="http://www.naturalnik.de/wordpress/wp-content/uploads/2009/07/Bildschirmfoto-13-300x187.png" alt="Windows 7" width="362" height="225" /></a><p class="wp-caption-text">Windows 7</p></div>
<p>So sieht das Ganze übrigens im nicht-transparenten Vollbildmodus aus. WIndows 7 kann sich mit den Gast-Erweiterungen dynamisch an die Auflösung anpassen, so dass die Virtualisierung hier praktisch nicht mehr zu erkennen ist.</p>
<p>Ach übrigens, mein Crosscompiler mag immer noch nicht, aber Hauptsache ich hatte meinen Spaß <img src='http://www.naturalnik.de/wordpress/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  &#8230;</p>
Impressum und Lizenz: <a href=\"http://www.naturalnik.de/wordpress/impressum/\">http://www.naturalnik.de/wordpress/impressum/</a><p class="wp-flattr-button"></p>]]></content:encoded>
			<wfw:commentRss>http://www.naturalnik.de/wordpress/2009/07/wenn-der-freak-mit-virtualbox/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Virenalarm am Leibniz</title>
		<link>http://www.naturalnik.de/wordpress/2008/04/virenalarm-am-leibniz/#utm_source=feed&#038;utm_medium=feed&#038;utm_campaign=feed</link>
		<comments>http://www.naturalnik.de/wordpress/2008/04/virenalarm-am-leibniz/#comments</comments>
		<pubDate>Fri, 18 Apr 2008 11:30:00 +0000</pubDate>
		<dc:creator>Nik</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Netzwerk & Server]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[clamav]]></category>
		<category><![CDATA[leibniz]]></category>
		<category><![CDATA[samba]]></category>
		<category><![CDATA[squid]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://pub.naturalnet.de/~nik/wordpress/2008/04/virenalarm-am-leibniz/</guid>
		<description><![CDATA[Ein Virenbefall im Schülernetzwerk des Leibniz-Gymnasiums fordert zusätzliche Absicherung des Internetzugangs.]]></description>
			<content:encoded><![CDATA[<p>Gestern Abend haben wir festgestellt, dass ein ungeschützter Rechner im pädagogischen Netzwerk anscheinend einen Virus eingeschleust hat. Ein großer Teil der auf den Server-Shares gelagerten EXE-Dateien war mit einer Variante des Virus W32.Parite infiziert.</p>
<p>Obwohl dieser Virus anscheinend keinen größeren Schaden anrichtet (er befällt auf infizierten Windows-Systemen alles .exe und .scr-Dateien und freut sich seines Lebens), haben wir eine Großkontrolle aller Systeme durchgeführt und Präventivmaßnahmen eingeführt.<span id="more-37"></span></p>
<p>Da sämtliche Rechenr bis auf wenige Ausnahmen mit Sheriff-Karten oder HDGUARD arbeiten, sehen wir den Virenschutz dieser Systeme nicht als maßgeblich an. Ein Virus kann das System zwar befallen, sollte nach dem Shutdown aber wieder Richtung /dev/null wandern. Andere Windows-Systeme im Netz haben keine Freigaben, nur der Server stellt Dateien bereit. Dass dies ein Fallstrick ist, haben wir übersehen &#8211; ein Virus kann Dateien auf diesen Shares infizieren und andere Systeme zur Laufzeit befallen.</p>
<p>Deshalb haben wir nach Vernichtung sämtlicher ausführbarer Dateien auf den Servershares alle Rechenr ohne Festplattenschutz mit einer minimalen Antivirus-Lösung in Form von AVIRA versehen. Die mit HDGUARD oder Sheriff-Karten ausgestatteten Rechner bleiben weiterhin ungeschützt, lediglich der Server wird mit einem Schutz versehen.</p>
<p>Mit Hilfe der Pakete squid-clamav und samba-vscan sollte wieder eine annehmbar sichere Situation geschaffen sein. Samba-Vscan muss unter Gentoo zwar per Hand gegen die Samba-Quellen kompiliert werden, aber danach läuft es einwandfrei. Und am Ende sieht das dann so aus:</p>
<div style="text-align: center;"><a href="http://bp3.blogger.com/_M93a-VS24Gc/SBOR8F9a8qI/AAAAAAAABsw/OHBnVKHTRew/s1600-h/squid.jpg" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5193655256866288290" style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://bp3.blogger.com/_M93a-VS24Gc/SBOR8F9a8qI/AAAAAAAABsw/OHBnVKHTRew/s400/squid.jpg" border="0" alt="" /></a><span style="font-style: italic;">Squid-ClamAV blockt den Download des Eicar-Testvirus</span></div>
<div style="text-align: center;"><a href="http://bp1.blogger.com/_M93a-VS24Gc/SBOR8l9a8rI/AAAAAAAABs4/sPL75iUisfA/s1600-h/samba.jpg" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}"><img id="BLOGGER_PHOTO_ID_5193655265456222898" style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://bp1.blogger.com/_M93a-VS24Gc/SBOR8l9a8rI/AAAAAAAABs4/sPL75iUisfA/s400/samba.jpg" border="0" alt="" /></a><span style="font-style: italic;">Samba-Vscan blockt den Zugriff auf den Eicar-Testvirus</span></div>
Impressum und Lizenz: <a href=\"http://www.naturalnik.de/wordpress/impressum/\">http://www.naturalnik.de/wordpress/impressum/</a><p class="wp-flattr-button"></p>]]></content:encoded>
			<wfw:commentRss>http://www.naturalnik.de/wordpress/2008/04/virenalarm-am-leibniz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

