Trickbot-Trojaner lernt dazu und umgeht jetzt die UAC-Abfrage
Über einen Prozess, der eigentlich Windows 10-Nutzern helfen soll, Programme ohne Administratorrechte ausführen zu können, schafft der Trojaner Trickbot jetzt auch Sicherheitsfunktionen von Windows 10 zu umgehen. Der Trojaner lernt dabei immer weiter hinzu.
Das berichtet das Online-Magazin Bleeping Computer und erläutert die Angriffe mit Trickbot im Einzelnen. Bekannt gemacht hatte das Problem der Sentinel Labs-Sicherheitsforscher Vitali Kremez. Kremez erläuterte bei Bleeping Computer unter anderem, wie der Trojaner jetzt dabei die Benutzerkontensteuerung (User Account Control, UAC) umgehen kann und so unbemerkt vom Nutzer sein Unwesen treiben kann. Unbemerkt bedeutet, dass der Trojaner Adminrechte erlangen kann, ohne dass der Nutzer sichtbare Eingabeaufforderungen erhält.
Beispiel der UAC-Abfrage
Das Ganze basiert auf den Fodhelper-Prozess von Windows 10, der dazu da ist, Programme ohne Administratorrechte ausführen zu lassen. Entsprechend nennt sich die Umgehung, die der Trickbot nutzt, Fodhelper-Bypass. Trickbot ist im Übrigen darauf programmiert, zunächst zu prüfen, auf welchem OS er sich befindet, um dann einen entsprechend funktionierenden Bypass zu starten. Neben dem Fodhelper-Bypass für Windows 10 ist so noch der "CMSTPLUA"-Bypass für Windows 7 bekannt. Beide Umgehungen sind dabei jahrelang bekannt.
Im Juli vergangenen Jahres war TrickBot schon einmal in die Schlagzeilen gekommen, da der Trojaner versuchte, Windows Defender zu umgehen, indem er verschiedene Scan-Optionen deaktivierte. Mit dem neuen Trick werden weitere Sicherheitsfunktionen ausgehebelt.
Bitdefender Antivirus Free Die kostenfreie Lösung von Bitdefender Download Bitdefender Internet Security 2019: Testversion Download Avira Free Antivirus 2019 - Kostenloser Virenscanner
Beispiel der UAC-Abfrage
Das Ganze basiert auf den Fodhelper-Prozess von Windows 10, der dazu da ist, Programme ohne Administratorrechte ausführen zu lassen. Entsprechend nennt sich die Umgehung, die der Trickbot nutzt, Fodhelper-Bypass. Trickbot ist im Übrigen darauf programmiert, zunächst zu prüfen, auf welchem OS er sich befindet, um dann einen entsprechend funktionierenden Bypass zu starten. Neben dem Fodhelper-Bypass für Windows 10 ist so noch der "CMSTPLUA"-Bypass für Windows 7 bekannt. Beide Umgehungen sind dabei jahrelang bekannt.
Weg frei für Trickbot
"Fodhelper.exe ist eine vertrauenswürdige Binärdatei unter Windows 10, die TrickBot verwendet, um die Malware-Stufe unter Umgehung der UAC über die Registrierungsmethode auszuführen", sagte Kremez in einem Gespräch mit Bleeping Computer. Trickbot kann so einfach im Hintergrund auf einem PC starten. Ist der Trojaner erst einmal auf dem Opfer-PC gestartet, kann er weitere Rechte erlangen, Daten kopieren und beliebige Aktionen ausführen.Im Juli vergangenen Jahres war TrickBot schon einmal in die Schlagzeilen gekommen, da der Trojaner versuchte, Windows Defender zu umgehen, indem er verschiedene Scan-Optionen deaktivierte. Mit dem neuen Trick werden weitere Sicherheitsfunktionen ausgehebelt.
Bitdefender Antivirus Free Die kostenfreie Lösung von Bitdefender Download Bitdefender Internet Security 2019: Testversion Download Avira Free Antivirus 2019 - Kostenloser Virenscanner
Thema:
Windows 10 im Preisvergleich:
Beliebte Windows 10 Downloads
Windows 10 Videos
- Xgimi Halo+ New: Beamer bringt nach Update Netflix-Support mit
- Windows 10: Nervige Werbung für Microsoft-Dienste abschalten
- Xgimi Halo+: Toller Mobile-Beamer wurde noch weiter entwickelt
- Windows 10: So kann man blockierte Dateien mit Bordmitteln löschen
- Der schnelle Überblick: So gibt's das Windows 10 Mai 2021 Update
Beiträge aus dem Forum
Weiterführende Links
Beliebte Windows 10 FAQ Einträge
Beliebt im Preisvergleich
- Windows & Sonstige:
Neue Nachrichten
- FritzOS 8.24: Neues Beta-Update liefert letzten Feinschliff für 2 Repeater
- Reddit-Chef: KI-Übersichten können "zehn blaue Links" nicht ersetzen
- Jetzt sparen: Media Markt und Saturn starten großen Wochenend-Sale
- F-47-Kampfjets: US-Luftwaffe startet vorerst mit altem Triebwerk
- Google Pixel Watch 5: Großer Leak enthüllt alle Farben und Modelle
- Tesla prüft die Abspaltung in China für mögliche SpaceX-Fusion
- Pokémon-Schatz bei eBay: 8000 Euro für lang verschollenes DS-Spiel
Videos
Neueste Downloads
Beliebte Nachrichten
Meist kommentierte Nachrichten
Forum
-
gute Nachrichten: die Krita 5.3.3. ist da
d-hubs - Gestern 23:17 Uhr -
Neues auf dem Officemarkt: Collabora Online 26.04:
d-hubs - Gestern 15:54 Uhr -
Neues aus der Selfhosting-Community:
d-hubs - Vorgestern 12:39 Uhr -
Die Device Database von Home Assistant ist jetzt verfügbar:
d-hubs - 28.07. 00:27 Uhr -
die FreeCAD Version 1.1.3 ist da
d-hubs - 26.07. 23:19 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen