Zurück   Trojaner-Board > Malware entfernen > Überwachung, Datenschutz und Spam

Überwachung, Datenschutz und Spam: Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)

Windows 7 Fragen zu Verschlüsselung, Spam, Datenschutz & co. sind hier erwünscht. Hier geht es um Abwehr von Keyloggern oder aderen Spionagesoftware wie Spyware und Adware. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Benötigst du Hilfe beim Trojaner entfernen oder weil du dir einen Virus eingefangen hast, erstelle ein Thema in den oberen Bereinigungsforen.

Antwort
Alt 09.10.2017, 16:34   #1
burningice
/// Malwareteam
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)




es gab vor kurzer Zeit das Phänomen, dass thepiratesbay heimlich auf dem PC Coins minen lässt, während der Tab geöffnet ist.
The Pirate Bay experimentiert heimlich mit Monero Mining

Es hat nicht lange auf sich warten lassen und diverse Websites, auch kommerzielle, sind auf den Zug aufgesprungen und wenden dieses Verfahren an. Hier ist eine Liste, wo das Skript bereits zumindest zeitweise gesehen wurde:
Github PaulSec coin-hive.txt
Wie viele dieser Seiten dabei Opfer eines Hacks sind, lässt sich schwer abschätzen.

Was bedeutet das überhaupt?
Seit einigen Jahren gibt es das Phänomen der Cryptowährungen (crypto currencies). Die mit Abstand bekannteste unter ihnen ist Bitcoin. Monero, ZCoin, ZCash oder Ethereum sind weitere. Der Wert von Bitcoin hat sich in den vergangenen Jahren von weniger Euro auf momentan über 5000€ pro Bitcoin entwickelt (Oktober 2017).
Solche Währungen gewinnt (=erzeugt) man technisch gesehen dadurch, indem man Rechenleistung verwendet. Dies bezeichnet man als schürfen bzw. minen einer Währung. Wen das mehr interessiert, findet im Internet Millionen anderer Artikel genau zu diesem Thema.

Manche Leute sind nun auf die Idee gekommen, die Rechenleistung fremder privater Benutzer mit ihren privaten PCs genau dafür zu verwenden. Dies gibt es in Form von Trojanern bereits seit langer Zeit. Dass dies jetzt jedoch direkt im Browser, während man eine einfache Website besucht, passiert, ist recht neu.

===== Das Verhalten =====
Um von diesem verdeckten Coinmining gebraucht zu machen, muss der Anbeiter der Website ein spezielles Skript (wie beispielsweise von coin hive) einbinden. Dieses Skript wird nur in deinem Browser ausgeführt und tut auch eigentlich nichts direkt schädliches, außer deine PC Ressourcen zu missbrauchen. Dies kann deinen PC stark verlangsamen und braucht außerdem Strom und kann die Haltbarkeit deiner PC Komponenten beeinträchtigen.

Das ganze sieht dann in etwa so aus und ist auch wirklich merkbar und kann jeder selber überprüfen (Stand 09.10.2017):
Wenk, Schulz & Partner - Startseite
http://coellner-bar.de
http://www.dubaitalentmagazine.com (Stand 30.10.2017)

Viele Websites besitzen zumindest den Anstand, die CPU Last auf 20-30% zu drosseln, während andere nehmen, was geht:


Man erkennt, dass die CPU des PCs stark beansprucht wird. Durch die "genutzte" Rechnerleistung wurde sog. "Cryptowährung" geschrüft, wodurch der Betreiber der Seite Geld verdienen kann.


===== Was muss ich tun? =====

Möglichkeit 1:
Die meisten Hersteller von Anti-Viren bzw. Anti-Malware blockieren bereits standardmäßig dieses unerwünschte Verhalten der Websites. Dies macht sich häufig in einer Fundmeldung bemerktbar, beispielsweise:
Code:
ATTFilter
 
Trojan.Script. Quelle: coinhive.com 

[FUND] Enthält Erkennungsmuster des HTML-Scriptvirus HTML/ExpKit.Gen2! 
C:\Users\Test\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\RD6M6PY6\coinhive.min[1].js
         
Diverse Produkte wie beispielsweise von Malwarebytes Premium, Avira oder Kaspersky zählen dazu.


Möglichkeit 2:
Wenn man über den Windows Defender oder Windows Security Essentials verfügt, kann man sich auch einfach schützen:

Wenn man über einen AdBlock (wie beispielsweise AdBlock Plus, AdBlock, uBlock) verfügt, muss man nur die NoCoin Liste den Abos hinzufügen.
Diese findet man hier:
https://adblockplus.org/de/subscriptions#type_other

Direkter Link zu github:
Github NoCoin

Es gibt auch eine weitere Liste anderer Addons, die das versprechen, faktisch aber nichts anderes sind, als ein Ablocker mit nur genau dieser einen Liste.


Möglichkeit 3:
Addons, welche externe Skripe auf einer Website pauschal untersagen wie beispielsweise NoScript, ScriptSafe, uMatrix sollten dies standardmäßig verhindern.


Andere Möglichkeit:
Da es derzeit nur einen einzigen namhaften Anbieter für solche Dienste zu geben scheint, hilft es auch, die Domains im Host-File des Routers oder PCs einzutragen:
Code:
ATTFilter
coin-hive.com 
coinhive.com
         
Da sich dies sehr schnell ändern kann und durch eine einfachste Änderung von Seiten der Anbieter dieser Schutz umgangen werden kann, wird davon ausdrücklich abgeraten.


===== Was ist die Zukunft? =====
Dieses Verhalten ist noch sehr neu und es wird darum noch diskutiert, ob oder wie sehr sich das in Zukunft durchsetzen kann. Auch die Browser-Hersteller selber schlafen nicht, so hat beispielsweise Chrome auch schon angekündigt ein solches Verhalten nicht pauschal unterbinden zu wollen, sondern evtl. eine eigene Website-Berechtigung dafür anbieten zu wollen:
Google Chrome May Add a Permission to Stop In-Browser Cryptocurrency Miners

Dies hat auch damit zu tun, dass es evtl. in Zukunft so sein kann, dass Websites auf das Einblenden nerviger werbung verzichten wollen, wenn sie dafür in deinem Browser Crytowährungen minen dürfen:
Bitcoins statt Werbung?


===== Weitere Links: =====
Bitcoin: Wer surft, der schürft |*ZEIT ONLINE
__________________
Mfg,
Rafael

~ I'm storm. I'm calm. I'm fire. I'm ice. I'm burningice. ~

Unterstütze uns mit einer Spende
......... Lob, Kritik oder Wünsche .........
.......... Folge uns auf Facebook ..........

Geändert von M-K-D-B (30.10.2017 um 21:07 Uhr) Grund: Überschrift und Inhalt aktualisiert

Alt 09.10.2017, 23:07   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Ist das nicht wie der ewig alte Kampf Virensignatur vs Malware?

Die werden hoffentlich bald ihre Listen/Signaturen updaten.

Interessanter wirds wohl auch werden, wenn Mozilla den FF57 herausbringt. Dann laufen die jetzigen Addons nicht mehr. Ich hoffe dann zumindest noscript wird irgendwie noch laufen was mit ublock und so ist keine Ahnung. Dass sowas wie clippings läuft damit ich meine Textbausteine im TB verwenden kann, da hab ich garkeine Hoffnung
__________________

__________________

Alt 09.10.2017, 23:58   #3
burningice
/// Malwareteam
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Also ich habe etwas weiter recherchiert zu dem Thema:

a) Die Standardliste zum Blocken von Inhalt von AdBlock, AdBlock Plus etc. ist die EasyList.
Es gibt einen Beitrag in deren Forum, wo es um diese Art con Crypto Advertisement geht. https://github.com/easylist/easylist/issues/613
Dort sagen sie, dass ein Skript zum minen von Coins kein "Ad" ist und darum nicht in deren Liste gehört.
Zitat:
I don't think that can be considered as "advertisement"...

This topic is closed.
b) Stattdessen gibt es jetzt eine eigene neue Liste mit dem Namen NoCoin Filter List

Die muss man allerdings momentan manuell zur Filterliste hinzufügen:
https://adblockplus.org/blog/kicking-out-cryptojack
https://adblockplus.org/subscriptions#type_other
__________________
__________________

Alt 10.10.2017, 09:20   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Jetzt steht auch was bei heise --> Hacker entdecken verstecktes Mining von Kryptowährungen als Einnahmequelle
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 10.10.2017, 16:58   #5
Darklord666
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



So, das ist ja schon ne üble Masche. Falls NoScript nicht mehr funktionieren, könnte man zumindest die bekannten coin-hive server über die HOST-Datei blocken, denke ich.

Also so:

0.0.0.0 coin-hive.com
0.0.0.0 coinhive.com


Alt 10.10.2017, 18:41   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Sry das geht nicht. Ich kann nicht jeden Tag irgendwas in die /etc/hosts reinpfriemeln

Es wird Zeit dass mozilla und andere Browserhersteller endlich mal ihren Hintern bewegen. Aber bei mozilla sind die mit anderen Dingen beschäftigt. Die diese Arsch**** kriegen das alles echt noch kaputt!
__________________
--> Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)

Alt 10.10.2017, 19:16   #7
M-K-D-B
/// TB-Ausbilder
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Der MBAM Webschutz blockiert derartige Seiten.

Ist kein derartiger Webschutz vorhanden, schützt NoScript davor.

Habe beides gerade getestet.


uBlock origin und NoScript sind heutzutage schon fast Pflicht.

Alt 10.10.2017, 19:26   #8
Darklord666
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Zitat:
Zitat von M-K-D-B Beitrag anzeigen
uBlock origin und NoScript sind heutzutage schon fast Pflicht.
Das sehe ich auch so. Nutzte seit Jahren NoScript und ABP und seit einiger Zeit statt ABP Ublock. Ist wirklich besser als ABP. Hoffentlich schafft es NoScript in den neuen Firefox.

Alt 10.10.2017, 19:29   #9
M-K-D-B
/// TB-Ausbilder
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Zitat:
Zitat von Darklord666 Beitrag anzeigen
Hoffentlich schafft es NoScript in den neuen Firefox.
Ich denke (leider) nicht, da es für viele zu ungequem/lästig ist.
Mich stört es dagegen gar nicht.

Alt 13.10.2017, 08:41   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Zitat:
Zitat von Darklord666 Beitrag anzeigen
Das sehe ich auch so. Nutzte seit Jahren NoScript und ABP und seit einiger Zeit statt ABP Ublock. Ist wirklich besser als ABP. Hoffentlich schafft es NoScript in den neuen Firefox.
Gerade bei NoScript gefunden --> https://noscript.net/faq#qa2_1


IMPORTANT: if you're using Firefox 57 you'll need to open about:config and turn the extensions.legacy.enabled preference to true, otherwise the browser will refuse to install Noscript.
Also, please use latest development build.
NoScript is currently a Hybrid WebExtension, and therefore won't install on Firefox 57 pre-releases without this trick. Before Firefox 57 is released in the stable channel, a pure WebExtension NoScript will be available an you'll be automatically migrated to it. Notice also that, for this trick to work, you really need a "blueish" Firefox, either Firefox Developer Edition or Nightly.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.10.2017, 16:22   #11
CptMw
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Zitat:
Zitat von Darklord666 Beitrag anzeigen
So, das ist ja schon ne üble Masche. Falls NoScript nicht mehr funktionieren, könnte man zumindest die bekannten coin-hive server über die HOST-Datei blocken, denke ich.

Also so:

0.0.0.0 coin-hive.com
0.0.0.0 coinhive.com
Hier findet sich eine aktualisierte Liste. Wird in meinem Heimnetz auf DNS-Ebene gefiltert und auf den Mobilgeräten via HOSTS-Datei.

Geändert von CptMw (15.10.2017 um 16:29 Uhr)

Alt 16.10.2017, 12:51   #12
burningice
/// Malwareteam
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



https://www.golem.de/news/coinhive-5...30621.amp.html
__________________
Mfg,
Rafael

~ I'm storm. I'm calm. I'm fire. I'm ice. I'm burningice. ~

Unterstütze uns mit einer Spende
......... Lob, Kritik oder Wünsche .........
.......... Folge uns auf Facebook ..........

Alt 29.10.2017, 02:40   #13
burningice
/// Malwareteam
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Google Chrome May Add a Permission to Stop In-Browser Cryptocurrency Miners
__________________
Mfg,
Rafael

~ I'm storm. I'm calm. I'm fire. I'm ice. I'm burningice. ~

Unterstütze uns mit einer Spende
......... Lob, Kritik oder Wünsche .........
.......... Folge uns auf Facebook ..........

Alt 21.03.2018, 17:13   #14
M-K-D-B
/// TB-Ausbilder
 
Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - Standard

Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)



Ist schon ein paar Wochen her, dass ich das gelesen hab. Bin heute wieder zufällig darüber gestolpert:
Ad Network Uses DGA Algorithm to Bypass Ad Blockers and Deploy In-Browser Miners

Antwort

Themen zu Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)
adware, anbieter, andere, bieter, blocken, code, cpu, dienste, diverse, folge, folgende, hilft, lange, liste, malwarebytes, malwarebytes premium, natürlich, phänomen, schei, skript, spitze, tab, websites, wirklich, wunder, überprüfen




Ähnliche Themen: Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)


  1. Geld mit Krypto-Mining auf meinem Blog verdienen
    Mülltonne - 19.09.2017 (0)
  2. Ausversehen Adware Programm geöffnet, Browser wird durch Adware Browser ersetzt
    Log-Analyse und Auswertung - 21.04.2017 (19)
  3. Rowhammer, jetzt auch mit JavaScript: Sicherheitsleck durch Software-Angriff auf DRAM-Chips
    Nachrichten - 28.07.2015 (0)
  4. Kryptogeld: Geldstrafe für Macher von Mining-Malware
    Nachrichten - 30.06.2015 (0)
  5. Bug im Android-Browser soll Angriffe über JavaScript ermöglichen
    Smartphone, Tablet & Handy Security - 19.09.2014 (1)
  6. Mining-Malware jetzt auch bei Google Play
    Nachrichten - 25.04.2014 (0)
  7. Windows 7: Bit Coin Miner "Befall"
    Log-Analyse und Auswertung - 01.01.2014 (9)
  8. Ich bin Opfer eines Bitcoin Mining-Netzes
    Plagegeister aller Art und deren Bekämpfung - 15.12.2013 (5)
  9. Trojaner MacroMedia.exe "Coin-Miner"
    Log-Analyse und Auswertung - 16.10.2013 (32)
  10. Coin-miner zieht alle ressourcen! Processor 100%
    Plagegeister aller Art und deren Bekämpfung - 19.06.2013 (24)
  11. Coin Miner,msdcsc entfernen
    Plagegeister aller Art und deren Bekämpfung - 11.06.2013 (42)
  12. "Bit Coin" Mining
    Plagegeister aller Art und deren Bekämpfung - 02.01.2013 (1)
  13. Coin Miner Virus
    Überwachung, Datenschutz und Spam - 15.10.2011 (1)
  14. Hive Cluster\49600\Megalomon_swarm
    Plagegeister aller Art und deren Bekämpfung - 14.06.2011 (24)
  15. Kann Javascript im Browser Schadcode unbemerkt downloaden?
    Diskussionsforum - 11.06.2011 (1)
  16. erkennen von javascript bezügl. browser
    Plagegeister aller Art und deren Bekämpfung - 01.04.2003 (6)
  17. erkennen von javascript bezügl. browser
    Alles rund um Windows - 01.04.2003 (5)

Zum Thema Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) - es gab vor kurzer Zeit das Phänomen, dass thepiratesbay heimlich auf dem PC Coins minen lässt, während der Tab geöffnet ist. The Pirate Bay experimentiert heimlich mit Monero Mining Es - Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive)...
Archiv
Du betrachtest: Verstecktes Coin Mining durch Javascript im Browser (z.B. coin hive) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.