Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Die häufigsten Einfallstore für Malware (Schadsoftware) (https://www.trojaner-board.de/200829-haeufigsten-einfallstore-malware-schadsoftware.html)

M-K-D-B 20.01.2021 14:54

Die häufigsten Einfallstore für Malware (Schadsoftware)
 
Servus,


was sind eurer Meinung nach die häufigsten Einfallstore für Malware auf privaten Windows-Endgeräten?



Hier meine Rangliste:
  • Illegale Softwae (Cracks, Keygens, etc.)
  • miserable Downloadquellen
  • E-Mail (Anhang)
  • Drive-By
  • externe Datenträger (USB-Stick, etc.)

Was habe ich vergessen zu erwähnen? :D

webwatcher 20.01.2021 15:48

Gefühlsmäßig würde ich verseuchte Emailanhänge an erster Position setzen,
da sie massenhaft aufschlagen und durch bloßes unbedachtes Handeln
infizieren können. Punkt 2 und 3 setzen aktives Vorgehen voraus.

https://de.wikipedia.org/wiki/Schadprogramm
Zitat:

Die Infektion erfolgt daher großteils durch Drive-by-Download oder durch Spam-Kampagnen.

cosinus 20.01.2021 16:04

Zitat:

Zitat von webwatcher (Beitrag 1746688)
Gefühlsmäßig würde ich verseuchte Emailanhänge an erster Position setzen,

Die meisten hier im TB sind aber wegen sowas wie audacity, chip.de, gimp24.de, vlc.de oder openoffice.de hier:aarr:

webwatcher 20.01.2021 19:39

Der Downloadmüll jubelt m.E. überwiegend PUP unter, die Emailanhänge m.E.
überwiegend Trojaner und co. Wie das sich hier aufteilt, kann ich nicht abschätzen.

cosinus 20.01.2021 21:03

audacity.de als Fake liefert doch den Trojaner. Das Setup sieht nach einem nützlichen Programm aus, ist es auch, aber mit Müllzusatz. Diese node.js malware kommt da da drüber her.

Über Mailanhänge kommen eigentlich nur noch Verschlüsselungstrojaner. Hin und wieder seh ich meinem Postfach Phishingversuche.

mmk 21.01.2021 00:18

Die häufigsten Einfallstore sind unkluges Handeln, Naivität, Lern- und Beratungsresistenz bei vielen Nutzern. Denn bei der überwiegenden Anzahl sind es Wiederholungsfälle. Notwendige Schutzmaßnahmen auch im eigenen Handeln werden nicht umgesetzt, sehr oft sogar trotz vielfacher externer Hinweise nicht.

Gehen wir auf die eher technische Ebene, wobei sich dies teils mit Social Engineering mischt, dann sind es sicherlich (ohne Gewichtung durch die Reihenfolge) E-Mails (müssen nicht unbedingt Anhänge sein, kann auch ein Link in einer E-Mail zu einer Website mit Drive-by-Infektion oder eben zu einer sein, die gleich einen tollen Download anbietet), daran anknüpfend schlichtweg Downloads aus unseriösen oder "illegalen" Quellen, oder eben Downloads via Social-Media verbreiteter Links in persönlichen oder Profilen von Freunden, ebensolche Donwloads aus WhatsApp Web, etc.; letztgenanntes ist mir sogar relativ häufig begegnet.

Man mag es nicht glauben, aber da wird "immer noch" alles angeklickt / ausgeführt, was bei minus einhalb nicht auf dem Baum war.

USB-Sticks / Wechseldatenträger, ja, kann ich bestätigen, auch da kenne ich aus den zurückliegenden Jahren immer noch Fälle aus dem beruflichen wie auch dem Bekannten-Umfeld, bei denen sich nach dem Anstöpseln solcher Datenträger in Internetcafes, im Urlaub oder z.B. auch an diesen Foto-Terminals zum Ausdrucken, zu Hause Malware auf eben diesen zeigte. Teils bemerkt, teils zunächst unbemerkt.

Eine der Quellen konnte ich mal lokalisieren, das war eine Foto-Ausdruckstation, auf dem PC dahinter lief noch Windows XP, und das sollte laut Geschäftsinhaber auch nicht geändert werden, reiche ja schließlich für die Fotobestellung, und Windows 10 würde er nie einsetzen, er möchte ja nicht ausspioniert werden. Keine Fragen mehr, Euer Ehren! (Womit wir wieder ganz oben am Anfang meines Beitrags angelangt wären.)

Im Netzwerk verbreitete Malware, oder sogar kompromittierte Router (furchtbar alte verwundbare Firmware, Standard-"Passwörter" und dabei auch noch aktivierte Fernwartung) sind mir ebenfalls in den letzten Jahren begegnet, aber seltener.

cosinus 21.01.2021 09:00

Zitat:

Zitat von mmk (Beitrag 1746743)
Die häufigsten Einfallstore sind unkluges Handeln, Naivität, Lern- und Beratungsresistenz bei vielen Nutzern. Denn bei der überwiegenden Anzahl sind es Wiederholungsfälle. Notwendige Schutzmaßnahmen auch im eigenen Handeln werden nicht umgesetzt, sehr oft sogar trotz vielfacher externer Hinweise nicht.

Stimmt. Es gibt immer einen gewissen Anteil von Nutzern, die sich wie Querulanten aufführen und aktuelle Betriebssysteme verweigern (Linux sowieso). Das war damals auch bei Windows XP zu beobachten.

M-K-D-B 21.01.2021 10:49

Zitat:

Zitat von mmk (Beitrag 1746743)
Die häufigsten Einfallstore sind unkluges Handeln, Naivität, Lern- und Beratungsresistenz bei vielen Nutzern. Denn bei der überwiegenden Anzahl sind es Wiederholungsfälle. Notwendige Schutzmaßnahmen auch im eigenen Handeln werden nicht umgesetzt, sehr oft sogar trotz vielfacher externer Hinweise nicht.

Würdest du das dann als extra Punkt in einer Rangliste sehen?
Oder wolltest du das nur als Ursache nennen... und als Folge ergeben sich dann die genannten Einfallstore?
Ansonsten benanntest du E-Mails, Drive-By, Downloadquellen und externe Geräte (wie ich auch).

cc207 22.01.2021 12:18

Komplett veraltete Office/Büro-Programme, insbesondere die von Microsoft, wofür es seit Jahre keinen Support bzw keine Sicherheitsupdates mehr gibt.

stefanbecker 22.01.2021 18:52

Die Crux der Makros. Werden in vielen Unternehmen genutzt. Das Problem ist eben, dass man mit VBA halt alles machen kann.

Wenn ich in Firmen Makros abschalte, gehen viele Formulare/Vorlagen nicht mehr. Auf der anderen Seite die Gefahr, sich die Pest zu holen.

Schwieriges Thema.

cosinus 22.01.2021 19:12

Ja, besonders viel Malware kommt wieder per Makro in MSO-Dateien rein. Kann sich vllt nicht jede Firma leisten, aber am zentralen Gateway sollte man solche Mails rausfiltern und nur bei Bedarf legitime Mails freischalten.

stefanbecker 22.01.2021 19:28

Und dank Emotet haben die Mails eine neue "Qualität". Früher war ja immer irgendwas unwahrscheinliches ala "der Staatsanwalt hat gerade ihre Festplatte gescannt". Heute sind dank Emotet die Mails schon plausibel.

Zentral abfangen und bei Bedarf freischalten ist da wohl wirklich die beste Lösung.

cosinus 22.01.2021 19:43

Zitat:

Zitat von stefanbecker (Beitrag 1746857)
Zentral abfangen und bei Bedarf freischalten ist da wohl wirklich die beste Lösung.

Aber auch da muss ich mir viel zu oft auf Stirn klatschen. Es ist nicht zu fassen, wie viele, auch größere Firmen, immer noch auf DOC und XLS setzen auch wenn gar keine Makros enthalten sind :pfui:

mmk 22.01.2021 23:26

Zitat:

Zitat von cosinus (Beitrag 1746751)
Stimmt. Es gibt immer einen gewissen Anteil von Nutzern, die sich wie Querulanten aufführen und aktuelle Betriebssysteme verweigern (Linux sowieso).

Stimmt. Täglich grüßt das Murmeltier.


Zitat:

Zitat von M-K-D-B (Beitrag 1746760)
Würdest du das dann als extra Punkt in einer Rangliste sehen? Oder wolltest du das nur als Ursache nennen... und als Folge ergeben sich dann die genannten Einfallstore?

Zumindest das leichtfertige Nutzerverhalten als einen Sammelpunkt, sehe ich als Einfallstor. Die Ursachen dafür sind dann sicherlich die genannten Punkte u.a. der fehlenden Lernbereitschaft und Einsicht.

Zitat:

Zitat von stefanbecker (Beitrag 1746852)
Die Crux der Makros. Werden in vielen Unternehmen genutzt. Das Problem ist eben, dass man mit VBA halt alles machen kann.

... und das Problem ist im Weiteren, dass dies alles auch bei Nicht-Firmen-Nutzern, also zu Hause, ebenfalls alles aktiviert ist, obwohl es von ihnen fast nie benötigt wird. Das vergrößert die potentielle Angriffsfläche abermals unnötig.

Zitat:

Zitat von cosinus (Beitrag 1746858)
Es ist nicht zu fassen, wie viele, auch größere Firmen, immer noch auf DOC und XLS setzen auch wenn gar keine Makros enthalten sind :pfui:

... und wie viele "Home-User" sogar meinen, ohne dies nicht auszukommen, und es somit diesen Firmen gleich tun. Ganz schlechte Strategie.

cosinus 22.01.2021 23:32

Zitat:

Zitat von mmk (Beitrag 1746870)
... und wie viele "Home-User" sogar meinen, ohne dies nicht auszukommen, und es somit diesen Firmen gleich tun. Ganz schlechte Strategie.

Es gibt leider genug Lobbyverbände und Idioten, die meinen, dass es nicht ohne MSO geht. Daraus resultieren dann Gruppen, die extrem günstig ein MSO haben wollen. U.a. wurden solche regelmäßig mit nanokms/picokms hier aufgedeckt.

cc207 24.01.2021 12:20

Verseuchte/infizierte Werbung ist für eine Viezahl von Infektionen verantwortlich. Hierbei schlagen die meisten AV-Scanner nicht an, da der Schadecode zu neu oder zu gut programmiert wurde. Oft helfen in solchen Fällen nur Werbe-Scriptblocker, die so ein Zeug schon im Vorfeld blocken.

webwatcher 24.01.2021 12:28

Zitat:

Zitat von cc207 (Beitrag 1746933)
Oft helfen in solchen Fällen nur Werbe-Scriptblocker, die so ein Zeug schon im Vorfeld blocken.

Hab grundsätzich Adblocker aktiviert, da mich Werbung nervt. Leider gehen einige Medien dazu über den Zugang zu sperren, wenn Werbung geblockt wird.
Zähneknirschend laß ich Werbung zu, wenn es etwas besonders interessantes und ungefährlich zu sein scheint.

_698 02.02.2021 15:16

Eine weitere Infektionsquelle, die für viele Threads sorgt, sind manipulierte WordPress-Seiten mit Fakeforen und scripts in zip-Archiven, siehe z.B. hier:
https://www.trojaner-board.de/200274-trojaner-gootkit-2.html#post1744386

Bei den Tnega/GetX64BTIT.exe-Meldungen verhält es sich ebenso.

https://www.trojaner-board.de/200944-unterstuetzung-um-programm-getx64btit-exe-entfernen.html
2021-01-21 09:14 - 2021-01-21 09:14 - 000001886 _____ C:\Users\stixi\Downloads\alle_fotos_aus_onedrive_herunterladen.zip

https://i.ibb.co/H42s49K/tnegax2.png


https://i.ibb.co/bm1Z1PR/tnega-2.png


https://i.ibb.co/1RhywyJ/tnega2.png


https://www.trojaner-board.de/200969-windows-defener-meldet-startup-win64-tnega-msr-malwarebytes-findet-riskware-script.html
2021-01-31 17:14 - 2021-01-31 17:14 - 000001873 _____ C:\Users\Vanqq\Downloads\windows_10_store_app_herunterladen.zip


https://i.ibb.co/2yRPZDP/tnega3.png


https://i.ibb.co/SvMCttm/tnega4.png

webwatcher 02.02.2021 16:10

Dank Google werden gecrackte Seiten auf Platz 1 geführt.
z.B für die Suche "bilder von onedrive auf pc"
zu sehen ist nur die Adresse https://www.openarmsps.org/

in Wirklichkeit führt er auf h**ps://www.openarmsps.org/alle-fotos-aus-onedrive-herunterladen/

Auf der Orginalseite selber gibt es keinen Link auf das Fakeforum

M-K-D-B 02.02.2021 16:18

Zitat:

Zitat von _698 (Beitrag 1747696)
Eine weitere Infektionsquelle, die für viele Threads sorgt, sind manipulierte WordPress-Seiten mit Fakeforen und scripts in zip-Archiven, siehe z.B. hier:
https://www.trojaner-board.de/200274...ml#post1744386

Gehört für mich zum Bereich "miserable Downloadquellen". :D
Die Nutzer laden es selbst herunter und führen es aus. ;)

M-K-D-B 02.02.2021 16:33

Fazit:
Für die allermeisten Infektionswege (illegale Software, Downloadquellen, E-Mail) sitzt die größte Schwachstelle vor dem PC. Ohne aktives Zutun käme nichts auf die Systeme. :rolleyes:

mmk 02.02.2021 21:54

Also das Thema "E-Mail" ist lange nicht abgefrühstückt. Ich bekomme immer wieder Fälle im erweiterten Bekanntenkreis mit, da wird regelrecht gierig auf Links und Anhänge in eintreffenden Mails geklickt, mit dem Ergebnis, dass sich einige ihre Daten haben "fremdverschlüsseln" lassen -- natürlich ohne Backups in der Hinterhand.

Darunter ist eine "Spezi", die hat sich damals schon, die Nostalgiker unter uns erinnern sich, den "Loveletter" installiert. ;) Manche lernen's halt niemals. Und nach 20 Jahren kann ich es auch längst nicht mehr nachvollziehen, dass da immer noch kein Lerneffekt erkennbar ist. Leider gibt es einige solcher Nutzer.

IronNero 02.02.2021 22:07

Zitat:

Zitat von M-K-D-B (Beitrag 1747706)
Die Nutzer laden es selbst herunter und führen es aus. ;)

Ja und landen dann hier bei dir und Cosinus :D
Der Kreis schließt sich ;)

stefanbecker 02.02.2021 23:13

Zitat:

Zitat von mmk (Beitrag 1747718)
Also das Thema "E-Mail" ist lange nicht abgefrühstückt. Ich bekomme immer wieder Fälle im erweiterten Bekanntenkreis mit, da wird regelrecht gierig auf Links und Anhänge in eintreffenden Mails geklickt, mit dem Ergebnis, dass sich einige ihre Daten haben "fremdverschlüsseln" lassen -- natürlich ohne Backups in der Hinterhand.

Darunter ist eine "Spezi", die hat sich damals schon, die Nostalgiker unter uns erinnern sich, den "Loveletter" installiert. ;) Manche lernen's halt niemals. Und nach 20 Jahren kann ich es auch längst nicht mehr nachvollziehen, dass da immer noch kein Lerneffekt erkennbar ist. Leider gibt es einige solcher Nutzer.

Man könnte ja was verpassen, wie der hier dokumentierte Fall eindrucksvoll aufzeigt.

https://www.der-postillon.com/2019/10/russin-prinz.html

M-K-D-B 03.02.2021 11:44

Zitat:

Zitat von IronNero (Beitrag 1747719)
Ja und landen dann hier bei dir und Cosinus :D
Der Kreis schließt sich ;)

Das ist (leider) nur ein sehr sehr kleiner Kreis, der hier ankommt. :D ;)

webwatcher 03.02.2021 12:05

Zitat:

Zitat von M-K-D-B (Beitrag 1747748)
Das ist (leider) nur ein sehr sehr kleiner Kreis, der hier ankommt. :D ;)

Denke mal es sind die, die ohne Händchenhalten nicht weiterkommen.
Viele werden mit den Anweisungen und Tipps ohne persönlichen Support
weiterkommen :daumenhoc

M-K-D-B 03.02.2021 14:47

Zitat:

Zitat von webwatcher (Beitrag 1747752)
Denke mal es sind die, die ohne Händchenhalten nicht weiterkommen.

Dein Wort in Gottes Ohr! :lach:



Zitat:

Zitat von webwatcher (Beitrag 1747752)
Viele werden mit den Anweisungen und Tipps ohne persönlichen Support
weiterkommen :daumenhoc

"Viele"... ? :wtf: Hoffentlich hast du Recht. :abklatsch:

Und wie viele nehmen einen Fix von uns 1:1 aus einem anderen Post her, obwohl das absolut sinnfrei ist? :blabla:

felix1 03.02.2021 16:59

Zitat:

Zitat von webwatcher (Beitrag 1747752)
Denke mal es sind die, die ohne Händchenhalten nicht weiterkommen. :daumenhoc

Das glaubt und hofft Ihr. Die Helikopterkinder (Abkömmlinge der allseits beliebten Helikoptereltern) sind erst langsam richtig im Anmarsch:party:

M-K-D-B 03.02.2021 20:46

Zitat:

Zitat von felix1 (Beitrag 1747771)
Das glaubt und hofft Ihr. Die Helikopterkinder (Abkömmlinge der allseits beliebten Helikoptereltern) sind erst langsam richtig im Anmarsch:party:

:rofl: :kloppen::kloppen::kloppen: :D

Danke für eure Meinungen. Ich denke, wir können es dabei belassen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:01 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131