• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Malware  / Eine neue Ransom-Miner-Malware-Kampagne taucht in freier Wildbahn auf!
Eine neue Ransom-Miner-Malware-Kampagne taucht in freier Wildbahn auf!
11 July 2018

Eine neue Ransom-Miner-Malware-Kampagne taucht in freier Wildbahn auf!

Geschrieben von Preksha Saxena
Preksha Saxena
Malware

Seit einigen Wochen beobachtet Quick Heal Security Labs eine Reihe interessanter Malware-Angriffe bei unseren Kunden. Die weitere Analyse der Malware „t.exe“ ergab, dass es sich dabei um einen Trojaner-Dropper handeln könnte. Interessanterweise lädt diese Mehrzweck-Malware eine Ransomware-Komponente, eine Krypto-Mining-Malware und vieles mehr herunter. Sie versucht außerdem, verschiedene bösartige Aktivitäten auszuführen, indem sie sich mit einem oder mehreren CNC-Servern verbindet. Es handelt sich offenbar um eine laufende, wilde Kampagne, die Endbenutzer mit der Gandcrab-Ransomware und der Monero Cryptominer-Malware ins Visier nimmt.

Der ursprüngliche Angriffsvektor der Datei „t.exe“ ist uns nicht bekannt, wir vermuten jedoch stark, dass Phishing-Mails zur Verbreitung dieser Schadsoftware verwendet werden. Die meisten Phishing-Mails enthalten Links zu schädlichen URLs oder schädliche Anhänge, die wiederum Schadsoftware auf die Endbenutzersysteme herunterladen.

Werfen wir einen Blick auf die folgende Angriffskette, die die für diese Ransom-Miner-Kampagne beobachtete Ausführungssequenz darstellt.

Abb. 1: Infektionskette der Ransom-Miner-Malware-Kampagne

 

Obwohl wir den ursprünglichen Angriffsvektor nicht in die Hände bekamen, konnten wir die Angriffskette von der hier verwendeten bösartigen URL aus zurückverfolgen.

URL: 92.63.197.112/t[.]exe

Die Datei „t.exe“ ist eine PE32-ausführbare Datei für MS Windows und wurde in Microsoft Visual C++ kompiliert. Es scheint sich um eine individuell gepackte Datei zu handeln. Sie enthält einen interessanten, großen Ressourcenabschnitt. Dieser scheint verschlüsselt zu sein und enthält Daten mit hoher Entropie. Der Ressourcenname lautet „ransom“, was ungewöhnlich ist.

Abb. 2. Ressourcenabschnitt im CFF-Explorer

 

Nach der Analyse stellten wir fest, dass die Malware eine der Ressourcen liest und anschließend mit einer XOR-Operation entschlüsselt. Der im AL-Register vorhandene Schlüssel wird in der Funktion „call_407B5C“ berechnet, die unmittelbar vor der XOR-Operation vorhanden ist. Der Anfangswert des Schlüssels wird aus der Datei gelesen, und anschließend werden verschiedene Operationen ausgeführt, um den Endwert im AL-Register zu erhalten.

Abb. 3. Entschlüsselungsroutine

 

Die Malware entschlüsselt Code und eine komprimierte PE-Datei, wie in Abb. 4 dargestellt. Nach der Entschlüsselung wird der entschlüsselte Code entschlüsselt, der die PE-Datei im Speicher dekomprimiert. Anschließend überschreibt die Malware den Speicher des übergeordneten Prozesses mit der dekomprimierten Datei und führt sie schließlich aus. Diese dekomprimierte Datei ist die Haupt-Malware-Datei, die weitere Aktivitäten ausführt.

Abb. 4. Entschlüsselter Code und komprimierte PE-Datei

 

Die Malware-Datei enthält fest codierte Prozessnamen. Sie ruft „process32First“ und „process32next“ auf, um verschiedene Prozesse aufzulisten, und vergleicht 16 Prozessnamen, um das Vorhandensein von VMware, VirtualBox und den zugehörigen Komponenten zu identifizieren. Außerdem prüft sie, ob die Sandbox vorhanden ist, indem sie das Vorhandensein der Bibliothek „sbiedll.dll“ prüft. Dies sind die typischen Anti-VM- und Anti-Sandbox-Techniken, die in dieser Malware implementiert sind.

Abb. 5. Verschiedene Prozessnamen

 

Nachdem die Existenz einer virtuellen Umgebung erkannt wurde, stoppt die Malware ihr bösartiges Verhalten, ruft die Funktion „ExitProcess“ auf und stoppt den aktuell laufenden Prozess.

Abb. 6. Rufen Sie ExitProcess auf, wenn eine virtuelle Umgebung gefunden wurde

 

Es erstellt einen Mutex mit dem Namen „._ _-TLDR-__ .“, sodass immer nur eine Kopie gleichzeitig ausgeführt wird. Außerdem erstellt es eine Kopie im Ordner %appdata% mit einem zufälligen Zahlennamen und eine weitere im Windows-Ordner unter dem Namen < C:\WINDOWS\T-5682806352635035603\winsvc.exe > und löscht die Originalkopie. Zusätzlich werden die Dateiattribute auf 7 gesetzt, was bedeutet, dass die Datei versteckt, schreibgeschützt und mit Systemattributen versehen ist.

Der Trojaner erstellt außerdem einen Eintrag seiner Datei in der folgenden Registrierung, sodass er bei jedem Windows-Start ausgeführt wird:
"HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ Currentversion \ Run\ "

Der nach einer Malware-Infektion vorhandene Eintrag sieht folgendermaßen aus:

Abb. 7. Von Malware erstellte Registrierungseinträge

 

Außerdem werden die folgenden Registrierungseinträge erstellt, um die Windows-Firewall zu deaktivieren.

Abb. 8. Firewall-Registrierungseintrag

 

Der Trojaner bleibt persistent im Speicher und versucht, Anfragen an mehrere CNC-Server zu senden. Er verfügt über viele zufällige Domänennamen, wie in Abb. 9 dargestellt. Durch die Verbindung mit diesen CNC-Domänen versucht er, weitere schädliche Komponenten herunterzuladen.

Abb. 9. In der entschlüsselten Datei vorhandene CNC-URLs

 

Es stellt über das HTTP-Protokoll eine Verbindung zu verfügbaren CNC-Servern her, um mehrere Dateien herunterzuladen. Es lädt JavaScript, PE-Dateien und einige Textdateien herunter.

Abb. 10. HTTP-Anfragen und -Antworten aus dem infizierten Datenverkehr

 

Bei der Analyse der heruntergeladenen Dateien stellten wir fest, dass eine der heruntergeladenen Dateien die JavaScript-Datei „go.js“ ist. Diese ist verschleiert, und ihr Inhalt ist in Abb. 11 dargestellt. Beim Ausführen der .js-Datei wird die Schadsoftware „new.exe“ heruntergeladen und ausgeführt.

Abb. 11. Verschleiertes JS-Skript

 

Der Deobfuskierungscode von JavaScript verfügt über einen Powershell-Einzeilercode zum Herunterladen und Ausführen einer Datei new.exe im temporären Ordner.

Abb. 12. Deobfuskiertes JavaScript

 

Liste der von der Malware heruntergeladenen Dateien:

  • exe : 001bc79a0cc7a86c81f5fd3dc55d1f1e (Ransomware file)
  • exe : 43cf277a897b299a8d0c27bbed98fa85 (Trojan)
  • exe : 83df5b076f23e0bf2e68fbda29b245e2 (Trojan)
  • exe: a3e5dabdfc394091e06e265f0c96c98d (Kryptomining-Malware)
  • exe : b74ad6183e0cc5471a219b4925c7e339 (Trojan)

New.exe ist die Gandcrab-Ransomware. Sie wird über ein JavaScript ausgeführt und ermittelt die IP-Adresse des Rechners, indem sie eine Anfrage an den Host ipv4bot.whatismyipaddress.com sendet . Die öffentliche IP-Adresse wird als Antwort empfangen. Der Vorgang wiederholt sich in einer Endlosschleife. Erhält die Ransomware keine öffentliche IP-Adresse, werden keine Dateien verschlüsselt.

Abb. 13. Anfrage an ipv4bot.whatismyipaddress.com senden

 

Die Datei „new.exe“ verwendet ebenfalls nslookup zur Auflösung der IP-Adressen. Die fest codierten C&C-Server, auf denen die Malware nslookup ausführt, sind:

nslookup ransomware.bit wowservers[.]ru
nslookup carder.bit ns1.wowservers[.]ru

Der ursprüngliche Trojaner „t.exe“ lädt außerdem eine Textdatei mit einer Mailingliste der Empfänger herunter und kann Nachrichten zur Verbreitung der Infektion versenden. Nachfolgend finden Sie einige Beispiele für die in der Textdatei gefundenen E-Mail-IDs.

leiladonovan@verizon.net
aromero2086@sbcglobal.net
gbhaiiknpd@flamail.com
genesplace4ever@yahoo.com
sunflower_file@yahoo.com
jsanders300@yahoo.com
mft@btinternet.com
binoykphilip@yahoo.com
nicholascpa@yahoo.com
jpica@graco.com
barath_safety@yahoo.com
tjedrzej@yahoo.com
lisamsimms43@yahoo.com
kat@artcloth.com
bish4533@bellsouth.net
daisygirl0224@yahoo.com
markfasano@email.com
whitethickgurl2@myspace.com (usw.)

Darüber hinaus verbindet sich eine weitere heruntergeladene Datei „m.exe“, deren laufende Kopie mit dem Namen „wuapp.exe“ über den TCP-Port 3333 (einen nicht standardmäßigen Port) mit monerohash.com (Monero-Coin-Miner – XMRig), um Mining-Aktivitäten durchzuführen. Im Allgemeinen wird die Verwendung nicht standardmäßiger Ports beobachtet, um Netzwerksicherheitssoftware wie IDS/IPS zu umgehen.

Abb. 14. wuapp.exe-Prozess während des Minings
Abb. 15. TCPview-Malware beim Mining auf Port 3333

 

Fazit

Ransom-Miner-Malware stellt eine neue Bedrohung dar, die verschiedene Schadsoftware wie Ransomware, Miner und andere Trojaner gleichzeitig herunterladen und neue Infektionselemente hinzufügen kann. Wir raten unseren Nutzern, den Zugriff auf verdächtige Websites/E-Mails zu vermeiden und ihre Antivirenprogramme stets auf dem neuesten Stand zu halten, um eine Infektion ihrer Systeme mit solch komplexer Malware zu verhindern. Quick Heal überwacht und blockiert diese komplexe Malware und bösartigen Websites dank seiner fortschrittlichen Erkennungstechnologie kontinuierlich.

IOC:

01c4ce531727fe6e447e217c9404c0c1

Fachexperten

Preksha Saxena | Quick Heal Security Labs

 VORHERIGER ARTIKELUnstrukturierte Daten: Die unsichtbaren Gefahren
NÄCHSTER ARTIKEL  Cyberangriffe per E-Mail: Eine ständige Sicherheitsbedrohung
Preksha Saxena

Über Preksha Saxena

Preksha ist Sicherheitsforscherin bei Quick Heal Security Labs und verfügt über sechs Jahre Erfahrung im Bereich Cybersicherheit. Sie interessiert sich für Reverse Engineering...

Artikel von Preksha Saxena »

Verwandte Artikel

  • Operation Silent Rotor: Gezielte Kampagne gefährdet den unbemannten Luftfahrtsektor vor dem Moskauer Gipfel

    May 6, 2026
  • Malware-Kampagne nutzt SVGs, E-Mail-Anhänge und CDNs, um XWorm und Remcos über BAT-Skripte zu löschen

    September 11, 2025
  • SVC: Neuer Stealer am Horizont

    21. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen