• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Verwundbarkeit  / Eine aktuelle Zero-Day-Sicherheitslücke im .NET Framework (CVE-2017-8759) führt zur Verbreitung der Infostealer-Malware – Eine Analyse von Quick Heal Security Labs
Eine aktuelle Zero-Day-Sicherheitslücke im .NET Framework (CVE-2017-8759) führt zur Verbreitung der Infostealer-Malware – Eine Analyse von Quick Heal Security Labs
16 Oktober 2017

Eine aktuelle Zero-Day-Sicherheitslücke im .NET Framework (CVE-2017-8759) führt zur Verbreitung der Infostealer-Malware – Eine Analyse von Quick Heal Security Labs

Geschrieben von Pradeep Kulkarni
Pradeep Kulkarni
Verwundbarkeit

Sicherheitsanfälligkeit in .NET Framework bezüglich Remotecodeausführung (CVE-2017-8759) ist eine Code-Injection-Schwachstelle im SOAP wsdl Parser des .NET Frameworks. Diese Sicherheitslücke war ein Zero-Day-Angriff, als sie entdeckt wurde. Quick Heal Security Labs hatte beratend im September 2017, um das Problem zu beheben. Diese Sicherheitslücke ermöglicht es Angreifern, Remotecode einzuschleusen und auszuführen, wenn der WSDL-Parser die bösartige SOAP-Antwort verarbeitet. Diese Sicherheitslücke wurde gepatcht von Microsoft am 12. September 2017. Quick Heal Security Lab beobachtet eine laufende Malspam-Kampagne, die diese Sicherheitsanfälligkeit ausnutzt. Diese Malspam-Kampagne verwendet eine schädliche RTF-Datei als Anhang und nutzt CVE-2017-8759 aus, um Infostealer-Malware zu verbreiten.

Angriffskette

1

Abb. 1. Angriffskette

Technische Details

Diese Sicherheitslücke (CVE-2017-8759) wird durch unsachgemäße Handhabung der SOAP-WSDL-Antwort ausgelöst und führt zur Remote-Codeausführung. Angreifer nutzen manipulierte RTF-Dateien, um die Sicherheitslücke auszunutzen. Diese RTF-Datei enthält ein eingebettetes OLE-Objekt mit SOAP-Moniker CLSID und einem Link zu einer remote gehosteten SOAP-WSDL-Definitionsdatei, wie in Abb. 2 dargestellt. In diesem Fall hatte der Angreifer alle Nutzdaten auf dem kompromittierten Server gehostet. WordPress Webseite.

2

Abb. 2. RTF-Dokument mit eingebettetem OLE-Objekt verweist auf WSDL-SOAP-Definition

RTF-Exploit-Analyse

Der Angriff in dieser Kampagne beginnt mit einer Spam-E-Mail mit dem Exploit-RTF-Dokument im Anhang. Diese RTF-Datei hat einen ähnlichen Inhalt wie in Abb. 2. Beim Öffnen der RTF-Datei durch winword.exe wird eine Anfrage an die bösartige SOAP-WSDL-Definition der kompromittierten Website gesendet (siehe Abb. 3).

3

Abb. 3. HTTP-Anforderung an SOAP-WSDL-Definition

Als Antwort wird die WSDL-Definition heruntergeladen und vom WSDL-Parsermodul verarbeitet. Wie unten in Abb. 4 gezeigt.

4

Abb. 4. SOAP-WSDL-Antwort mit eingefügtem Code

Abb. 4. Zeigt den eingeschleusten Code, der vom WSDL-SOAP-Parser ausgeführt wird. Aufgrund fehlender Validierung wird der eingeschleuste Code ausgeführt. Anschließend werden remote gehostete „toZ.hta“ Datei mit Hilfe von „mshta.exe“. Dieses .hta-Skript ist verschleiert. Abb. 5 zeigt das verschleierte Skript und Abb. 6 zeigt das Skript nach der Deobfuskierung.

5

Abb. 5 Verschleiertes HTA-Skript

6

Abb. 6 Deobfucated Teil des HTA-Skripts

Wie im deobfuskierten Skript gezeigt, wird powershell.exe ausgeführt, um die Malware „Image0072.exe“ von der kompromittierten Website herunterzuladen und auszuführen.

Nutzlastanalyse

Das heruntergeladene „Image0072.exe“ ist eine ausführbare .NET-Datei, die mit einem benutzerdefinierten Obfuscator verschleiert wurde. Sie verbirgt zwei schädliche Komponenten in Form komprimierter und verschlüsselter Daten in Bitmap-Ressourcen. Bei der Ausführung entschlüsselt und dekomprimiert sie das erste Modul „rp.dll“. Das zweite Modul, ein Infostealer, wird von rp.dll entschlüsselt und dekomprimiert. Dieses zweite Modul wird mit einem zufälligen Namen erstellt.

Übersicht über Infostealer-Komponenten

7

Abb. 7. Malware-Komponenten

rp.dll-Komponente

Es kopiert „Image0072.exe“ in %APPDATA% und setzt es für die automatische Ausführung ein, indem es einen „run“-Eintrag in der Registrierung erstellt. Es erstellt einen neuen Prozess mit dem Namen „Image0072.exe“. Anschließend entschlüsselt und dekomprimiert es die .exe-Komponente und fügt sie in den neu erstellten Prozess ein, d. h. „Image0072.exe“.

.exe

Diese Komponente übernimmt die eigentlichen Aufgaben des Infostealers. Sie stiehlt die im Browser gespeicherten Anmeldedaten des Opfers, erfasst Tastatureingaben und macht Screenshots. Die gestohlenen Daten werden dann per E-Mail oder FTP an den Angreifer gesendet. Bei der Analyse konnten wir zwar keine per FTP gesendeten Daten feststellen, aber wir konnten die E-Mail-Adresse und die zugehörigen Anmeldedaten ermitteln, an die die Daten gesendet wurden.

Um die Analyse zu erschweren, wurden die Rohzeichenfolgen im Zusammenhang mit der Diebstahlaktivität mithilfe des AES-Algorithmus verschlüsselt.

Der mehrstufige Betrieb, die Verschleierung, Verschlüsselung und Komprimierung sowie Anti-VM-Techniken werden verwendet, um die Analyse zu erschweren und die statische Erkennung zu umgehen.

Gestohlene Daten im Postfach des Angreifers

Die folgenden Bilder zeigen gestohlene Daten im Postfach des Angreifers.

8

Abb. 8. Mailbox des Angreifers

9

Abb. 9. Gestohlene Benutzeranmeldeinformationen

10

Abb. 10. Gestohlene Tastenanschläge

Somit werden die Aktivitäten des Opfers kontinuierlich von der Malware überwacht, aufgezeichnet und an den Angreifer gesendet.

Dies ist ein weiterer Vorfall, bei dem wir beobachten konnten, wie Zero-Day-Exploits schnell in laufende Schadkampagnen integriert wurden. Wir raten unseren Nutzern dringend, sich durch die Installation der neuesten Sicherheitsupdates von Microsoft und durch die Nutzung von Quick Heal/ zu schützen.Seqrite Aktualisiert mit den neuesten Informationen.

Kompromissindikatoren

9A8DE9ABC33FD8EE8BCA3D3673A92915
BEF17C7B359BCA2285311FB335951DD4
bali-accommodation[.]co/wp-admin/Image0072[.]exe

Lesen Sie auch

CVE-2017-8759 | Sicherheitslücke in .NET Framework bezüglich Remotecodeausführung – Eine Analyse von Quick Heal Security Labs

CVE-2017-8759 – Sicherheitsrisiko bei Remotecodeausführung im .NET Framework

Fachexperten

  • Pawan Chaudhari, Amar Patil, Aniruddha Dolas | Quick Heal Security Labs

 VORHERIGER ARTIKELHacking erfordert außergewöhnliche Fähigkeiten: Wie können IT-Sicherheitsexperten vorbeugen?
NÄCHSTER ARTIKEL  Strategien zur Minderung des Risikos falscher Positivmeldungen in der Cybersicherheit
Pradeep Kulkarni

Über Pradeep Kulkarni

Pradeep Kulkarni leitet das IPS-Team bei Quick Heal Technologies Limited. Er ist seit über 11 Jahren in der IT-Sicherheitsbranche tätig und hat an verschiedenen Projekten mitgewirkt...

Artikel von Pradeep Kulkarni »

Verwandte Artikel

  • CVE-2018-8174 – Sicherheitsanfälligkeit bezüglich Remotecodeausführung in der Windows VBScript-Engine

    May 10, 2018
  • E-Mail-Kampagne mit URL-Erweiterungen zum Ausnutzen von Sicherheitslücken im Internet Explorer (CVE-2016-3353)

    14. März 2018
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen