• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Verwundbarkeit  / E-Mail-Kampagne mit URL-Erweiterungen zum Ausnutzen von Sicherheitslücken im Internet Explorer (CVE-2016-3353)
E-Mail-Kampagne mit URL-Erweiterungen zum Ausnutzen von Sicherheitslücken im Internet Explorer (CVE-2016-3353)
14 März 2018

E-Mail-Kampagne mit URL-Erweiterungen zum Ausnutzen von Sicherheitslücken im Internet Explorer (CVE-2016-3353)

Geschrieben von Prashil Moon
Prashil Moon
Verwundbarkeit
5
Shares

Malspam-Kampagnen sind ein wichtiges Medium zur Verbreitung von Malware. Wir haben bereits über solche Kampagnen berichtet, die MS-Office-Dateien mit schädlichen Makros und Sicherheitslücken nutzen. Kürzlich beobachteten wir eine Spam-Kampagne, die URL-Dateien als First-Stage-Downloader nutzte, um Malware zu verbreiten und Sicherheitsfunktionen zu umgehen.

Am 13. September 2016 veröffentlichte Microsoft das Sicherheitsbulletin MS16-104 [1], das mehrere Schwachstellen im Internet Explorer behob. Eine dieser Schwachstellen war CVE-2016-3353 – ein Fehler in der Verarbeitung von „.URL“-Dateien, der es ermöglichte, eine Sicherheitsfunktion zu umgehen. Diese Sicherheitslücke erlaubt zwar nicht direkt die Ausführung von Schadcode, ermöglicht Angreifern aber, eine Sicherheitswarnung bei Angriffen mit Benutzerinteraktion zu umgehen.

Quarkslab weist darauf hin, dass Angreifer dem Zielbenutzer eine speziell präparierte .URL-Datei senden können, die die Sicherheitslücke ausnutzt. Die ZDI-Warnung ZDI-16-506 besagt hingegen: „Öffnet das Opfer die .URL-Datei, kann der Angreifer beliebigen Code auf dem Rechner des Opfers im Kontext des Benutzers ausführen.“ ZDI erwähnt außerdem, dass der Fehler von Eduardo Braun Prado entdeckt wurde.

Referenz:

Analyse von MS16-104: Umgehung der Sicherheitsfunktion bei .URL-Dateien (CVE-2016-3353)

Hier ist eine detaillierte Analyse einer solchen Malspam-Kampagne von Seqrite Labs.

Was sind URL-Dateien?

Eine URL-Datei ist eine Verknüpfungsdatei, auf die Webbrowser wie Microsoft Internet Explorer (MSIE), Apple Safari und Google Chrome verweisen. Die URL-Datei enthält die Informationen zur URL-Adresse einer Website und kann auch Verweise auf die Datei favicon.ico enthalten, die als Symbol für die URL-Verknüpfung angezeigt wird. Wenn ein Benutzer auf dieses Symbol klickt, wird auf die URL-Datei verwiesen, und der Internetbrowser des Benutzers startet die Webseite, auf die die URL verweist.

Diese Dateien stellen zwar keine große Bedrohung dar, können aber zum Erstellen schädlicher Links missbraucht werden. Die Besonderheit dieser Kampagne liegt nicht nur in der Verwendung dieses Dateityps, sondern auch in seiner Konfiguration.

Bei unserer Beobachtung haben wir nur bestimmte URLs gefunden. In dieser Kampagne werden anstelle von URLs direkte Dateilinks verwendet, über die die JS-Dateien heruntergeladen werden.

Abb. 1 unten zeigt ein Beispiel des Inhalts der erwähnten URL-Datei.

Abb. 1: Inhalt der URL-Datei

Diese Kampagne wird üblicherweise für den Zugriff auf das lokale Dateisystem verwendet. Sie kann auch für Remote-Dateisysteme verwendet werden, auf die über das SMB-Protokoll unter Windows zugegriffen wird. Es handelt sich um eine neue Verbreitungstechnik zur Verbreitung von Malware über das SMB-Protokoll als Eingangskanal.

Infektionsroutine

Der Angriff in dieser Kampagne beginnt mit einer Spam-E-Mail. Diese E-Mail enthält eine ZIP-Datei. Dieser Trick bietet dem Angreifer folgende Vorteile:

  • Die E-Mail sieht für den Zielbenutzer legitimer aus
  • Für die Sicherheitsmodule des E-Mail-Schutzes ist es schwierig, Dateien in ZIP-Dateien zu scannen.

Abb. 2 unten zeigt ein Beispiel der in dieser Kampagne verwendeten E-Mail.

Abb. 2: Spam-Mail

Nach dem Herunterladen und erfolgreichen Extrahieren der ZIP-Datei wird die Datei „Random_name.url“ abgerufen. Klickt ein Benutzer auf diese Datei, um ihren Inhalt zu öffnen, versucht der Host, eine SMB-Verbindung mit dem vom Angreifer kontrollierten Server herzustellen. Nach dem Empfang wird eine schädliche Nutzlast (.js-Datei) auf dem System des Benutzers gespeichert und fragt den Benutzer, ob er sie ausführen möchte (siehe Abb. 3).

Abb. 3: Heruntergeladene JS-Eingabeaufforderung zur Ausführung.

Die JS-Datei stellt somit eine Verbindung zu einem anderen Remote-Server her, von dem sie eine ausführbare Datei herunterlädt, die anderen Schadcode enthält.

Abb. 4. Prozessbaum böswilliger Aktivitäten.

Abb. 4 zeigt die vollständige schrittweise Ausführung nach dem Ausführen der URL-Datei.

Bisher konnten wir jedoch feststellen, dass es sich hierbei um eine neue Variante der Quant Loader-Malware handelt. Ziel dieser Kampagne ist es, sich auf dem Hostsystem festzusetzen und weitere Malware herunterzuladen, die Benutzerinformationen stehlen kann.

Seqrite Detection

Seqrite Der Virenschutz erkennt und blockiert erfolgreich schädliche .url-Dateien, die für die Einschleusung der Schadsoftware in das System verantwortlich sind.

Abb. 5. Seqrite Virenschutzwarnung für URL-Datei

Abb. 6. Seqrite Virenschutzwarnung vor schädlicher Nutzlast

Best Practices zum Schutz vor solchen Malware-Angriffen

  • Laden Sie keine Anhänge herunter und klicken Sie nicht auf Links, die Sie von unerwünschten oder unerwarteten E-Mail-Quellen erhalten haben.
  • Halten Sie Ihren Antivirus aktualisiert und stellen Sie sicher, dass Sie die neueste Version verwenden.
  • Bewahren Sie immer eine sichere Sicherungskopie Ihrer wichtigen Daten auf.
  • Wenden Sie alle empfohlenen Updates auf Ihrem Betriebssystem und Ihren Programmen wie Adobe, Java, Internetbrowsern usw. an.
  • Stellen Sie sicher, dass die automatischen Updates Ihres Computers aktiviert sind.

Fachexperten:

Gulamgaus Shaikh, Prashil Moon | Quick Heal Security Labs

 VORHERIGER ARTIKELNeue Schwachstellen gefunden: Was kommt als Nächstes?
NÄCHSTER ARTIKEL  Hacker lieben Organisationen jeder Größe
Prashil Moon

Über Prashil Moon

Prashil ist leitender Sicherheitsforscher bei Quick Heal Security Labs. Er ist begeistert auf der Suche nach aktuellen Malware-Trends und führt Malware-Analysen durch …

Artikel von Prashil Moon »

Verwandte Artikel

  • CVE-2018-8174 – Sicherheitsanfälligkeit bezüglich Remotecodeausführung in der Windows VBScript-Engine

    May 10, 2018
  • Eine aktuelle Zero-Day-Sicherheitslücke im .NET Framework (CVE-2017-8759) führt zur Verbreitung der Infostealer-Malware – Eine Analyse von Quick Heal Security Labs

    16. Oktober 2017
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen