Was ist URLZONE

 
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 48
Dabei seit: 04 / 2008
Betreff:

Was ist URLZONE

 · 
Gepostet: 06.05.2009 - 15:46 Uhr  ·  #1
Hallo,

kann mir irgendjemand kurz erklären was URLZONE ist?
Wurm, Trojaner? Was kan URLZONE bzw. was späht er aus?
Wo nistet er sich ein und wie kann man ihn Killen?
Antivirensoftware scheint nix zu bringen...
Vielleicht hilft CCleaner oder Ad-Aware oder Spybot?

gruß
spacy

Ergänzung von Raimund:
Wenn ihr diesen Beitrag z.B. über Google gefunden habt und einen guten Virenscanner sucht, dann lest bitte diesen Tipp am Ende dieses Threads:
http://www.onlinebanking-forum…8695#58695
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 1495
Dabei seit: 07 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 06.05.2009 - 16:39 Uhr  ·  #2
Ist ein Echtzeittrojaner der über Mailverkehr in ZIP Dateien Office infiziert. Setzt sich in die Registry, dort mal nach URLZONE suchen und in Autostartdateien.
Genauer gesagt ist es ein VBA Script, welches über die Ausführung mittels Office das System infiziert.

Avira erkennt die Bestandteile als TR/Starter.BC und TR/Spy.Agent.cbg

Grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 253
Dabei seit: 05 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 11:11 Uhr  ·  #3
Ist in der ZIP-Datei dann eine ausführbare Datei oder ist das ein Word-Dokument, welches das Script enthält ?

Ich kann mir noch nicht genau vorstellen wie das Schadprogramm genau auf den betroffenen Rechner kommt. Mir ist bisher nur klar, dass es eine Mail mit Anhang ist. (Den man ja eigentlich nie öffnen soll .... )
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 48
Dabei seit: 04 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 11:22 Uhr  ·  #4
Ich weiß halt auch nicht so genau was dieser URLZONE genau macht. Wahrscheinlich sensieble Daten ausspähen. Aber produziert der auch Schadensfälle?
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 253
Dabei seit: 05 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 11:28 Uhr  ·  #5
Nunja. Zumindest späht das Programm Zugangsdaten für Online-Banking aus....
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 1495
Dabei seit: 07 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 12:18 Uhr  ·  #6
In dem ZIP ist ein *.doc Dokument mit VB Code. Meist ist die doc als Rechnung bezeichnet. Der VB Code legt die Datei whlp32.exe an und startet sie. Und dann ist es passiert.

Steht die Sicherheitsstufe in Office wenigstens auf Mittel wird der Benutzer vor Ausführung des Makros gefragt.
Steht sie auf hoch, passiert nichts, weil nicht vertrauenswürdig.
Steht sie auf niedrig, merkt der Nutzer garnichts davon.

Es handelt sich um einen Echtzeittrojaner. Heißt, wenn die Bedingungen günstig sind werden während des Datenverkehrs mit dem Bankserver die Überweisungsdaten ausgetauscht und dem Nutzer gefälschte Bankseiten zurückgemeldet.

Grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 253
Dabei seit: 05 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 13:26 Uhr  ·  #7
Danke für die Information. Dieser Schädling scheint derzeit sehr aktiv zu sein.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 1495
Dabei seit: 07 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 13:43 Uhr  ·  #8
Ja, der ist definitiv sehr aktiv. Stelle ich auch fest.
Man muss aber auch erwähnen, dass ein Nutzer gleich an zwei Stellen unverantwortlich fahrlässig sein muss, um sich das Teil überhaupt einzufangen.

Grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 48
Dabei seit: 04 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 13:47 Uhr  ·  #9
@Michael Döring

Kann man irgendwie eingrenzen was "günstige Bedingungen" sind? Wir haben relativ viele Rückmeldungen über diesen Trojaner, im Vergleich dazu passiert wenig. Also scheinbar kann der Trojaner nur dann eine Überweisung verändern wenn bestimmte Voraussetzungen zutreffen?

grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 1495
Dabei seit: 07 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 15:02 Uhr  ·  #10
Ja, die Bedingungen kann man eingrenzen aber ich möchte hier keinen öffentlichen Vortrag halten. Nachher finden sich hier noch Nachahmer ein und freuen sich über meine Abhandlung.

Im übrigen sind die Bedingungen wirklich sehr zahlreich. Hat damit zu tun, ob ein Geldboten-Konto verfügbar ist, ob der Überweisungsbetrag paßt, ob der Kontostand paßt, ob die Bank paßt usw.

Auf jeden Fall ist damit nicht zu spaßen.

Grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 253
Dabei seit: 05 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 15:43 Uhr  ·  #11
Zitat geschrieben von Michael Döring


Auf jeden Fall ist damit nicht zu spaßen.

Grüße


Dem schliesse ich mich an.

Wenn nur alle, vor allem manche Kunden, so denken würden.
Das Gefahrenbewußtsein der Menschen nimmt stetig ab.....
.... solange nichts passiert.
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 48
Dabei seit: 04 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 16:47 Uhr  ·  #12
Das hilft auf jeden Fall schonmal diesen URLZONE besser zu verstehen.
Eine ausführliche Abhandlung ist sicher nicht nötig.

Dass das Sicherheitsbewusstsein ständig abnimmt kann ich nur bestätigen. Die TAN-Liste liegt in der Schublade oder wird gar gescannt im PC abgelegt. PIN ab und zu ändern? Fehlanzeige... und sogar auf Nachfrage diverser Trojaner mehrere TANs in eine Liste eintragen....

grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 8178
Dabei seit: 08 / 2002
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 07.05.2009 - 23:47 Uhr  ·  #13
Zitat geschrieben von Holzmichel
Mir ist bisher nur klar, dass es eine Mail mit Anhang ist. (Den man ja eigentlich nie öffnen soll .... )
ich hab irgendwo gelesen, dass der MS-Indizierungsdienst auch ungeöffnete Anhänge durchforstet und z.B. PDF-Dateien öffnet, so dass dann über Sicherheitslücken im Reader Trojaner auf den Rechner kommen können. Passt zwar nicht auf diesen Fall, aber viele neigen ja dazu, dem betroffenen User eine Teilschuld zuzusprechen. Wenn also einige Komponenten und etwas Pech zusammenkommen, dann kann auch dem um- und vorsichtigen User Übles passieren.
Bin gespannt, was uns da noch alles blüht.

Gruß
Raimund
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 3
Dabei seit: 05 / 2009
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 08.05.2009 - 10:54 Uhr  ·  #14
Hallo,
ich find es schade das hier über den URLZone Trojaner philosophiert wird und sowenig greifbares dabei rum kommt.
Ihr werdet sicherlich Herrn Google befragt haben und seid zu dem selben schlechten Ergebnis gekommen wie ich.
Ich habe mit mehreren Banken gesprochen und wurde mehr oder weniger mit Allgemeinheiten abgespeist.
Es ist doch egal wo er herkommt und wir wissen angeblich was er machen soll, aber wie stell ich z.B. fest ob er überhaupt auf dem System ist.
Kein Antivirenprogramm erkennt ihn und die üblichen Spyware-Programme finden auch nix.
Den Hinweis von Herrn Döring, AVIRA hätte ihn unter anderem Namen usw. kann ich auch nicht nachvollziehen, da bei den Suchergebnissen ein Beitrag im AVIRA Forum dabei ist in dem der AVIRA Mitarbeiter um mehr Feedback bittet.
Ich selbst habe bei ESET nachgefragt und dort hat man auch nichts von diesem Trojaner gehört.
Und falls er so bekannt ist wie hier der Eindruck vermittelt wird, warum gibt es dann sowenig Infos? Was soll ev. unter der Decke gehalten werden???
Warum möchte ich mehr erfahren?
Ich arbeite in einem kleinen Computerladen in einer kleinen Stadt und hab innerhalb einer Woche zwei Fälle bei Kunden. Aufgrund dieser Häufigkeit gehe ich eigentlich von einer hohen Verbreitung aus finde aber so gut wie keine Informationen über diesen Schädling, was natürlich meine Neugier weckt.
Vielen Dank im voraus für eure Hilfe.
X
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 1495
Dabei seit: 07 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 08.05.2009 - 11:10 Uhr  ·  #15
xterminatorx, wie gesagt, wir wollen keine Anleitung zum Nachbau geben.
Ich habe auch nur von einer bekannten Art geschrieben. In der Regel ist es aber so, dass es immer sehr schnell Unterarten gibt, sobald eine Art entdeckt wurde.
Die von mir beschriebene Art erkennen 22 von 32 getesteten Virenscannern und besitzt keine Rootkit-Funktion. Ist also mittels Virenscanner entfernbar.

Diese Info läßt aber nicht den Schluß zu, dass dies auf alle Trojaner unter der Bezeichnung URLZONE zutrifft.
Von daher wirst Du von (uns) Bankmitarbeitern auch immer nur den Rat bekommen, FORMAT C: und neu installieren. Zu mehr werden wir uns verständlicher Weise auch nicht überreden lassen. Schließlich handeln wir mit Finanzprodukten und verkaufen keine Dienstleistung zur IT-Sicherheit. Dafür gibt es noch besser geschulte Consultants am freien Markt.

Grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 3
Dabei seit: 05 / 2009
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 08.05.2009 - 12:30 Uhr  ·  #16
Ich möchte hier auch nicht den Eindruck vermitteln ev. irgendetwas nachbauen zu wollen.
Dafür reichen meine Fähigkeiten sicher auch nicht aus. :)
Aber der Mitarbeiter von ESET meinte z.B. ob das Rechenzentrum nicht ev. mehr Informationen zum Befall preisgeben könnte. Befallene Dateien oder den Namen der neuen Dateien oder den Port über den zugegriffen wird.
Ich möchte im speziellen ja auch nur eine sichere Lösung zur Bestätigung des Befalls. Format C: und neu aufsetzen sind mir klar und hier wohl unausweichlich. Aber was mach ich in nem kleinen Netzwerk? Alle Rechner neu aufsetzen?
Irgendein Hinweis wonach ich suchen kann oder muß?
Registry und Autostart wie angegeben durchsucht und nichts gefunden.
Ich weiß, dadurch hab ich Arbeit und verdiene Geld. Aber meine Neugier läßt es nicht zu, diesen "finsteren Gesellen" sein Werk ungestraft verrichten zu lassen. :)
Bin für jeden Tip oder Hinweis dankbar.
X
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 1495
Dabei seit: 07 / 2008
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 08.05.2009 - 12:51 Uhr  ·  #17
Und nochmal. Selbst wenn ich jetzt zu der mir bekannten Art Informationen gebe hilft das niemandem. Dann suchst Du nach den Keys und Dateien die ich angebe und findest nichts.
Was ist dann?
Hab ich dann etwas falsches gesagt oder hast Du einen Trojaner drauf, der sich anders verhält?

Du wirst gegen diese finsteren Gesellen nur durch Neuinstallation restefrei vorgehen können, auch wenn es ein ganzes Netzwerk ist.

Bedenke bitte auch, dass die gezielte Suche nach einer Trojanerart ohnehin nicht groß weiterhilft. Wer einen Trojaner drauf hat, hat mit sehr sehr hoher Wahrscheinlichkeit auch noch andere Schadsoftware drauf. Willst Du nun manuell an jedem PC auf Suche nach tausenden von Trojaner und Viren gehen oder doch lieber neu installieren?
Und gerade das sollte doch Dein Standardgeschäft sein, weil Du dem Kunden natürlich eine Backupsoftware installiert hast und deshalb einfach auf jedem PC automatisiert das Backup von letztem Monat zurücksicherst.....

Grüße
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 396
Dabei seit: 09 / 2003
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 08.05.2009 - 15:47 Uhr  ·  #18
Zitat geschrieben von Michael Döring

Und gerade das sollte doch Dein Standardgeschäft sein, weil Du dem Kunden natürlich eine Backupsoftware installiert hast und deshalb einfach auf jedem PC automatisiert das Backup von letztem Monat zurücksicherst.....
Grüße


Das war eine Steilvorlage und die wurde von Dir in der 90+4 Minute gnadenlos reingemacht ;)

Aber BTT - ich gebe persönlich auch nie andere Empfehlungen als "Recovery CD raussuchen und drüberlaufen lassen", bzw. neu aufsetzen. Ich will nicht nachher als derjenige dastehen, der die guten Tipps gegeben hat. Sicherlich weiss ich wie Du auch mehr, als ich hier oder sonst wo preisgeben werde; aber wenn es um den Kunden-PC geht gibt es nur diese eine Lösung.....

P.S. Das Verhältnis zu anderen Trojaner ist derzeit aber auch extrem hoch. Ich würde sagen, auf einen "wsnpoem" kommen drei bis vier TR/Runner.Bg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 3
Dabei seit: 05 / 2009
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 08.05.2009 - 18:30 Uhr  ·  #19
Vielen Dank für den Tip mit der Backup-Software.
Aber da kann ich nur müde drüber schmunzeln.
Die meisten Kunden sind nicht bereit, weil privat, dafür Geld auszugeben und was ist wenn der "Böse" schon da war und sich erst zeitverzögert zu erkennen gibt. Dann nützt mir die beste Sicherung nichts.
Vielleicht wird ja irgendwann etwas durchsickern.
Habe jetzt schon mehrfach den Verdacht zu hören bekommen, dass ja vielleicht ein kleiner Fehler an "anderer" Stelle vorliegt. :)
Genauso wage wie der UrlZone-Trojaner....
Schönes WE
X
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Westfalen
Beiträge: 5096
Dabei seit: 05 / 2003
Betreff:

Re: Was ist URLZONE

 · 
Gepostet: 09.05.2009 - 12:48 Uhr  ·  #20
Zitat geschrieben von xterminatorx
Habe jetzt schon mehrfach den Verdacht zu hören bekommen, dass ja vielleicht ein kleiner Fehler an "anderer" Stelle vorliegt. :)


Der Verdacht kenne ich auch, finde ich ebenfalls interessant.
Nur hat es komischerweise noch keinen OSX/Linux/BSD/AmigaOS/... Nutzer getroffen. Das wäre "der" Beweis für die Theorie, nur gibt es den aber bisher nicht.
Gewählte Zitate für Mehrfachzitierung:   0