Honeypot Project – Auswertung #3
Nun, nach knapp einem halben Jahr möchte ich nochmals Bilanz ziehen über meinen SSH Honeypot. Ich muss selbst sagen, ich bin doch ein bisschen überrascht von der Menge an Verbindungen und Versuchen die...
View ArticleBND Reversing Challenge – Level 1
Das BND (Bundesnachrichtendienst) aus Deutschland hat eine Reversing Challenge mit drei Levels veröffentlicht. Ziel ist es, passende Talente zu finden: Um Ihnen die Möglichkeit zu geben uns von Ihrer...
View ArticleHoneypot Project – Auswertung #2
Nun, nach knapp 2 Monaten an Laufzeit für meinen SSH-Honeypot, möchte ich nochmals kurz Bilanz ziehen und schauen, was so gegangen ist in letzter Zeit. Aktuell hat mein Honeypot fast 40k Verbindungen...
View ArticleNeues Maldoc mit Substring-Obfuscation
Die Anzahl an Maldoc hat in letzter Zeit doch merklich zugenommen. Während sich die Emails der Versender, sowie der Inhalt der Dokumente immer weiterentwickeln, so bleiben die Schadcodes und Dropper...
View ArticleAndroid Trojaner als Post-App via SMS
Aktuell kursiert im Schweizer Mobilfunknetz ein Android-Trojaner getarnt als verpasstes Post-Paket: Hinter dem Short-Link steht der Link zu einer APK-Datei, welche sich als Post-App ausgibt. Am Ende...
View ArticleHoneypot Project – Auswertung
Mein Honypot ist nun knappe 10 Tage gelaufen und es ist Zeit für eine erste Auswertung. Insgesamt sind fast 200 Uniq-IPs im Honeypot aufgeschlagen und haben zusammen ca. 28’500 Loginversuche ausgeführt...
View ArticleFreundliches Hallo aus Russland
Heute gab es eine spannende Begegnung mit einem Angreifer aus Russland: Verbindung: 185.103.109.70 Version: SSH-2.0-libssh2_1.4.2 Login: root / admin Kaum war die Verbindung aufgebaut, ging es auch...
View ArticleDie Essenz von Brute-Force-Angriffen
Heute bin ich wieder über ein lustiges Treffen zwischen meinem Honeypot und einem Kollegen aus Kanada gestossen. Dieser hat sich ziemlich lange auf meinem Server ausgetobt und insgesamt 109...
View ArticleHoneypot Project – Wie exponiert sind öffentliche Server wirklich?
Ein Vorsatz, welchen ich mir eigentlich schon länger vorgenommen hatte und nun doch noch endlich mal umgesetzt hatte, ist ein eigener Honeypot. Ziel ist es, herauszufinden, wie exponiert ein...
View ArticleMaldoc mit süsser Obfuscation-Funktion
Gestern Abend bin ich über neues Maldoc gestolpert, dass auf den ersten Blick sehr kompliziert aussah: [...] Set xvGcGaMtmtsqj = dYfMNY.ZXulRsApI(68, wvbhvJfvaLWIzT.iIqfbn("pEnfvTCirqofpnmpefTnt7",...
View ArticleRegsvr32 und Remote-Scripts – der darf das wirklich?
Mal ganz ehrlich: Wer hat gewusst, dass man mit regsvr32 auch Scripts von einem Remote-Host herunterladen und ausführen kann? Also ich erst seit einem entsprechenden Artikel von Casey Smith… Und die...
View ArticleCerber Ransomware – Geht’s noch etwas lauter bitte?
Bisher habe ich nur von der Ransomware Cerber gelesen. Die Eigenheit, dass die Ransom-Note auch über den Lautsprecher vorgelesen wird, ist ja schon irgendwie cool, schliesslich ist es mal etwas anderes...
View ArticleBADLOCK – Most Overhyped Bug
Badlock ist sicherlich jedem ein Begriff – genug darüber geschrieben und gesprochen wurde ja schliesslich in vergangener Zeit: Doch wieso wurde diesem Bug so viel Aufmerksamkeit geschenkt, wieso hat...
View ArticleOnline-Dienst zur Identifizierung von Ransomware
Bei der Incident Response von Ransomware-Ausbrüchen ist es essenziell, dass man ziemlich schnell weiss, mit welchem Typ von Malware man es zu tun hat, um die First Response auch entsprechend ableiten...
View ArticleNeues Ransomware Sample mit IOC
Vor kurzem bin ich über eine mir bisher noch nicht untergekommene Variante einer Ransomware gestossen. Die Erkennungsrate nach auch einem ganzen Tag lässt leider noch immer massiv zu wünschen übrig –...
View ArticleAnalyse von Cryptolocker / TeslaCrypt Sample
Bei fast allen Typen von Ransomware, welche ich bisher analysiert hatte, waren die entsprechenden Locker-Samples ziemlich einfach aufzufinden: Diese kopieren sich nämlich einfach mal schnell ins...
View Article„Jemand hat bezahlt“ oder die wahren Verursacher von Unwissenheit
Gestern trumpfte eine Meldung in der 20min.ch mit der Überschrift „Schweizer Unternehmen liess sich erpressen„. Dabei ging es um den konkreten Fall einer Schweizer Unternehmung die angeblich auf die...
View ArticleAlternative Root-Cause-Analyse für aktive Ransomware
Wie findet man die Ursache für eine laufende Verschlüsselung durch eine Ransomware in einem Netzwerk mit mehreren hundert Clients schnell und effektiv? Natürlich hat man ein SIEM, dass die Logs...
View ArticleWenn übermässige Sicherheit zu Unsicherheit führt
Jede Person hat ihr gewisses Mass an Sicherheit, die sie erdulden kann, bis das Fass überläuft und eine Wirkung meist in die Gegenrichtung einsetzt. Die Benutzer erdulden Sicherheitsvorkehrungen und...
View ArticleFortiOS SSH Backdoor ignoriert interne Sicherheitsfeatures
Hoffentlich haben mittlerweile alle Administratoren und Security Professionals von der SSH Backdoor in FortiOS gehört und auch bereits erste Sofortmassnahmen umgesetzt, denn die konkret am 09. Januar...
View Article