{"id":173191,"date":"2016-01-26T01:38:09","date_gmt":"2016-01-26T00:38:09","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=173191"},"modified":"2022-08-12T23:16:07","modified_gmt":"2022-08-12T21:16:07","slug":"malware-trojan-dnschanger-umgeht-powershell-restrictionen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/01\/26\/malware-trojan-dnschanger-umgeht-powershell-restrictionen\/","title":{"rendered":"Malware Trojan.DNSChanger umgeht Powershell-Restrictionen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Noch eine kurze Sicherheitsinfo: Eine Schadsoftware mit dem Namen Trojan.DNSChanger kann die Sicherheitseinstellungen der Powershell unter Windows umgehen.<\/p>\n<p><!--more--><\/p>\n<p>Normalerweise verhindert PowerShell mit den Standardvorgabe die Ausf\u00fchrung von PS-Scripten (siehe mein Artikel <a href=\"https:\/\/borncity.com\/blog\/2010\/02\/24\/powershell-skripte-lassen-sich-nicht-ausfhren\/\">PowerShell-Skripte lassen sich nicht ausf\u00fchren<\/a>). Die Ausf\u00fchrungsregeln f\u00fcr PowerShell-Scripte ist standardm\u00e4\u00dfig auf \"Restricted\" gesetzt. Allerdings ist die PowerShell eine potentielle Schwachstelle, wie ich vor l\u00e4ngerer Zeit im Artikel <a href=\"https:\/\/borncity.com\/blog\/2015\/06\/26\/windows-powershell-als-einfallstor-fr-malware\/\">Windows PowerShell als Einfallstor f\u00fcr Malware<\/a> ausgef\u00fchrt habe. <\/p>\n<p>Nun wurde eine Malware mit dem Namen Trojan.DNSChanger entdeckt, die sich die PowerShell zunutze macht und die PowerShell-Restriktionen umgeht. Darauf weist Malwarebytes <a href=\"https:\/\/web.archive.org\/web\/20160304134501\/https:\/\/blog.malwarebytes.org\/security-threat\/2016\/01\/trojan-dnschanger-circumvents-powershell-restrictions\/\" target=\"_blank\" rel=\"noopener\">in diesem Blog-Beitrag<\/a> hin. Die Autoren des Blog-Beitrags weisen darauf hin, dass es m\u00f6glich ist, ein PowerShell-Script so zu verschl\u00fcsseln (encoden), dass es wie ein einzelner Befehl aussieht. Adware zum \u00c4ndern der DNS-Einstellungen sieht meist so aus.<\/p>\n<pre>powershell.exe -nologo -executionpolicy bypass -noninteractive -windowstyle hidden \u2013EncodedCommand {very long string}<\/pre>\n<p>Die jetzt entdeckte Adware verwendet die Aufgabenplanung zur Ausf\u00fchrung, wobei ein Zufallsname und eine zuf\u00e4llige ClassID zur Ausf\u00fchrung des PowserShell-Befehls verwendet wird. Details zu dieser Malware finden sich in <a href=\"https:\/\/web.archive.org\/web\/20160304134501\/https:\/\/blog.malwarebytes.org\/security-threat\/2016\/01\/trojan-dnschanger-circumvents-powershell-restrictions\/\" target=\"_blank\" rel=\"noopener\">diesem Malwarebytes Blog-Beitrag<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch eine kurze Sicherheitsinfo: Eine Schadsoftware mit dem Namen Trojan.DNSChanger kann die Sicherheitseinstellungen der Powershell unter Windows umgehen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161,301],"tags":[1822,1018,4311,4328],"class_list":["post-173191","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","category-windows","tag-dns-changer","tag-malware","tag-powershell","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/173191","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=173191"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/173191\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=173191"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=173191"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=173191"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}