{"id":185787,"date":"2017-01-08T13:12:47","date_gmt":"2017-01-08T12:12:47","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=185787"},"modified":"2017-01-08T13:12:47","modified_gmt":"2017-01-08T12:12:47","slug":"angriffe-auf-heimrouter-ber-dnschanger-variante","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/01\/08\/angriffe-auf-heimrouter-ber-dnschanger-variante\/","title":{"rendered":"Angriffe auf Heimrouter &uuml;ber DNSChanger-Variante"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Eine verbesserte Variante der DNSChanger-Malware bef\u00e4llt Windows-Desktops und Android-Ger\u00e4te und zielt auf Sicherheitsl\u00fccken in Heimroutern von Anwendern. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/a9e0016a4f3041778a5ac88e0a784bb1\" width=\"1\" height=\"1\"\/>Zur Malware DNS-Changer hatte ich ja mehrere Blog-Beitr\u00e4ge in den letzten Jahren ver\u00f6ffentlicht. Die Malware versucht, die DNS-Eintr\u00e4ge verwundbarer Heimrouter zu manipulieren, um den Traffic \u00fcber eigene Seiten zu leiten. Vermutlich sollen damit Werbeeinnahmen auf diesen Seiten generiert werden. <\/p>\n<p>Bereits Mitte Dezember wiesen die Sicherheitsforscher von Proofpoint in <a href=\"https:\/\/www.proofpoint.com\/de\/threat-insight\/post\/home-routers-under-attack-malvertising-windows-android-devices\" target=\"_blank\">diesem Artikel<\/a> auf eine Zunahme von Angriffen \u00fcber modifizierte DNSChanger-Varianten hin. Zitat aus dem Artikel:<\/p>\n<blockquote>\n<p>Seit Oktober erleben wir eine verbesserte Version des \u201eDNSChanger-EK\" [1], das bei den noch laufenden Malvertising-Kampagnen verwendet wird. DNSChanger greift Internetrouter \u00fcber die Webbrowser potenzieller Opfer an; das EK nutzt dabei nicht Schwachstellen des Browsers oder des Ger\u00e4tes aus, sondern die in den Heim- und Small-Office-Routern (SOHO). Am h\u00e4ufigsten funktioniert DNSChanger \u00fcber den Chrome-Browser auf Windows-Desktops und Android-Ger\u00e4ten. Sobald die Router befallen sind, werden alle Anwender, die mit dem Router verbunden sind, durch Angriffe und weiteres Malvertising gef\u00e4hrdet, unabh\u00e4ngig von ihrem ausgef\u00fchrten Betriebssystem oder Browser.<\/p>\n<\/blockquote>\n<p>Die Angriffe erfolgen \u00fcber legitime Webseiten, auf denen b\u00f6sartige Werbung ausgeliefert wird. Dabei pr\u00fcft der DNSChanger-Exploit Kit per Browser, ob der Router angreifbar ist. Trifft dies zu, wird die Werbung mit der Schadsoftware ausgeliefert. Ziel der Angreifer ist es, \u00fcber den Browser Sicherheitsl\u00fccken in den verwendeten Heimroutern aufzusp\u00fcren und deren DNS-Eintr\u00e4ge zu ver\u00e4ndern. <\/p>\n<p>Gelingt dies, k\u00f6nnen die Angreifer wohl das Verhalten der Zielseite und auch die ausgelieferte Werbung ver\u00e4ndern. So lassen sich Popups einblenden als auch Werbung austauschen. Proofpoint schreibt, das man keine Liste der angreifbaren Router verf\u00fcgbar habe, aber folgende Router als infizierbar betrachtet:<\/p>\n<ul>\n<li>D-Link DSL-2740R  <\/li>\n<li>COMTREND ADSL Router CT-5367 C01_R12  <\/li>\n<li>NetGear WNDR3400v3 (und vermutlich andere Modelle dieser Reihe)  <\/li>\n<li>Pirelli ADSL2\/2+ Wireless Router P.DGA4001N  <\/li>\n<li>Netgear R6200<\/li>\n<\/ul>\n<p>Proofpoint schl\u00e4gt vor, die Fernwartungsfunktion der Soho-Router abzuschalten, um die Angreifbarkeit zu reduzieren. Weitere Details finden sich in <a href=\"https:\/\/www.proofpoint.com\/de\/threat-insight\/post\/home-routers-under-attack-malvertising-windows-android-devices\" target=\"_blank\">diesem Artikel<\/a>. (<a href=\"http:\/\/www.itespresso.de\/2016\/12\/23\/verbesserte-variante-von-dnschanger-greift-surfer-ueber-luecken-in-heim-routern-an\/\" target=\"_blank\">via<\/a>)<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/06\/07\/insides-dnsunlocker-malware-nutzt-windows-fehler\/\">Insides: DNSUnlocker-Malware nutzt Windows-Fehler<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2012\/05\/29\/dns-changer-malware-bedroht-20-000-deutsche-internet-nutzer\/\">DNS-Changer Malware bedroht 20.000 deutsche Internet-Nutzer<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/01\/26\/malware-trojan-dnschanger-umgeht-powershell-restrictionen\/\">Malware Trojan.DNSChanger umgeht Powershell-Restrictionen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine verbesserte Variante der DNSChanger-Malware bef\u00e4llt Windows-Desktops und Android-Ger\u00e4te und zielt auf Sicherheitsl\u00fccken in Heimroutern von Anwendern.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426,301],"tags":[4308,2266,1018,2038,4328,4325],"class_list":["post-185787","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","category-windows","tag-android","tag-dnschanger","tag-malware","tag-router","tag-sicherheit","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/185787","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=185787"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/185787\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=185787"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=185787"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=185787"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}