{"id":205984,"date":"2018-06-26T04:30:56","date_gmt":"2018-06-26T02:30:56","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=205984"},"modified":"2021-08-11T10:15:31","modified_gmt":"2021-08-11T08:15:31","slug":"achtung-filezilla-installer-verteilt-adware-bloatware","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/06\/26\/achtung-filezilla-installer-verteilt-adware-bloatware\/","title":{"rendered":"Achtung: FileZilla-Installer verteilt Adware\/Bloatware"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Stop.jpg\" align=\"left\"\/>Da braute sich am Wochenende wohl ein Shit-Sturm \u00fcber die Macher von Filezilla aus. Denn es ist aufgefallen, dass der Windows-Installer 'Software-Bundles' mit Bloat- oder Adware verteilen. Virenscanner schlagen pl\u00f6tzlich an. Und die Reaktionen der Moderatoren im FileZilla-Forum machen die Sache nicht gerade besser. Hier einige Informationen zum betreffenden Thema.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/63a6b082076346ddb10e9db621538b8c\" width=\"1\" height=\"1\"\/>FileZilla ist eine kostenlose Software, der Client erm\u00f6glicht es, auf FTP-Server zuzugreifen. Ich selbst setze die portable Version ein, falls ich auf FTP-Server zugreifen muss. <\/p>\n<h2>Shit-Sturm am Wochenende<\/h2>\n<p>Nun weist man <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/filezillas-use-of-bundled-offers-sparks-outrage-from-users\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> auf etwas hin, was am Wochenende f\u00fcr \u00c4rger sorgte.&nbsp; \u00dcber das Wochenende braute sich wohl ein Shit-Sturm \u00fcber die FileZilla-Macher aus. Denn ein Benutzer hatte auf Reddit darauf hingewiesen, dass der FileZilla-Installer der beliebten FileZilla FTP-Software von VirusTotal als Adware markiert wurde. Hintergrund ist, dass dieser Installer Angebote f\u00fcr Zusatzpakete f\u00fcr die Benutzer anbietet. W\u00e4hlt der Benutzer diese Option w\u00e4hrend der Installation der Software nicht ab, wird Ad- und Bloatware mit auf den Rechner gesp\u00fclt. F\u00fcr Entwickler bietet die Installation von Adware die Chance, ein Projekt zu monetarisieren. Ein Nutzer hat auf reddit.com dann <a href=\"https:\/\/www.reddit.com\/r\/netsec\/comments\/8t4xrl\/filezilla_malware\/\" target=\"_blank\" rel=\"noopener noreferrer\">einen Post<\/a> ver\u00f6ffentlicht, der eine gr\u00f6\u00dfere Diskussion nach sich zu. Bei Bleeping Computer hat man aber den nachfolgenden Screenshot von einem Post angefertigt (den ich nicht mehr bei reddit.com finde).  <\/p>\n<p><a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/8t9dku\/unverified_binaries_fetched_and_executed_with\/\"><img loading=\"lazy\" decoding=\"async\" title=\"reddit.com Post\" alt=\"reddit.com Post\" src=\"https:\/\/www.bleepstatic.com\/images\/news\/software\/f\/filezilla\/reddit.jpg\" width=\"596\" height=\"393\"\/><\/a><br \/>(Quelle: Bleeping Computer)  <\/p>\n<p>Der Post weist auf <a href=\"https:\/\/web.archive.org\/web\/20201225204936\/https:\/\/forum.filezilla-project.org\/viewtopic.php?t=48441\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Forenpost bei Filezilla<\/a> hin, wo das Problem diskutiert wird. Jemand hat den Installer <em>FileZilla_3.29.0_win32-setup.exe <\/em>bei Virustotal hochgeladen und bekam die nachfolgende Anzeige.  <\/p>\n<p><img decoding=\"async\" title=\"FileZilla Installer in VirusTotal\" alt=\"FileZilla Installer in VirusTotal\" src=\"https:\/\/i.imgur.com\/1Z9iJnf.jpg\"\/>  <\/p>\n<p>13 von 67 Virenscannern markieren den Installer als mit einem Trojaner verseucht. Hintergrund ist der verwendete Installer.  <\/p>\n<h2>Zwei verschiedene Varianten werden angeboten<\/h2>\n<\/p>\n<p>Den Leuten werden beim Download von FileZilla zwei verschiedene Installer-Varianten angeboten. Der Haupt-Download (<em>FileZilla_3.34.0_win64-setup_bundled.exe<\/em>) versucht \u00fcber den Installer Adware auf das System zu installieren. Ich habe nachfolgend mal einen Screenshot der betreffenden Download-Seite ver\u00f6ffentlicht.  <\/p>\n<p><img decoding=\"async\" title=\"FileZilla Installer Download\" alt=\"FileZilla Installer Download\" src=\"https:\/\/i.imgur.com\/Y6diHD0.jpg\"\/>  <\/p>\n<p>Fairerweise muss man anmerken, dass die FileZilla-Macher darauf hinweisen, dass dieser Installer des Clients Bundles an Software offeriert. Es gibt auch den Hinweis 'Check below for more optione'. Dort bietet FileZilla auf <a href=\"https:\/\/filezilla-project.org\/download.php?show_all=1\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Webseite<\/a> den Download eines Installers (mit Dateinamen \u00e4hnlich wie <em>FileZilla_3.34.0_win64-setup.exe<\/em>) an, der keine Zusatzsoftware b\u00fcndelt. Zudem ist dort eine portable Variante als ZIP-Archiv erh\u00e4ltlich.  <\/p>\n<h2>Nichts neues, sagt der FileZilla-Autor<\/h2>\n<\/p>\n<p>FileZilla-Autor Tim Kosse gibt aber an, dass der Installer, der Zusatzsoftware b\u00fcndelt, bereits seit f\u00fcnf Jahren in Benutzung sei. Gegen\u00fcber Bleeping Computer schreibt Kosse:<\/p>\n<blockquote>\n<p>\"In order to support the continuous development of FileZilla, we started to bundle third party offer in the installer about five years ago. It has allowed us to boost the development process so that we can now release a new version bringing bugfixes and new features almost every month.<\/p>\n<p>We do not hide the fact that offers are shown during the installation. This is mentioned on both the website and in the installer as well, before any offers are shown.<\/p>\n<p>While the offer-enabled installer is our primary download link, we at the same place also link to a page containing all installers without offers.\"<\/p>\n<\/blockquote>\n<p>Ich kann nichts zu den f\u00fcnf Jahren sagen. Aber zumindest der Hinweis, dass der Standard-Installer ein Software-Bundling enth\u00e4lt, ist transparent. <\/p>\n<h2>Was passiert bei der Installation?<\/h2>\n<p>W\u00e4hrend der Installation weist der Installer in der Bundling-Version auf entsprechende Angebote hin und erm\u00f6glicht es auch, diese abzulehnen.<\/p>\n<p><img decoding=\"async\" title=\"AVAST-Bundle in FileZilla\" alt=\"AVAST-Bundle in FileZilla\" src=\"https:\/\/www.bleepstatic.com\/images\/news\/software\/f\/filezilla\/avast-offer.jpg\"\/><\/p>\n<p>Bleeping Computer hat <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/filezillas-use-of-bundled-offers-sparks-outrage-from-users\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> den obigen Screenshot des Installers dokumentiert. Dort wird AVAST Free Antivirus als abw\u00e4hlbare Installation angeboten. Ich selbst habe versucht, dies nachzuvollziehen, bin aber gescheitert. <\/p>\n<p><img decoding=\"async\" title=\"Microsoft Security Essentials Meldung bei FileZilla\" alt=\"Microsoft Security Essentials Meldung bei FileZilla\" src=\"https:\/\/i.imgur.com\/aSXptAt.jpg\"\/><\/p>\n<p>Microsoft Security Essentials (MSE) hat beim Aufruf von FileZilla mit der obigen Meldung angeschlagen und wohl den Teil des Bundles entfernt, der f\u00fcr die Adware sorgt. Jedenfalls hat der Installer dann keine Software-Bundles mehr angeboten. Langer Rede kurzer Sinn: Falls ihr FileZilla verwendet, schaut, welche Version ihr als Installer einsetzt. <\/p>\n<p><img decoding=\"async\" title=\"Microsoft Security Essentials Quarant&auml;ne\" alt=\"Microsoft Security Essentials Quarant&auml;ne\" src=\"https:\/\/i.imgur.com\/bGFLBQC.jpg\"\/><\/p>\n<p>Erg\u00e4nzung: Ich habe bei MSE die Erkennung von Adware (PUP) aktiviert. Obiger Screenshot zeigt, dass MSE die InstallCore-Komponenten (<em>Fusion.dll<\/em>) aus dem tempor\u00e4ren Verzeichnis l\u00f6scht. Dann kann die betreffende Funktion vom Installer nicht mehr benutzt werden.<\/p>\n<blockquote>\n<p>Ich pers\u00f6nlich setze eher auf die portable Version von FileZilla, die dann als ZIP-Archiv angeboten wird. Beim <em>.exe<\/em>-Installer d\u00fcrfte Stefan Kanthak \u00fcbrigens wieder reingr\u00e4tschen und was von 'Frickelsoftware mit eingebauten Schw\u00e4chen und Anf\u00e4ngerfehlern' schreiben. Denn der Installer entpackt die Dateien in einen Ordner <em>Temp <\/em>(siehe obiger Screenshot), bevor er die Installation startet. Durch diesen Ansatz k\u00f6nnte Malware sich in den <em>Temp<\/em>-Ordner kopieren und per DLL-Hijacking administrative Berechtigungen w\u00e4hrend der FileZilla-Installation erlangen. <\/p>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Da braute sich am Wochenende wohl ein Shit-Sturm \u00fcber die Macher von Filezilla aus. Denn es ist aufgefallen, dass der Windows-Installer 'Software-Bundles' mit Bloat- oder Adware verteilen. Virenscanner schlagen pl\u00f6tzlich an. Und die Reaktionen der Moderatoren im FileZilla-Forum machen die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2018\/06\/26\/achtung-filezilla-installer-verteilt-adware-bloatware\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328],"class_list":["post-205984","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/205984","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=205984"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/205984\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=205984"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=205984"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=205984"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}