Conficker – Entschlüsselt

Das Honeynet-Project hat einen interessanten Report über den Conficker-Virus veröffentlicht (PDF, englisch). Darin wird detailliert beschrieben, wie der Virus arbeitet. Das Besondere an dem Conficker ist u. a., dass er seine Updatefunktion mit einem RSA-Schlüssel signiert. Somit lassen der Schadsoftware keine ungewollten Programmteile unterschieben.
Conficker zieht Updates von Servern, deren Domainname zur Laufzeit berechnet wird. Pro Tag werden dabei 50.000 Domainnamen generiert und die Updateserver zufällig unter diesen ausgesucht. Die Autoren des Report beschreiben den Algorithmus der Domainen-Generierung.
Lesenswert!

Leave a Reply

Your email address will not be published. Required fields are marked *

*

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <pre lang="" line="" escaped="" highlight="">

Seiten

Sonstiges