Foto: flickr.com/Yuri Samoilov

Killer-Virus „Rombertik“ macht PCs unbrauchbar – Anti-Analyse-Strategie: Schadsoftware löscht Windows-Systemdateien

San Jose – Sicherheitsforscher des Internetriesen Cisco http://cisco.com haben eine Schadsoftware aufgespürt, die infizierte Computer nicht nur ausspioniert, sondern gleich völlig unbrauchbar macht. Der entsprechende Virus namens „Rombertik“ setzt dabei auf eine ausgeklügelte Strategie: Er versteckt sich in gefälschten geschäftlichen E-Mail-Attachments namhafter Firmen wie Microsoft und Co und liest, sobald diese geöffnet werden, persönliche User-Daten aus. Beim Start einer Anti-Viren-Analyse holt er dann zum Gegenangriff aus und löscht wichtige Systemdateien, ohne die Windows-PCs nicht funktionsfähig sind.Foto: flickr.com/Yuri Samoilov

Einzigartiges Verhalten

„Diese Malware stiehlt willkürlich Daten, die von ihren Opfern auf verschiedenen Webseiten eingegeben werden“, erklären die beiden Cisco-Forscher Ben Baker und Alex Chiu in einem Blogpost. Dazu gehören etwa Log-in-Informationen oder andere sensible persönliche Daten, die ausgelesen werden, solange der Virus unbemerkt bleibt. Seine eigentliche Stärke liegt aber in den Gegenmaßnahmen, die er einleitet, wenn er entdeckt wird. „Rombertik ist einzigartig, indem er aktiv versucht, den Rechner zu zerstören, falls er gewisse Anzeichen einer Malware-Analyse registriert“, betonen die Experten.

„Mir ist derzeit kein anderer Fall bekannt, wo ein Virus in der Art und Weise vorgeht, dass er Anti-Analysetechniken einsetzt, die soweit gehen, dass am Ende der Rechner des Betroffenen völlig unbrauchbar gemacht wird“, stellt Stefan Ortloff, Security-Researcher beim Kaspersky Lab http://kaspersky.com , auf Nachfrage von pressetext fest. Eigentlich sei ein derart destruktives Verhalten eher typisch für weitaus ältere Schadsoftware. „In der heutigen Zeit, in der sich das Malware-Geschäft zu einem eigenen Untergrund-Wirtschaftszweig entwickelt hat, macht so ein Vorgehen wenig Sinn. Wenn ein Computer sich nicht mehr nutzen lässt, können keine Daten mehr ausgelesen und damit auch kein Geld mehr verdient werden“, so Ortloff.

Simpel aber effektiv

Die Vorgangsweise des Killer-Virus, der sich über Phishing-Mails beziehungsweise deren Attachments unbemerkt in den Rechnern seiner Opfer einnistet, ist simpel aber effektiv. In der ersten Phase verhält er sich wie viele andere Schädlinge auch und betätigt sich als Datenspion. „Spannend wird es, wenn ein Virenforscher versucht, ihn zu analysieren. Sobald er das entdeckt, löscht er den Master Boot Record und startet das System neu“, schildert Ortloff. Die Konsequenz ist, dass der infizierte PC in einer Endlos-Bootschleife gefangen ist. Gelingt das nicht, verschlüsselt Rombertik die privaten User-Daten mit einem zufälligen RC4-Schlüssel, sodass sie unbrauchbar werden.

„Aus technischer Sicht ist besonders interessant, dass mehr als 97 Prozent dieses Virus aus vollkommen überflüssigem Code bestehen, der auch ausgeführt wird. Diese Taktik soll eine genauere Analyse noch zusätzlich erschweren“, ergänzt der Kaspersky-Experte. Der Security-Researcher hat angesichts des Auftauchens von Rombertik einen wichtigen Tipp für alle User: „Wenn es um die Sicherheit von besonders wichtigen persönlichen Daten geht, ist es grundsätzlich ratsam, in regelmäßigen Abständen Backups zu erstellen“, so Ortloff abschließend.

Aussender: pressetext, Markus Steiner
Foto: flickr.com/Yuri Samoilov
Redaktion: TG / Hallo-Holstein