Direkt zum Inhalt Direkt zur Navigation
Sie sind hier: Startseite Nachrichten IT/Computer Vorsicht bei Meldung „Please wait page is loading“: Bitdefender entdeckt ZBot-Trojaner auf Website

Vorsicht bei Meldung „Please wait page is loading“: Bitdefender entdeckt ZBot-Trojaner auf Website

Archivmeldung vom 05.03.2012

Bitte beachten Sie, dass die Meldung den Stand der Dinge zum Zeitpunkt ihrer Veröffentlichung am 05.03.2012 wiedergibt. Eventuelle in der Zwischenzeit veränderte Sachverhalte bleiben daher unberücksichtigt.

Freigeschaltet durch Thorsten Schmitt
Logo von BitDefender
Logo von BitDefender

Virenschutz-Experte Bitdefender hat für User gefährliche Internetseiten entdeckt, auf denen sich der bekannte ZBot-Trojaner versteckt. Werden Web-Nutzer auf eine Seite weitergeleitet, die die harmlos erscheinende Meldung „Please wait page is loading“ enthält, sollten sie Vorsicht walten lassen. Denn dahinter kann ein raffiniertes JavaScript stecken, das den User so lange auf mit Trojanern und Exploits verseuchte Seiten weiterleitet, bis er abschließend zu einer mit ZBot infizierten HTML-Seite gelangt.

Der auch als ZeusBot bezeichnete ZBot-Trojaner ist kein Unbekannter. Der Schädling verbreitet sich überwiegend über Spam-Mails und bösartige Webseiten. Sobald ZBot einen Rechner befallen hat, spioniert er Onlinebanking-Daten, Systeminformationen und andere private Daten aus. Darüber hinaus generiert er Screenshots des Desktops. Aktuelle ZBot-Varianten können zudem den Verlauf besuchter Webseiten sowie online eingegebene Daten ausspähen.

Derzeit versteckt sich der digitale Unhold auch hinter JavaScript-Weiterleitungen, wie Bitdefender entdeckte. Nach einer Meldung „Please wait page is loading“ wird eine zweite JavaScript-Datei aufgerufen, hinter der sich nach Bitdefender-Angaben die Malware Trojan.JS.Redirector.YF verbirgt. Diese wird unter der Bezeichnung „js.js“ automatisch in einem Ordner mit zufällig generiertem Namen gespeichert. Die bösartige JS-Datei wurde bereits auf eine Vielzahl von Servern gepflanzt, die eigentlich saubere Webseiten hosten – wahrscheinlich als Folge eines FTP-Zugangsdaten-Diebstahls. Dieses Skript hat den alleinigen Zweck, den Benutzer auf eine Exploit-Seite zu schleusen, quasi als letzte Station dieser „Umleitungsreise“.

Hinter dieser zweiten HTML-Seite verbirgt sich ein Java-Applet (Exploit.Java.CVE-2010-0840.P), das nun dazu verwendet wird, eine ZBot-Variante namens Trojan.Zbot.HTQ herunterzuladen und zu installieren.

Für User, deren Rechner mit dem ZBot-Trojaner infiziert ist, stellt Bitdefender unter www.malwarecity.com ein Removal-Tool zur Verfügung.

Quelle: Bitdefender

Videos
Daniel Mantey Bild: Hertwelle432
"MANTEY halb 8" deckt auf - Wer steuert den öffentlich-rechtlichen Rundfunk?
Mantey halb 8 - Logo des Sendeformates
"MANTEY halb 8": Enthüllungen zu Medienverantwortung und Turcks Überraschungen bei und Energiewende-Renditen!
Termine
Newsletter
Wollen Sie unsere Nachrichten täglich kompakt und kostenlos per Mail? Dann tragen Sie sich hier ein:
Schreiben Sie bitte felsig in folgendes Feld um den Spam-Filter zu umgehen

Anzeige