von Putin » Mo 15 Apr, 2002 19:18
SubSeven ist ein Trojanisches Pferd, das ähnlich wie BackOrifice oder NetBus arbeitet. Besitzt ein Angreifer die Client Version, so hat er vollen Zugriff auf einen entfernten Rechner, auf dem die Server-Version installiert ist.
SubSeven wurde im Mai 1999 entdeckt. Es ist das komplexeste Hintertür-Programm (Backdoor), das derzeit im Umlauf ist. Es wurde zunächst über Newsgruppen und durch E-Mail mit dem Namen SERVER.EXE verbreitet. Die ersten Versionen waren mit üblichen Programmen gepackt, so daß sie noch von vielen Anti-Viren-Programmen entdeckt werden konnten. Die neueren Versionen dieses Trojanischen Pferdes sind mit WIN32 Aspack, UPX und anderen wenig gebräuchlichen Programmen komprimiert, um die Entdeckung zu erschweren.
Bei Aufruf von SubSeven kopiert sich das Programm selbst in das Windows-Verzeichnis und erhält entweder den Namen des aufgerufenen Programms oder z.B. SERVER.EXE, KERNEL16.DLL, RUNDLL16.COM, SYSTEMTRAYICON!.EXE oder WINOW.EXE. Anschließend wird noch eine Datei mit einem der Namen WATCHING.DLL, FAVNMCFEE.DLL, MVOKH32.DLL oder nodll.dll im Verzeichnis WindowsSystem gespeichert. Während der Installation kann die Meldung "Error Out of system resources" erscheinen
Das Trojanische Pferd läuft als unsichtbarer Task, der zwar im Speicher vorhanden ist, aber in der Task-Leiste nicht angezeigt wird, wie das bei normalen Anwendungen der Fall ist.
SubSeven manipuliert die Registry derart, daß das Programm mit jedem der Namen aufgerufen werden kannen. Dazu können einige Registry- Einträge oder die Dateien WIN.INI bzw SYSTEM.INI verändert werden.
Zum Ausspionieren werden TCP/IP-Verbindungen ĂĽberwacht, bzw. belauscht. Die verwendeten Ports sind konfigurierbar. Ferner wird versucht ICQ, IRC und unterschiedliche Mail-Accounts zu verwenden, um zu prĂĽfen, ob ein "Opfer" online ist.
SubSeven besitzt 113 Funktionen, z.B. Restart Windows, Hide Mouse Pointer, Change Date usw.