Bitcoin Forum
May 28, 2024, 08:04:36 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1] 2 »  All
  Print  
Author Topic: Bitcoin Wallet Stealer?  (Read 5230 times)
UNLEASHED (OP)
Newbie
*
Offline Offline

Activity: 46
Merit: 0


View Profile
December 08, 2013, 05:22:23 PM
 #1

Hey alle zusammen! Smiley

Ich sah gerade den Thread hier: https://bitcointalk.org/index.php?topic=349999.0

Und da viel mir mein Thread ein den ich bereits im Englischen Off-Topic gepostet habe. Darum geht es um eine, wie ich denke, neue Masche des Bitcoin Betrügens.

Da geht es mir um dieses Video was ich fand:
https://www.youtube.com/watch?v=NIpu8uW6oPQ

In diesem Video passiert folgendes:

Ein Tool wird ausgeführt, der Builder.
In diesem Tool hat man die möglichkeit seine FTP-Daten anzugeben an die der Wallet gesendet werden soll.
Zu ende hin erhält man eine ".exe" Datei. In diesem Fall ist es der Trojaner.
Sendet man diesen Trojaner an eine Person wird sein Wallet auf den vorher angegebenen FTP-Server hochgeladen.

Das dies geht habe ich zuerst selber nicht geglaubt. Also lud ich mir den Builder aus der Beschreibung runter und probierte das ganze doch mal an mir selbst aus.
Siehe da - mein Wallet war auf meinem FTP Server. Ich habe ihn dann heruntergeladen und probiert ob ich ihn denn wiederverwenden kann.

Und siehe da. Auch das klappt.

Was haltet ihr davon? Wie kann man gegen sowas vorgehen?

Mfg.
amigaman
Sr. Member
****
Offline Offline

Activity: 406
Merit: 250



View Profile
December 08, 2013, 05:30:09 PM
 #2

Erstmal muss der Empfänger so doof sein, eine per Mail zugeschickte Exe zu starten.
Und dann hoffe ich doch, das ein Mail-Antivirus das Teil schon vorher aussondert.
Und zu guter letzt sollte der Rechner mit der wallet entweder nicht viel beinhalten oder nicht zum Surfen benutzt werden...
UNLEASHED (OP)
Newbie
*
Offline Offline

Activity: 46
Merit: 0


View Profile
December 08, 2013, 05:32:37 PM
 #3

Erstmal muss der Empfänger so doof sein, eine per Mail zugeschickte Exe zu starten.
Und dann hoffe ich doch, das ein Mail-Antivirus das Teil schon vorher aussondert.
Und zu guter letzt sollte der Rechner mit der wallet entweder nicht viel beinhalten oder nicht zum Surfen benutzt werden...

Die exe kann ja auf verschiedene Wege verteilt werden? Sie kann getarnt sein usw. Es muss ja nicht umbedingt im Mail Verkehr geschehen?
klaus
Legendary
*
Offline Offline

Activity: 1932
Merit: 1004



View Profile
December 08, 2013, 06:17:27 PM
 #4


2011 gabs schon exe's die als Mining-Booster unter die Leute gebracht wurden. Und damals war bitcoin-qt noch nicht verschlüsselt...

bitmessage:BM-2D9c1oAbkVo96zDhTZ2jV6RXzQ9VG3A6f1​
threema:HXUAMT96
Freyr
Hero Member
*****
Offline Offline

Activity: 660
Merit: 521


View Profile
December 08, 2013, 06:41:25 PM
 #5

Erstmal muss der Empfänger so doof sein, eine per Mail zugeschickte Exe zu starten.
Und dann hoffe ich doch, das ein Mail-Antivirus das Teil schon vorher aussondert.
Und zu guter letzt sollte der Rechner mit der wallet entweder nicht viel beinhalten oder nicht zum Surfen benutzt werden...

Das wichtigste fehlt:

VERSCHLÜSSELT EURE WALLETS

Rave
Sr. Member
****
Offline Offline

Activity: 336
Merit: 250



View Profile
December 08, 2013, 07:04:21 PM
 #6

Linux auf USB Stick installieren, Wallet installieren, Wallet verschlüsseln, fertig.

Leute die Windows verwenden und 20 Icons auf dem Desktop haben, von denen sie noch nicht einmal die Hälfte kennen, sollten ohnehin keinen Wallet Client auf ihrem Rechner installieren Tongue

Wanna spend some Bitcoins with a prepaid Master Card? All you need is a VirWox Account and a Skrill Master Card Wink
dewdeded
Legendary
*
Offline Offline

Activity: 1232
Merit: 1011


Monero Evangelist


View Profile
December 08, 2013, 08:54:23 PM
 #7

Finde (Bitcoin-)Malware sollte hier nicht  (positiv) diskutiert und erklärt werden.

Sondern entweder gar nicht besprochen wer und wer unbedingt auf die dunkle Seite will, sollte sich in Malware- und Fraud-Foren begeben.
numismatist
Legendary
*
Offline Offline

Activity: 1245
Merit: 1004



View Profile
December 09, 2013, 10:41:48 PM
 #8

Das wichtigste fehlt:

VERSCHLÜSSELT EURE WALLETS


Das kann man nicht dick genug drucken!

VERSCHUSSELT EURE WALLETS. Click auf alle Flashanimationen, Emailattachements und zufällig auf dem Desktop auftauchende .exe's, lagert eure Altersversorgung in Altcoins und macht die Fenster und Türen auf, plus das Garagentor. Und bitte Fahrzeugschlüssel stecken lassen  Grin

Das wird sich verstärkt als einer der begrenzenden Faktoren für die Akzeptanz und Alltagstauglichkeit der Coins heraustellen. Im Prinzip wäre ja der Sicherheitstand konventionellen Onlinebankings zu erreichen, durch sichere Wallets in einer Bank. Bloß ... ahnst es schon? Muss ich's weiter ausführen?

"Trezor" scheint wichtiger zu werden.


amigaman
Sr. Member
****
Offline Offline

Activity: 406
Merit: 250



View Profile
December 10, 2013, 06:06:54 AM
 #9

@dewdeded:
Nicht über Erkältungen nachdenken, dann tropft die Nase nicht.
Keine amerikanischen Filme ansehen, dann verschwinden Schusswaffen.
Und das wichtigste: Modemstecker ziehen, schon gibt es keine Infektionen durch Walletstealer mehr!
mezzomix
Legendary
*
Offline Offline

Activity: 2618
Merit: 1253


View Profile
December 10, 2013, 06:14:14 AM
 #10

Und auch nicht vergessen: Es gibt Paperwallets - sogar verschlüsselt.
Ricke
Full Member
***
Offline Offline

Activity: 164
Merit: 100


View Profile
December 10, 2013, 12:58:16 PM
Last edit: December 10, 2013, 01:16:10 PM by Ricke
 #11

Ausspionierte Wallets sollen einfach per Filesystem auf FTP hochladen gewerden?

Dann muss der Täter ja seine Zugangsdaten für sein FTP-Server dem Stealer beilegen. Da normales FTP unverschlüsselt abläuft und FTP-Accounts gewöhnlicherweise per User/Pass-Authentifizierung individualisiert sind, sieht das (Netzwerk des) Opfer nicht nur, wohin der Stealer will, sondern kennt auch noch die Zugangsdaten, so das das Opfer die Wallets von sich und anderen Opfern runterladen, verändern und löschen kann, sofern der Hoster keine erweiterte Rechtevergabe unterstützt.

Es gibt noch Hoffnung, das zukünftig dank des ziemlich unausgegoren wirkenden Stealers noch ein paar Fälle von Bitcoinplünderei aufgeklärt werden können, bevor die nächste Generation der Stealer für die breite Masse am Start ist.

Verkaufe Bitcoin gegen Bargeld (Wuppertal und Düsseldorf, Handel im öffenlichen Raum, z.B. bei McDonalds), privat zu privat und völlig anonym. Konditionen im Thread; Individualabsprachen möglich
(Ich mache mit Erstkontakten nur kleinere Handel, weiteres ja nach Kurs, Vertrauen, mein Bedarf, Ermessen und Situation)
dewdeded
Legendary
*
Offline Offline

Activity: 1232
Merit: 1011


Monero Evangelist


View Profile
December 10, 2013, 01:16:29 PM
 #12

Ricke: Die empfangenden FTP-Server sind so konfiguriert, das sie nur Upload erlauben. (Weder Verzeichnislisting ("Sehen") oder Download anderer geuploadeter Wallets ist möglich.)

"Seine" Zugangsdaten muss der Betreiber des Command-and-Controll-Server auch nicht angeben. Denn die Server die empfangen sind entweder gehackt oder es handelt sich um bezahlte 10$ VPS in China, Südafrika, Indien, usw.

Ausserdem bedenke, das Vicitim merkt ja typischerweise von dem Diebstahl gar nichts, kann also nicht auf die angesprochenen FTP-Schwächen (die wie dargestellt keine sind) nicht reagieren.
Ricke
Full Member
***
Offline Offline

Activity: 164
Merit: 100


View Profile
December 10, 2013, 02:57:53 PM
Last edit: December 10, 2013, 03:07:56 PM by Ricke
 #13

Ich denke, wer die nötigen Sachkenntnisse und die kriminelle Energie hat, wird wohl kaum, nur um FTP-Accounts korrekt einstellen zu können, extra ein kostenpflichtigen VPS holen oder cracken, und schon gar nicht, weil irgendein fremdes 4Free-Scriptkiddie-Tool, das selbst eine Hintertür eingebaut haben könnte, es so will.

Da skriptet ein halbwegs begabter Bösewicht, der die Mittel hat, sich so etwas besser gleich selbst (oder lässt jemand skripten) und nimmt zur Übertragung HTTP-Post statt FTP und kann somit auch einfache PHP-Freehoster für die temporäre Wallet-Sammelstelle verwenden, anstatt sich mit VPS und der genauen Rechtevergabe von FTP-Accounts herumärgern zu müssen.

Verkaufe Bitcoin gegen Bargeld (Wuppertal und Düsseldorf, Handel im öffenlichen Raum, z.B. bei McDonalds), privat zu privat und völlig anonym. Konditionen im Thread; Individualabsprachen möglich
(Ich mache mit Erstkontakten nur kleinere Handel, weiteres ja nach Kurs, Vertrauen, mein Bedarf, Ermessen und Situation)
trasla
Hero Member
*****
Offline Offline

Activity: 707
Merit: 500



View Profile
December 10, 2013, 04:02:32 PM
 #14

Hast du beim Test von dem Ding mal monitoring mitlaufen lassen, was noch so passiert?
Wenn ich einen Wallet-Stealer coden würde, würd ich einbauen, dass jede geklaute Wallet nebenbei auch an mich selber geht.
Dann übernehmen nämlich andere die Verteilung für mich, und ich hab trotzdem die Coins.

Ich hoffe, in der Wallet, mit der du getestet hast, waren keine Keys von Adressen mit Coins...?
Chefin
Legendary
*
Offline Offline

Activity: 1882
Merit: 1108


View Profile
December 11, 2013, 06:59:37 AM
 #15

Seit 9.12 nichts mehr von ihm zu hören. Ich denke mal das war ein Metzger Tool: darfs etwas mehr sein?

Aber ja, genau so funktioniert Malware. Wieso soll sich ein Täter mühe machen, Hochsicherheitssysteme aufzubauen. Solche Software und die dazu gehörigen Server funktionieren in der regel nur wenige Tage, vieleicht 2-3 Wochen. In der Zeit kommt ein anderer Hacker kaum zwischen mich und meine Beute. Und wenn, scheiss drauf. Hab ich halt statt 1000 nur 950 Euro abgezockt. Dafür statt 10 Std auch nur 2 Std gearbeitet dran.

Die Wallet liegt da ganz sicher nur wenige Sekunden, dann ist sie weiter geleitet. Ein FTP-Server kann auch mittels Script jeden Dateieingang sofort weiterleiten an eine Mailadresse und dann die Datei löschen. Sowas zu coden dauert 5 Minuten. Die Mailadresse frage ich per TOR-Netzwerk ab. Und nun viel spaß beim Suchen.

Je komplizierter man Dinge macht, desdo schwerer wiegt ein Ausfall. Einen billigen FTP-Server mache ich in 30 Minuten(incl Server besorgen und DNS anpassen)
SERI0US
Newbie
*
Offline Offline

Activity: 7
Merit: 0


View Profile
December 14, 2013, 10:52:23 AM
 #16

Habe diesen Topic grad aus zufall gesehen, kann mir das irgendwie helfen an mein wallet password zu kommen?
dewdeded
Legendary
*
Offline Offline

Activity: 1232
Merit: 1011


Monero Evangelist


View Profile
December 14, 2013, 11:06:06 AM
 #17

Habe diesen Topic grad aus zufall gesehen, kann mir das irgendwie helfen an mein wallet password zu kommen?
http://www.walletrecoveryservices.com/
3ds
Full Member
***
Offline Offline

Activity: 238
Merit: 100


View Profile
December 14, 2013, 11:10:15 AM
 #18

ist doch eigentlich nichts neues...
dewdeded
Legendary
*
Offline Offline

Activity: 1232
Merit: 1011


Monero Evangelist


View Profile
December 14, 2013, 11:17:57 AM
 #19

1.) 3ds: Jo, das ist richtig.
2.) Ist es Quatsch über FTP-Upload zu diskutieren. Jeder der sich in der Malware-Szene auch nur etwas auskennt, weiss das FTP-Upload absoluter Standard (neben HTTP Post) ist. Und dass selbst die professionellste Malware die man kaufen kann - zB. Bankingbots wie Citadel oder ICE, die 10.000$ / Lizenz und mehr kosten - FTP-Upload haben. Und die Leute die so etwas coden, machen sich SEHR viele Gedanken und wissen schon was für ihre Malware (und ihre Kunden, die Botmaster) ambesten ist.
candoo
Hero Member
*****
Offline Offline

Activity: 602
Merit: 500


Vertrau in Gott


View Profile
December 14, 2013, 11:47:05 AM
 #20

1.) 3ds: Jo, das ist richtig.
2.) Ist es Quatsch über FTP-Upload zu diskutieren. Jeder der sich in der Malware-Szene auch nur etwas auskennt, weiss das FTP-Upload absoluter Standard (neben HTTP Post) ist. Und dass selbst die professionellste Malware die man kaufen kann - zB. Bankingbots wie Citadel oder ICE, die 10.000$ / Lizenz und mehr kosten - FTP-Upload haben. Und die Leute die so etwas coden, machen sich SEHR viele Gedanken und wissen schon was für ihre Malware (und ihre Kunden, die Botmaster) ambesten ist.

Tatsächlich ? Und woher weißt du sowas? Bist du in so einer Szene?

Ich habe mal eine ausführliche Dokumentation von einem Hersteller gelesen, der Virenscanner vertreibt. Demnach ist FTP Upload schon seit über 10 Jahren total out. Einfach weil man den Server killen kann und der Angreifer dann seine infizierten Rechner verliert.

Die dinger kommunizieren mittlerweile über  Twitter!!!! (IRC ist  bereits noch länger out)


Einer trage des andern Last, so werdet ihr das Gesetz Christi erfüllen.
Pages: [1] 2 »  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!