Evooo1Bot zerlegt

Zwei Embedded-System-Platinen bei der statischen Analyse von Evooo1Bot

Als Fortinet Evooo1Bot beschrieb, las sich die Featureliste wie ein ziemlich komplettes Linux-Angriffsframework: Ein beobachtetes Loader-Skript lieferte zwölf Architekturvarianten aus; hinzu kamen 28 Kommandos, SSH-Scanning, SOCKS5, Reverse Relay, Credential-Sniffer, Persistenz, 16 Flood-Methoden und 26 Exploit-Records.

Die Liste stimmt. Sie erzählt nur nicht, wie gut die einzelnen Teile funktionieren. Genau das wollten wir wissen. Deshalb haben wir zwei ELF-Builds statisch zerlegt: ein offline aus einem MIPS-Wrapper dekodiertes MIPS-ELF und einen Renesas-SH4-Build.

Der wichtigste Befund steht nicht bei den Floods oder CVEs. Evooo1Bot meldet ein gültiges SSH-Passwort, bevor der Bot überhaupt versucht, eine Payload nachzuladen. Der Credential-Diebstahl kann also erfolgreich sein, obwohl die anschließende Infektion scheitert. Der Rest des Codes passt zu diesem Bild: einige brauchbare Werkzeuge, einige grobe Abkürzungen und eine Exploit-Sammlung, die deutlich größer aussieht, als sie technisch ist.

Das passt zu der bereits beschriebenen Kombination aus alter Security und schnellen Angreifern: Der Angreifer muss nicht elegant sein, wenn irgendwo weiterhin root:123456 akzeptiert wird.

Weiterlesen

WordPress – ein Follow-up

Zentrales Serversystem mit mehreren Datenwegen; ein rot markierter Pfad führt neben weiteren Zugängen zu Administrator-, Plugin- und Speicherbereichen.

WordPress wurde gehackt. Das ist zunächst ein Zustand, keine Ursachenanalyse.

Seit unserem technischen Artikel „Insight wp2shell“ liegen erste öffentliche Opfermeldungen vor. Der BeNe-Betreiber erklärt, dass die beiden WordPress-Core-Schwachstellen für den unbefugten Zugriff genutzt wurden. Unberechtigte Administratoren, nachträglich installierte Plugins und möglicher Datenabfluss passen zum sichtbaren Ende der von uns rekonstruierten Angriffskette. Weitere Meldungen zeigen ähnliche Spuren, sind aber deutlich schwächer dokumentiert.

wp2shell war kein theoretisches Laborproblem. Trotzdem ist nicht jeder derzeit entdeckte WordPress-Hack automatisch wp2shell.

Weiterlesen

Insight wp2shell

Mehrere parallele Datenwege in einer dunklen Routing-Anlage; ein orange markierter Request verlässt seine Spur und führt zu Administratorzugriff und einem Plugin-Modul.

wp2shell klingt nach der üblichen Abkürzung: Request rein, Shell raus. Genau so funktioniert die Lücke nicht.

Die öffentlich diskutierte Pre-Auth-RCE ist kein direkter Sprung von einer SQL-Injection zu PHP oder zum Betriebssystem. Die Kette verschafft dem Angreifer zuerst einen echten WordPress-Administrator. Danach geht es mit normalen WordPress-Funktionen weiter: anmelden, Plugin hochladen, Plugin aktivieren. Die Shell ist das Ergebnis, nicht der eigentliche Fehler.

Wir haben die Kette auf einem realistischen WordPress-Clone Schritt für Schritt verifiziert und anschließend gegen WordPress 7.0.2 negativ getestet. Dabei waren die Stellen am aufschlussreichsten, an denen ein einfacher PoC scheiterte oder nach dem vermeintlichen Cleanup noch Spuren übrig blieben.

Und ja: Dieser Text über eine WordPress-Core-Lücke erscheint in WordPress. Immerhin auf einer gepatchten Installation. So viel Selbstachtung muss sein.

Weiterlesen

Five Eyes und der Preis schlechter Grundlagen

Abstraktes Security-Lagebild mit Netzwerksegmenten, Zugriffspfaden und roten Risikoindikatoren.

Die Five Eyes haben gemeinsam vor veränderten Cyberrisiken gewarnt. Das ist politisch interessant. Fachlich ist es vor allem spät. Nicht weil die Warnung falsch wäre, sondern weil ihr Kern seit Jahren sichtbar ist: Angriffe werden nicht zwingend genialer. Sie werden schneller, billiger, besser vorbereitet und öfter wiederholbar.

Weiterlesen