Zum Inhalt springen

Malware „Sarwent“ infiziert Rechner per Remote-Zugriff

Geschrieben von
Roger Klein
Sarwent

Wir stellen dir heute eine kaum bekannte, aber dennoch gefĂ€hrliche Art von Malware vor. Der Virus „Sarwent“ infiziert Rechner per Remote-Zugriff und hat es insbesondere auf Windows-Betriebssysteme abgesehen.

Der genaue Ablauf von Sarwent

Ganz neu auf dem Markt ist diese Malware-Variante nicht. Sicherheitsforscher von SentinelOne entdeckten Sarwent Anfang des Jahres — er existiert allerdings schon seit 2018. Grosse Bekanntheit hat er bis heute nicht erlangt. Genau das macht ihn gefĂ€hrlich: Sarwent kann Ă€hnlich hohen Schaden anrichten wie weitaus bekanntere SchĂ€dlinge, nur dass bei unbekannten Varianten selten zeitnah Gegenmassnahmen bereitstehen.

Vitali Kremez, ebenfalls Experte fĂŒr IT-Security, stellte nĂ€here Informationen ĂŒber Sarwent bereit. Die genaue Verbreitung und bevorzugte Angriffsziele sind bislang unbekannt. Die Experten gehen davon aus, dass Sarwent zusĂ€tzliche Malware auf infizierten Rechnern installiert und Daten kompromittierter Systeme anschliessend weiterverkauft — beispielsweise im Darknet.

Offene RDP Ports dienen als Einfallstor

Sarwent dringt ĂŒber ungesicherte RDP Ports ins Betriebssystem ein. RDP steht fĂŒr Remote Desktop Protokoll — es speichert Zugangsdaten fĂŒr den Rechner und regelt, welche weiteren GerĂ€te zugriffsberechtigt sind.

Diese Einstellungen nimmst du im Router vor. Sarwent und Ă€hnliche Malware nutzen bevorzugt Standard-Ports, also jene, die das Betriebssystem vorgibt. Wer diese nicht manuell Ă€ndert und keine Firewall einsetzt, öffnet Schadsoftware TĂŒr und Tor.

Sarwent besitzt diverse FĂ€higkeiten

Sarwent zielt klar auf das Remote Desktop Protokoll von Windows-Systemen. Gelangt die Malware einmal ins System, setzt sie eigene CLI-Befehle (Kommandozeilen-Eingaben) ein. Damit ĂŒbernimmt sie nahezu sĂ€mtliche Administratorrechte.

Sarwent kann sogar neue Benutzerkonten auf Windows anlegen. Selbst bei aktiver Firewall Ă€ndert sie einfach die entsprechenden Einstellungen und öffnet die RDP-Ports fĂŒr weitere Schadsoftware. Mit dieser Vorgehensweise baut Sarwent sich ein Nest auf dem infizierten Rechner.

Indikatoren fĂŒr einen Befall mit Sarwent

Die Sicherheitsforscher von SentinelOne veröffentlichten die ersten bekannten Indikatoren fĂŒr einen potenziellen Sarwent-Befall. Die folgende Auflistung zeigt sogenannte Hashwerte. Diese Werte verifizieren die OriginalitĂ€t einer Datei — abweichende Werte deuten auf eine nachtrĂ€gliche VerĂ€nderung hin, im vorliegenden Fall durch Sarwent.

  • 3f7fb64ec24a5e9a8cfb6160fad37d33fed6547c
  • ab57769dd4e4d4720eedaca31198fd7a68b7ff80
  • d297761f97b2ead98a96b374d5d9dac504a9a134
  • 106f8c7ddbf265fc108a7501b6af292000dd5219
  • 83b33392e045425e9330a7f009801b53e3ab472a
  • 2979160112ea2de4f4e1b9224085efbbedafb593

Um die Werte zu prĂŒfen, brauchst du ein separates Tool — grösstenteils kostenlose Optionen stehen zur VerfĂŒgung. „HashCheck“ etwa ist eine gratis-Erweiterung fĂŒr den Windows Explorer, verfĂŒgbar zum Download auf GitHub.

Themen: CybercrimeMalware

Hat dich der Artikel ins GrĂŒbeln gebracht?

Wir besprechen sowas gerne im ErstgesprĂ€ch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir tÀglich am Laufen halten.

rundum.dog ansehen ↗
Über die Person

Roger Klein

GeschĂ€ftsfĂŒhrer dataloft GmbH. WordPress seit Version 3, Frauenfeld. Verantwortet bei dataloft Strategie, Architektur und KI-Integration. Baut mit Mattes und Elena rundum.dog, die grösste deutschsprachige Hunde-Wissensplattform.

Mehr ĂŒber uns →

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
GeschĂ€ftsfĂŒhrer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG