OpenOffice Trojaner PoC!

jabberj

assimiliert
Plattformunabhängiger OpenOffice-Trojaner aufgetaucht

Hacker haben einen Trojaner für OpenOffice entwickelt, der auf mehreren Betriebssystemen lauffähig ist. Der als "BadBunny" getaufte Schädling kommt als OpenOffice-Draw-Dokument mit dem Namen "badbunny.odg" auf einen Rechner, das nach dem Öffnen eine Aktszene mit einem als Hasen verkleideten Mann zeigt. Im Hintergrund startet es jedoch Schadcode, der sowohl unter Windows als auch unter Mac OS X und Linux lauffähig sein soll.

BadBunny besteht aus mehreren Komponenten. Der Hauptteil ist in StarBasic, der Skriptsprache für OpenOffice-Makros, geschrieben und manipuliert die IRC-Chatprogramme mIRC unter Windows beziehungsweise XChat unter OS X und Linux, um sich an andere IRC-Teilnehmer weiterzuschicken. Außerdem führt der Trojaner ein speziell für das jeweilige Betriebssystem geschriebenes Skript mit weiteren Schadfunktionen aus. Damit soll der Schädling unter Anderem versuchen, die Websites vieler Antivirushersteller mit sinnlosen Anfragen zu überhäufen und lahmzulegen. Für Windows wurde dieser Teil in JavaScript programmiert, für OS X in Ruby und unter Linux startet BadBunny ein Perl-Skript.

Es handelt sich bei BadBunny um einen so genannten Proof-Of-Concept, also einen reinen Machbarkeitsbeweis.
 
Zuletzt bearbeitet:
Gilt das auch für den MacOSX-Ableger von OpenOffice namens NeoOffice :unsure:
 
Hm

Keine Ahnung, ob das dafür gilt. Solltest du die .odg files auch mit Neooffice aufbekommen, könnte das wohl passieren.

Was ich nicht ganz verstehe, ist: Wie schafft es dieses Script, ohne Erlaubnis meines Admins, sich im System breit zu machen ( IRC? Xchat).
Und Ruby? Ich hab zwar zu Testzwecken Ruby on rails bei mir installiert, aber ist das über OSX so einfach ohne weiteres möglich?

Prima, dass es sich nur um ein PoC handelt.
Hoffe Openoffice bringt bald ein Patch für die OpenSource Gemeinde
 
nun ich wills jetzt mal nich auf einen Test ankommen lassen, BTW. NeoOffice unterscheidet sich zu OpenOffice für OSX eigentlich nur dadurch das NeoOffice kein X11 mehr benötigt bzw. komplett im Interface des OSX läuft (Carbon?).
 
Ok,

So wie es in anderen Foren besprochen wird, ist/ wäre auch Neooffice betroffen, aber es handelt sich hierbei definitiv um ein Proof of Concept,
also kein böswillig verbreiteter Trojaner.

Es ist auch definitiv kein Wurm, sondern allenfalls ein Trojaner. :ROFLMAO:
 
Oben