2 Remove Virus

Malware entfernen SparroWocky backdoor

SparroWocky ist eine Windows-Hintertür, die Angreifern langfristigen, versteckten Zugang zu kompromittierten Computern verschafft. Sie ist in C++ geschrieben und steht in Verbindung mit FamousSparrow, einer China-nahen Cyberspionagegruppe, die seit mindestens 2019 Angriffe durchführt.

 

 

Die Malware tauchte im August 2025 als Nachfolger einer früheren FamousSparrow-Hintertür namens SparrowDoor auf. SparroWocky wurde hauptsächlich für gezielte Spionageoperationen eingesetzt und nicht für umfassende Angriffe auf gewöhnliche Heimnutzer. Regierungsorganisationen in mehreren lateinamerikanischen Ländern gehörten zu den Zielen.

Sobald SparroWocky läuft, können Angreifer viele Aspekte des infizierten Computers aus der Ferne steuern. Die Backdoor unterstützt mehr als 30 Befehle, darunter das Starten von Programmen, das Ausführen von Shell-Befehlen, das Hoch- und Herunterladen von Dateien sowie die Verwaltung bereits auf dem System gespeicherter Dateien.

Es kann auch den infizierten Rechner untersuchen und Informationen wie Computername, Benutzername, Domain, IP-Adressen, Windows-Version, verfügbare Laufwerke, Verzeichnisse und aktive Benutzersitzungen sammeln. Diese Details helfen den Angreifern, die von ihnen kompromittierte Umgebung besser zu verstehen.

SparroWocky bietet außerdem Überwachungsfunktionen. Es kann Screenshots bis zu alle 500 Millisekunden aufnehmen. Anstatt den gesamten Bildschirm wiederholt zu übertragen, kann es nur Teile senden, die sich zwischen den Aufnahmen geändert haben, wodurch die übertragene Datenmenge reduziert wird und Angreifer weiterhin die Aktivitäten genau überwachen können.

Die Backdoor kann Programme innerhalb der Sitzung eines anderen angemeldeten Benutzers ausführen und zusätzliche Beacon-Objektdateien direkt in den Speicher laden. Dies gibt seinen Bedienern eine Möglichkeit, die Funktionalität der Malware zu erweitern, ohne für jede zusätzliche Aufgabe konventionelle ausführbare Dateien installieren zu müssen.

Eine weitere Funktion verwandelt den kompromittierten Computer in einen Netzwerk-Proxy. Angreifer können TCP-Verkehr durch den infizierten Rechner leiten und dabei möglicherweise dessen Netzwerkposition nutzen, um weitere Aktivitäten zu unterstützen.

Die Kommunikation mit SparroWockys Command-and-Control-Infrastruktur ist verschlüsselt. Die Malware kann sich direkt verbinden oder über HTTP- und SOCKS5-Proxys kommunizieren. Einzelne Befehlsnachrichten sind zusätzlich durch RC4-Verschlüsselung geschützt, wobei für jede Übertragung ein neuer Schlüssel generiert wird.

SparroWocky ist außerdem darauf ausgelegt, auf einem kompromittierten Computer zu bleiben. Je nach Berechtigung kann es einen Windows-Dienst namens “ProcAuditManager” installieren oder einen Registry Run-Eintrag namens “SnapCart” erstellen. Diese Mechanismen ermöglichen es, die Malware nach einem Neustart oder Benutzeranmeldung erneut zu starten.

Mehrere Techniken werden eingesetzt, um die Erkennung zu erschweren. SparroWocky verwendet eine Methode namens SilentMoonwalk, um irreführende Aufrufstapel zu erstellen, sodass bösartige Aktivitäten so erscheinen, als kämen sie von legitimen Windows-Threads stammen. Es tarnt außerdem die Erstellung von Threads und löst Windows-API-Funktionen dynamisch auf, anstatt leicht erkennbare Funktionsnamen im Code zu behalten.

Wenn Angreifer ein kompromittiertes System verlassen, kann SparroWocky dessen Persistenzmechanismen entfernen und zugehörige Dateien löschen. Dies kann die nach einer Operation zurückbleibende Beweise reduzieren.

Das Gesamtrisiko ist erheblich, da ein infizierter Computer weiterhin unter verdeckter Fernsteuerung bleiben kann, während Angreifer Informationen sammeln, Aktivitäten überwachen, Dateien stehlen, zusätzliche Werkzeuge ausführen und die Maschine für weitere Netzwerkoperationen nutzen.

Wie infiziert SparroWocky Computer

Die dokumentierten SparroWocky-Angriffe begannen mit verwundbaren, öffentlich zugänglichen Microsoft Exchange-Servern. Angreifer nutzten bekannte ProxyLogon-Schwachstellen auf Systemen aus, die nicht die notwendigen Sicherheitsupdates erhalten hatten.

Nach dem Zugriff nutzten die Angreifer DLL-Sideloading, um die Backdoor zu installieren. Diese Technik kombiniert drei Komponenten: eine legitime ausführbare Datei, eine bösartige DLL und eine verschlüsselte Nutzlast.

Wenn das legitime Programm startet, lädt es die bösartige DLL, die daneben liegt. Die DLL entschlüsselt dann die SparroWocky-Nutzlast und mappt sie direkt in den Speicher des Computers. Dadurch muss die letzte Backdoor nicht als offensichtlich eigenständiges, bösartiges ausführbares Programm auf der Festplatte erscheinen.

Dieser speicherbasierte Ansatz, kombiniert mit SparroWockys anderen Verteidigungs-Umgehungstechniken, kann die Infektion für Sicherheitsprodukte und Administratoren erschweren, die Infektion zu erkennen.

Die wichtigste Verteidigungsmaßnahme gegen die dokumentierte Angriffsmethode ist es, internetorientierte Server vollständig gepatcht zu halten. Bekannte Schwachstellen in Software wie Microsoft Exchange können Angreifern einen ersten Zugang zu einer Organisation bieten, wenn keine Sicherheitsupdates durchgeführt wurden.
Organisationen sollten Server außerdem auf ungewöhnliche DLL-Laden, unerwartete Dienste, verdächtige Änderungen im Registry und unerklärliche Netzwerkverbindungen überwachen. Das Vorhandensein eines Dienstes namens “ProcAuditManager” oder eines Run-Eintrags namens “SnapCart” kann bei der Untersuchung eines vermuteten SparroWocky-Kompromitts relevant sein, obwohl diese Hinweise allein keine vollständige Sicherheitsuntersuchung ersetzen sollten.

Backdoors können im Allgemeinen auch durch gezieltes Phishing, kompromittierte Fernzugriffsdienste und böswillige Installer verteilt werden. Diese sollten jedoch nicht als bestätigte Auslieferungsmethoden für die dokumentierte SparroWocky-Kampagne präsentiert werden. Die bestätigte Aktivität beinhaltete die Ausnutzung verwundbarer Exchange-Server, gefolgt von DLL-Sideloading.

Benutzer und Organisationen sollten Windows, Serversoftware und andere Anwendungen aktuell halten, unnötige extern zugängliche Dienste einschränken und seriöse Endpunkt-Sicherheitstools nutzen. Unerwartete Anhänge, Links und Softwaredownloads sollten ebenfalls mit Vorsicht behandelt werden.

Eine bestätigte SparroWocky-Infektion sollte als ernsthafter Sicherheitsvorfall behandelt werden und nicht einfach als Löschung einer verdächtigen Datei. Da die Backdoor umfangreichen Fernzugriff bietet und Dateien übertragen oder zusätzlichen Code ausführen kann, müssen betroffene Systeme möglicherweise auf gestohlene Informationen, zusätzliche Malware, kompromittierte Zugangsdaten und andere Angreiferaktivitäten untersucht werden, die während des verfügbaren Zugangs stattfanden.