Forum » Allgemein » Allgemein

Virus der auch Account mit Authentificator betrifft

Hier ein Zitat von MMo-Champion

Trojan succesfully hacks Authenticator Protected Accounts
A new virus spawned on the internet a few days ago and seems to be the first trojan capable of hacking a WoW account protected by an Authenticator. It was confirmed by Blizzard a few hours ago.
Quote from: Kropacius (Source)
After looking into this, it has been escalated, but it is a Man in the Middle attack.

This is still perpetrated by key loggers, and no method is always 100% secure.

Basically, what the virus does is fairly simple after you're infected :

* The next time you log in World of Warcraft, the game asks for your Authenticator code.
* The virus intercepts it, send it to another server, and sends a wrong one to Blizzard = You get an error.
* The people behind the virus now have a few seconds/minutes to use the "real" code while it's valid to change your password / empty your account / guild bank.

How to check if you're infected
Just search for a file named "emcor.dll" on your computer, it is most likely located in "C:\Users\(Your user name)\AppData\Temp" but I suggest that you check everything just to be sure. If you do find the file, delete it and make sure you update your anti-virus to prevent any further problem.

To be honest, if you found this file your account is probably already compromised.

What does it mean exactly?

* Yes, you can get hacked even if you have an authenticator, the chances are MUCH lower but you're not invulnerable.
* It definitely isn't an excuse to not have an authenticator. We're talking about a single virus here and the authenticator will save your ass 99% of the time.
* Get a decent anti-virus, buy an authenticator, you'll be safe.

Kurz zusammengefasst, wenn ihr euch den Virus eingefangen habt (zu erkennen dass sich die Datei emcor.dll auf eurem Computer befindet) dann könnt ihr trotz Authentificator gehackt werden.

Das beste ist, wenn ihr bei der Eingabe des Authentificorcodes eine Fehlermeldung bekommt, fragt im TS nach ob ihr trotzdem online gekommen seid, dann seid ihr gehackt worden. Da dieser Hack wirklich nur parallel zu eurem Loginversuch stattfinden kann.

Virenscanner immer schön aktuell halten.
"Wer nichts zu verbergen hat, braucht keine Indiskretion zu befürchten"
"Wer keine Schuld trägt, muss das erst mal beweisen"
"Nur Hexen können schwimmen"
Na wer sieht worauf das hinaus läuft?
Grundsätzlich ist alles hackbar. Das Problem an diesem Ansatz ist, daß die Hacker viel bessere Infrastruktur brauchen als bei den alten Methoden. Als ich z.B. damals gehackt worden bin, habe ich mich zuletzt Sonntag abend auf dem befallenen Rechner eingeloggt, und in der Nacht von Freitag auf Samstag (also 5 Tage später) haben die dann erst den Account übernommen. Offenbar haben die also einfach alle einlaufenden Passworte irgendwo gespeichert, und dann der Reihe nach abgearbeitet.

Mit der hier genannten Methode haben die aber nur 30 Sekunden Zeit, bis die vom Authenticator generierte Zahl verfällt. Das Zeitfenster, in dem der Account übernommen werden kann, ist also extrem schmal. Und wenn die dann nicht sofort das Passwort ändern, kann man sich ja selber direkt nochmal einloggen, und es passiert gar nichts.
Nichts von dem, was ich tue, ist harmonisch. Ich beherrsche die Elemente ganz so, wie ich es will. Dafür gibt es keine Gegenleistung. Und ich würde es mir auch nicht anders wünschen.

-- Toshe Chaosberster
Das sollte auch nur als prinzipieller Hinweis hier her.

Ich mein auch das Pinverfahren von EC Karten ist mit einer ähnlichen Attacke aushebelbar.

Wer nen Authentificator nutzt sollte halt einfach nach nem Fehlversuch nicht weggehen, sondern erst wenn man im Spiel ist, kann man entspannt sein^^
"Wer nichts zu verbergen hat, braucht keine Indiskretion zu befürchten"
"Wer keine Schuld trägt, muss das erst mal beweisen"
"Nur Hexen können schwimmen"
Na wer sieht worauf das hinaus läuft?