<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Blackhole</id>
	<title>Blackhole - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Blackhole"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Blackhole&amp;action=history"/>
	<updated>2026-06-21T17:19:25Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Blackhole&amp;diff=2900892&amp;oldid=prev</id>
		<title>imported&gt;Eriosw: Vorlage - language ergänzt</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Blackhole&amp;diff=2900892&amp;oldid=prev"/>
		<updated>2025-06-30T10:36:03Z</updated>

		<summary type="html">&lt;p&gt;Vorlage - language ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Infobox Software&lt;br /&gt;
|Screenshot= &amp;lt;!-- kein Screenshot vorhanden, Links siehe unten --&amp;gt;&lt;br /&gt;
|Beschreibung= Exploit-Kit&lt;br /&gt;
|Hersteller= &amp;#039;&amp;#039;Paunch&amp;#039;&amp;#039;&lt;br /&gt;
|AktuelleVersion= 2.0 (geschätzt)&lt;br /&gt;
|AktuelleVersionFreigabeDatum= 12. September 2012&lt;br /&gt;
|Kategorie= Exploit-Kits, [[Malware]]&lt;br /&gt;
|Lizenz= unbekannt&lt;br /&gt;
|Deutsch= nein&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Blackhole&amp;#039;&amp;#039;&amp;#039; (deutsche Übersetzung: &amp;#039;&amp;#039;schwarzes Loch&amp;#039;&amp;#039;) ist ein [[Exploit]]-Kit, das mittlerweile einen Marktanteil von knapp 30 Prozent hat.&amp;lt;ref&amp;gt;{{cite web|url=https://sophosnews.files.wordpress.com/2012/03/bh_figure14.png?w=640|title=Kosten von Blackhole (Bild) | language=en |author=Sophos|accessdate=2013-03-05}}&amp;lt;/ref&amp;gt; Es wird vermutlich von russischen Cyberkriminellen entwickelt, darauf lassen die [[Screenshots]] im Internet schließen.&amp;lt;ref&amp;gt;{{cite web|url=http://labs.m86security.com/wp-content/uploads/2011/12/blackhole12.png|title=Screenshot von Blackhole|author=M86 Security Labs| accessdate=2013-03-09| language=en}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=http://community.websense.com/cfs-filesystemfile.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/securitylabs/5287.statistics.png|title=Screenshot des Blackhole-Interfaces (Version 1.0.0)|accessdate=2013-03-09|offline=0| language=en}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Die Infrastruktur von Blackhole ==&lt;br /&gt;
Blackhole ist kostenpflichtig ($ 1000 pro Halbjahr&amp;lt;ref&amp;gt;{{cite web|url=https://sophosnews.files.wordpress.com/2012/03/bh_figure2.png?w=640|title=Kosten von Blackhole (Bild)| language=en| accessdate=2013-03-09}}&amp;lt;/ref&amp;gt;) und bietet eine (relativ komfortable) Administration per Web-Interface an. Das Besondere dabei ist, dass die Entwickler von Blackhole sehr schnell auf neue Sicherheitslücken reagieren.&amp;lt;ref&amp;gt;{{cite web|url=http://malwareint.blogspot.de/2011/08/black-hole-exploits-kit-110-inside.html|title=Malware Intelligence Blog: Black Hole Exploits Kit 1.1.0 Inside | language=en |author=MalwareIntelligence|accessdate=2013-03-19}}&amp;lt;/ref&amp;gt; Der im Zusammenhang mit dem [[Java (Programmiersprache)|Java]]-Crash ([[Common Vulnerabilities and Exposures|CVE]]-2012-4681)&amp;lt;ref&amp;gt;{{CommonVulnerabExpos| id = CVE-2012-4681}}&amp;lt;/ref&amp;gt; veröffentlichte [[Exploit]]&amp;lt;ref&amp;gt;{{cite web|url=http://pastie.org/4594319|title=Java-Exploit (CVE:2012-4681)|accessdate=2022-07-07 |offline= |work=pastie.org |archiveurl=https://web.archive.org/web/20130217000013/http://pastie.org/4594319|archivedate=2013-02-17 | language=en}}&amp;lt;/ref&amp;gt; wurde nach zwölf Stunden schon in Blackhole integriert.&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/artikel/Java-0-Day-unter-der-Lupe-1676764.html|title=Java-0-Day unter der Lupe|author=Heise Security|accessdate=2013-03-09}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=http://nakedsecurity.sophos.com/2012/08/30/java-flaws-already-included-in-blackhole-exploit-kit-oracle-was-informed-of-vulnerabilities-in-april/|title=Java flaws already included in Blackhole exploit kit, Oracle was informed of vulnerabilities in April (englisch)|author=Sophos|accessdate=2013-03-19| language=en}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Eine genaue Beschreibung der Serverinfrastruktur von Blackhole ist nicht möglich. Täglich kommen neue Server dazu, die teilweise nach wenigen Stunden oder Tagen wieder vom Netz gehen. Dazu kommt, dass viele dieser &amp;#039;&amp;#039;Knoten&amp;#039;&amp;#039; sich innerhalb von anonymen Netzwerken befinden (beispielsweise [[Tor (Netzwerk)|Tor]]), was die Ermittlung von verantwortlichen Personen quasi unmöglich macht. Die meisten dieser Server stehen in den [[USA]] (knapp 30 %), gefolgt von [[Russland]] (≈&amp;amp;nbsp;17,5 %).&amp;lt;ref&amp;gt;{{cite web|url=https://www.sophos.com/de-de/medialibrary/PDFs/other/sophossecuritythreatreport2013.pdf?id=ee65b697-1d30-4971-b240-ce96b5e529aa&amp;amp;amp;dl=true|title=Sophos Security Treath Report 2013 (englisch)|author=Sophos|accessdate=2013-03-12| language=en}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! Land !! Serveranteil von Blackhole (2012)&amp;lt;ref&amp;gt;{{cite web|url=http://www.sophos.com/en-us/medialibrary/PDFs/other/sophossecuritythreatreport2013.pdf?id=ee65b697-1d30-4971-b240-ce96b5e529aa&amp;amp;dl=true|title=Sophos Security Threath Report 2013 (englisch)|author=Sophos|accessdate=2013-03-09| language=en}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| [[Brasilien]] || 1,49 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Vereinigtes Königreich|Großbritannien]] || 2,24 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Niederlande]] || 2,55 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Deutschland]] || 3,68 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Volksrepublik China|China]] || 5,22 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Türkei]] || 5,74 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Italien]] || 5,75 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Chile]] || 10,77&lt;br /&gt;
|-&lt;br /&gt;
| [[Russland]] || 17,88 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Vereinigte Staaten|USA]] || 30,81 %&lt;br /&gt;
|-&lt;br /&gt;
| Sonstige || 13,88 %&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Eine typische Blackhole-Infizierung ===&lt;br /&gt;
Die meisten Vorfälle einer Infizierung durch Blackhole laufen nach dem folgenden Schema ab: Zunächst wird ein Werbeserver (also ein [[Server]] im Internet, der [[Werbung]] auf anderen, unverdächtigen Webseiten einblendet) gehackt und so manipuliert, dass er im Hintergrund Skripte nachlädt, die die Besucher des Servers an eine Webseite weiterleiten, die dann den Rechner auf Schwachstellen (etwa veraltete Plugins) abklopft und diese gefundenen Lücken dann ausnutzt&amp;lt;ref&amp;gt;{{cite web|url=http://www.sophos.com/en-us/medialibrary/PDFs/other/sophossecuritythreatreport2013.pdf?id=ee65b697-1d30-4971-b240-ce96b5e529aa&amp;amp;dl=true|title=Sophos Security Threath Report 2013 | language=en|author=Sophos|accessdate=2013-03-09}}&amp;lt;/ref&amp;gt;. Wenn der Angriff auf einen Computer erfolgreich war, wird ein sog. &amp;#039;&amp;#039;Payload&amp;#039;&amp;#039; nachgeladen, also ein Programm, das weitere Aktionen durchführt, beispielsweise das Verwischen von Spuren oder das Nachladen von neuem Schadcode, der genau auf den Rechner zugeschnitten ist.&lt;br /&gt;
&lt;br /&gt;
=== Bedienung von Blackhole ===&lt;br /&gt;
Es ist nicht genau bekannt, wie Blackhole vom „Endanwender“ bedient wird. Die wenigen [[Screenshots]] im Internet lassen auf eine Art [[Webinterface]] oder graphisches [[Computerprogramm|Programm]] schließen&amp;lt;ref&amp;gt;{{cite web|url=http://community.websense.com/cfs-filesystemfile.ashx/__key/CommunityServer.Blogs.Components.WeblogFiles/securitylabs/5287.statistics.png|title=Screenshot des Blackhole-Interfaces|author=community.websense.com|accessdate=2013-03-15|offline=0| language=en}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=http://labs.m86security.com/wp-content/uploads/2011/12/blackhole12.png|title=Screenshot des Blackhole-Interfaces|author=M86 Security Labs|accessdate=2013-03-19| language=en}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=https://lh3.ggpht.com/-tug2Y-jdNEg/UF9OTp6PVHI/AAAAAAAABMA/PB4s6C_-pQU/s1600/screenshot_35_okbis.png|title=Screenshot des Blackhole-Interfaces (teilweise geschwärzt)|accessdate=2013-03-19| language=en}}&amp;lt;/ref&amp;gt;. Fest scheint jedoch zu stehen, dass Blackhole relativ komfortabel zu benutzen ist, also ohne langwieriges Programmieren von [[Exploits]] oder &amp;#039;&amp;#039;Payloads&amp;#039;&amp;#039;. Details hierzu sind nicht bekannt.&lt;br /&gt;
&lt;br /&gt;
=== &amp;#039;&amp;#039;Payloads&amp;#039;&amp;#039; ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! &amp;#039;&amp;#039;Payload&amp;#039;&amp;#039; !! Anteil (über 2 Monate, August und September 2012)&amp;lt;ref&amp;gt;{{cite web|url=https://sophosnews.files.wordpress.com/2013/01/blackhole-payload-breakdown.jpg?w=640|title=Diagramm: Von Blackhole verteilte &amp;#039;&amp;#039;Payloads&amp;#039;&amp;#039; |author=Sophos|accessdate=2013-03-19| language=en}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| [[Zeus (Trojanisches Pferd)|Zbot]] || 25 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Ransomware]] || 18 %&lt;br /&gt;
|-&lt;br /&gt;
| PWS || 12 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Torpig|Sinowal]] || 11 %&lt;br /&gt;
|-&lt;br /&gt;
| FakeAV || 11 %&lt;br /&gt;
|-&lt;br /&gt;
| [[Backdoor]]-[[Computerprogramm|Programme]] || 6 %&lt;br /&gt;
|-&lt;br /&gt;
| ZAccess || 6 %&lt;br /&gt;
|-&lt;br /&gt;
| Downloader || 2 %&lt;br /&gt;
|-&lt;br /&gt;
| andere &amp;#039;&amp;#039;Payloads&amp;#039;&amp;#039; || 9 %&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Veröffentlichung von Blackhole ==&lt;br /&gt;
Die erste Version des Exploit-Kits wurde in „Malwox“, einem russischen Hacker-Forum veröffentlicht. Das genaue Datum oder die [[Lizenz]], unter der das Programm veröffentlicht wurde, sind unbekannt.&lt;br /&gt;
Momentan scheint die Version 2.0 (oder höher) aktuell zu sein&amp;lt;ref&amp;gt;{{cite web|url=http://www.com-magazin.de/sicherheit/news/detail/artikel/blackhole-kit-20-erzeugt-malware-fuer-ein-paar-dollar.html#tx-timtab-content|title=Blackhole 2.0 erzeugt Malware für ein paar Dollar|author=com-magazin|accessdate=2013-03-08}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=http://nakedsecurity.sophos.com/2012/09/13/new-version-of-blackhole-exploit-kit/|title=New version of Blackhole exploit kit (englisch)|author=Sophos|accessdate=2013-03-19| language=en}}&amp;lt;/ref&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Gegenmaßnahmen ==&lt;br /&gt;
Blackhole fällt dadurch auf, dass es ein überdurchschnittlich gutes Management besitzt. Der oder die Entwickler (Pseudonym: &amp;#039;&amp;#039;Paunch&amp;#039;&amp;#039;) sind offensichtlich sehr erfahren, neue Schadsoftware für Programme zu finden oder selbst zu programmieren. Die IT-Sicherheitsfirma [[Sophos]] versucht laut einem Artikel&amp;lt;ref name=&amp;quot;sophos&amp;quot;&amp;gt;{{cite web|url=http://www.sophos.com/de-de/security-news-trends/reports/security-threat-report/html-09.aspx|title=Anatomy of an Attack: Drive-by-Downloads und Blackhole |work=sophos.com |accessdate=2022-07-07 |archiveurl=https://web.archive.org/web/20130327140246/http://www.sophos.com/de-de/security-news-trends/reports/security-threat-report/html-09.aspx|archivedate=2013-03-27|offline= | language=de}}&amp;lt;/ref&amp;gt;, das Exploit-Kit zu verfolgen und Benutzer zu mehr Sicherheitsmaßnahmen ([[Backup]]s, Aktualisieren von kritischen Programmen etc.) aufzurufen. Der Erfolg dieser Maßnahmen ist nicht einzuschätzen, da nicht (oder kaum) bekannt ist, wie hoch die Zahl der von Blackhole infizierten Rechner sonst wäre.&lt;br /&gt;
&lt;br /&gt;
Da Blackhole verstärkt auf &amp;#039;&amp;#039;[[Exploit#Zero-Day-Exploit|Zero-Day-Exploits]]&amp;#039;&amp;#039; zurückgreift&amp;lt;ref name=&amp;quot;sophos&amp;quot; /&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/meldung/Gauner-gehen-in-die-Cloud-1705409.html|title=Gauner gehen in die Cloud|author=Heise Security|accessdate=2013-03-20| language=en}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/meldung/Kritische-Java-Luecke-wird-im-grossen-Stil-ausgenutzt-1485195.html|title=Kritische Java-Lücke wird im großen Stil ausgenutzt|author=Heise Security|accessdate=2013-02-05}}&amp;lt;/ref&amp;gt;, hilft ein automatisches Aktualisieren wenig, es verhindert aber meistens eine Infizierung durch schon bekannte [[Exploit]]s.&lt;br /&gt;
&lt;br /&gt;
Blackhole manipuliert, wie auch andere &amp;#039;&amp;#039;Exploit-Kits&amp;#039;&amp;#039;, gehackte Webseiten, indem es ein [[Skriptsprache|Skript]] (meistens [[JavaScript]]) einfügt, das beim Aufrufen der [[Webseite]] automatisch im Hintergrund den [[Browser]] beziehungsweise das [[Betriebssystem]] analysiert und auf Sicherheitslücken abklopft. Wird es fündig, versucht es, die gefundenen Lücken auszunutzen. Hier würden [[Plug-in]]s oder [[Add-on]]s (zum Beispiel [[NoScript]]) helfen, um das Nachladen von Skripten zu verhindern&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/meldung/Schadsoftware-auf-Webseiten-der-Sparkasse-3-Update-1806480.html|title=Schadsoftware auf Webseiten der Sparkasse|author=Heise Security|accessdate=2013-03-20}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/meldung/Gauner-gehen-in-die-Cloud-1705409.html|title=Gauner gehen in die Cloud|author=Heise Security|accessdate=2013-03-20}}&amp;lt;/ref&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Im Oktober 2013 gelang es, den Entwickler (Pseudonym: &amp;#039;&amp;#039;Paunch&amp;#039;&amp;#039;) von Blackhole in Russland mit einigen Komplizen festzunehmen.&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/meldung/Entwickler-des-Blackhole-Exploit-Kit-verhaftet-1975230.html|title=Entwickler des Blackhole-Exploit-Kit verhaftet|author=Heise Security|accessdate=2013-10-10}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Prominente Fälle von Blackhole-Attacken ==&lt;br /&gt;
* Am 3. April 2013 wurde bekannt, dass ein neues und überdurchschnittlich gut programmiertes [[Schadprogramm]] namens &amp;#039;&amp;#039;Darkleech&amp;#039;&amp;#039; im Umlauf ist. &amp;#039;&amp;#039;Darkleech&amp;#039;&amp;#039; infiziert [[Apache HTTP Server|Apache]]-[[Webserver]], wobei es bei [[IP-Adresse]]n von Sicherheitsfirmen keine Angriffe auslöst&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/meldung/Darkleech-infiziert-reihenweise-Apache-Server-1833910.html|title=Darkleech infiziert reihenweise Apache-Server|author=Heise Security|accessdate=2013-04-09}}&amp;lt;/ref&amp;gt;. Es wird vermutet, dass &amp;#039;&amp;#039;Darkleech&amp;#039;&amp;#039; von den Entwicklern des &amp;#039;&amp;#039;Blackhole&amp;#039;&amp;#039;-Exploit-Kits programmiert wurde, da es [[Schadcode]] von Blackhole-Seiten nachlädt.&lt;br /&gt;
* Laut einem Bericht vom 8. April 2013 auf [[Heise Security]] ist derzeit ein [[Botnetz]] namens &amp;#039;&amp;#039;[[Cutwail]]&amp;#039;&amp;#039; wieder besonders aktiv. Es verbreitet neben dem Online-Banking-[[Trojanisches Pferd (Computerprogramm)|Trojaner]] auch [[Malware]] für [[Android (Betriebssystem)|Android]]. Auch hier werden Opfer auf &amp;#039;&amp;#039;Blackhole&amp;#039;&amp;#039;-Seiten umgeleitet&amp;lt;ref&amp;gt;{{cite web|url=https://www.heise.de/security/meldung/Botnetz-verteilt-Android-Trojaner-1836854.html|title= Botnetz verteilt Android-Trojaner|author=Heise Security|accessdate=2013-04-09}}&amp;lt;/ref&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Hacker]]&lt;br /&gt;
* [[Malware]]&lt;br /&gt;
* [[Exploit]]&lt;br /&gt;
* [[Computersicherheit]]&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [http://nakedsecurity.sophos.com/2013/01/16/technical-paper-black-hole-2/ Technical Paper: Deeper inside the Blackhole exploit kit.] Artikel über Blackhole (englisch)&lt;br /&gt;
* [http://www.sophos.com/en-us/medialibrary/PDFs/technical%20papers/sophosinsideablackholepart2tpna.pdf?dl=true Inside a Black Hole: Part 2.] (PDF) Genauerer Artikel über Blackhole und die Infektionsvorgänge (englisch)&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references responsive /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:IT-Sicherheit]]&lt;br /&gt;
[[Kategorie:Schadprogramm]]&lt;br /&gt;
[[Kategorie:Hackerwerkzeug (Computersicherheit)]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Eriosw</name></author>
	</entry>
</feed>