Zurück zur Startseite

Zapret 2 GUI: Analyse von Spyware und Privatsphärenbedrohungen

Detaillierte technische Analyse von Zapret 2 GUI deckte versteckte Malware auf: Deaktivieren von Windows Defender, Installieren eines Root CA für MitM-Angriffe, Datenexfiltration. Erfahren Sie, wie Sie sich schützen können.

Zapret 2 GUI: Spyware und Privatsphärenbedrohung als DPI Bypass getarnt
Advertisement 728x90

Zapret 2 GUI: Getarnte Cyber-Spionage und Datenschutzgefahr als DPI-Bypass-Tool

Angesichts der zunehmenden Internetzensur und der Drosselung beliebter Dienste wie YouTube und Discord in Russland ist die Nachfrage nach Tools zur Umgehung von Deep Packet Inspection (DPI) sprunghaft angestiegen. Das ursprüngliche zapret-Projekt von @bol-van bietet eine effektive Kommandozeilenlösung, doch seine Komplexität für den durchschnittlichen Benutzer führte zur Entstehung zahlreicher GUI-Wrapper. Leider kann das Versprechen einfacher Bedienbarkeit oft ernsthafte Sicherheitsbedrohungen verbergen. In diesem Artikel führen wir eine detaillierte Analyse des Forks "Zapret 2 GUI" (vom Autor censorliber) durch, der trotz seiner Popularität auf GitHub als vollwertiges Spyware-Tool identifiziert wurde, das in der Lage ist, Benutzersysteme zu kompromittieren.

Kontext und alarmierende Signale

Die Verbreitung von DPI-Systemen in den letzten Jahren hat die Entwicklung von Lösungen zur Umgehung von Blockaden vorangetrieben. zapret etablierte sich als zuverlässiges, wenn auch technisch komplexes Tool. Dies eröffnete eine Nische für Projekte, die benutzerfreundliche grafische Oberflächen anbieten. Doch gerade diese "vereinfachten" Versionen werden oft zu Angriffsvektoren. Die Untersuchung von "Zapret 2 GUI" wurde eingeleitet, nachdem verdächtige Aktivitäten auf einem Computer festgestellt wurden, was zu einem detaillierten Reverse Engineering des Quellcodes auf GitHub und einer dynamischen Analyse der verteilten Binär-Builds führte. Die Analyseergebnisse deuten auf Funktionen hin, die typisch für Trojaner-Downloader und Spyware sind. Versuche des Forschers, dieses Problem im Projekt-Repository anzusprechen, stießen auf eine aggressive Reaktion und Behauptungen über "Geheimnisse im privaten Teil des Codes", was die Notwendigkeit einer öffentlichen Offenlegung der identifizierten Bedrohungen nur noch verstärkte.

Destruktive Aktionen und Systemkompromittierung

Die Analyse des Quellcodes von "Zapret 2 GUI" enthüllte mehrere Funktionen, die nichts mit dem erklärten Ziel der DPI-Umgehung zu tun haben und eine direkte Bedrohung für die Sicherheit von Benutzersystemen darstellen.

Google AdInline article slot

Deaktivierung des Systemschutzes

Die Datei altmenu/defender_manager.py enthält Funktionen, die Windows Defender absichtlich deaktivieren, indem sie die Systemregistrierung ändern. Während Entwickler dies als "Bequemlichkeit" rechtfertigen könnten, um Interferenzen mit Antivirenprogrammen zu vermeiden, macht das vollständige Deaktivieren des integrierten Schutzes das System extrem anfällig. Dies öffnet die Tür für jegliche nachfolgende bösartige Aktivitäten und ermöglicht es Angreifern, Schwachstellen auszunutzen oder andere Malware ungehindert zu installieren.

Verdeckte Root-CA-Installation

Einer der kritischsten Aspekte ist die in der Datei startup/certificate_installer.py implementierte Funktionalität. Das Programm installiert heimlich ein Drittanbieter-Zertifikat in den Speicher der "Vertrauenswürdigen Stammzertifizierungsstellen" des Betriebssystems. Die Installation eines Root-Zertifikats ist für die DPI-Umgehung völlig unnötig. Seine Präsenz ist nur für die Entschlüsselung von HTTPS-Verkehr erforderlich. Durch die Installation einer eigenen Root-CA erhält ein Angreifer die Möglichkeit, Man-in-the-Middle (MitM)-Angriffe durchzuführen. Dies ermöglicht es ihm, den gesamten geschützten Benutzerverkehr abzufangen und zu entschlüsseln, einschließlich Kommunikationen, Authentifizierungsdaten (Cookie-Sitzungen, Passwörter) und anderer vertraulicher Informationen, die über HTTPS übertragen werden. Somit ist der Benutzerverkehr nicht mehr privat und wird für Überwachung und Datenerfassung zugänglich.

Spionage und Datenexfiltration

Über die Kompromittierung von Schutz und Datenverkehr hinaus sammelt und exfiltriert "Zapret 2 GUI" aktiv Benutzerdaten. Die Skripte tgram/tg_log_delta.py und tg_log_full.py sind für die regelmäßige Erfassung von Systeminformationen konfiguriert. Alle 30 Minuten sammeln sie den Computernamen, die Betriebssystemversion und die eindeutige System-ID (UUID). Diese Daten werden dann über verschlüsselte Bot-Tokens an den privaten Telegram-Chat des Projektadministrators gesendet. Dieser Vorgang ist ein klares Zeichen für Spyware-Aktivitäten, da die gesammelten Informationen verwendet werden können, um Benutzer zu identifizieren, ihre Aktivitäten zu verfolgen und weitere gezielte Angriffe zu starten.

Google AdInline article slot

Diskrepanzen zwischen Quellcode und Binär-Builds

Ernsthafte Bedenken ergeben sich aus der Diskrepanz zwischen dem im öffentlichen GitHub-Repository verfügbaren Code und den kompilierten ausführbaren Dateien (EXEs), die über den Telegram-Kanal des Projekts verteilt werden. Die Entwickler selbst geben zu, dass der Code auf GitHub "zwei Monate hinter dem tatsächlichen Code" liegt. Dies ist eine klassische Taktik, um bösartige Funktionen (Payload) zu verbergen, bei der "sauberer" Code öffentlich gezeigt wird, während die verteilten Binärdateien zusätzliche, versteckte Fähigkeiten enthalten.

Berichte von renommierten Sandboxes wie ANY.RUN und Tria.ge bestätigen die bösartige Natur der Builds. Das Urteil "Malicious (Loader / Spyware)" deutet unmissverständlich auf das Vorhandensein von Malware hin. Es wurden Versuche beobachtet, Code in den Speicher zu injizieren, was ein charakteristisches Verhalten für ausgeklügelte Malware ist, die darauf abzielt, die Erkennung zu umgehen und Persistenz im System zu etablieren.

Ethische und Lizenzverletzungen

Das Projekt "Zapret 2 GUI" positioniert sich als Fork, verletzt jedoch grob die Bedingungen der MIT-Lizenz. Der Autor des Forks entfernte den Namen des ursprünglichen Kernentwicklers (@bol-van) und ersetzte ihn durch seinen eigenen Spitznamen. Dies ist ein direkter Verstoß gegen die Lizenzanforderungen, die die Beibehaltung von Copyright-Hinweisen und Genehmigungen vorschreiben. Darüber hinaus wurde ein System kostenpflichtiger "Premium-Abonnements" auf dem kostenlosen und Open-Source-Kern winws.exe aufgebaut. Der Verkauf kostenpflichtiger Dienste für Software, die gleichzeitig Spionage betreibt und Benutzerdaten kompromittiert, ist der Gipfel des Zynismus und Betrugs.

Google AdInline article slot

Entwicklerreaktion und Konsequenzen

Als versucht wurde, die identifizierten Probleme auf GitHub und im Telegram-Kanal zu diskutieren, lieferten die Entwickler von "Zapret 2 GUI" keine technisch fundierte Antwort bezüglich der Root-CA-Installation oder anderer verdächtiger Funktionen. Stattdessen griffen sie zu Gaslighting-Taktiken, beschuldigten den Forscher, "KI-generierten Text" zu verwenden, und beriefen sich auf "Bequemlichkeit für Hausfrauen". Am aufschlussreichsten war, dass sie behaupteten, "Geheimnisse" in einem privaten Repository zu haben. Für ein Open-Source-Projekt, das Vertrauenswürdigkeit beansprucht, ist das Vorhandensein versteckter Codeabschnitte, insbesondere angesichts der identifizierten bösartigen Funktionalität, inakzeptabel und deutet unmissverständlich auf bösen Glauben hin.

Nach der öffentlichen Analyse leitete GitHub Trust & Safety eine eigene Untersuchung ein. Interessanterweise schrieben die Entwickler, nachdem die Diskussion begonnen hatte, innerhalb einer Woche 90 % des Codes neu und entfernten genau die Module, die durch die Analyse hervorgehoben wurden. Dies bestätigt indirekt die Gültigkeit aller erhobenen Anschuldigungen und zeigt einen Versuch, Spuren bösartiger Aktivitäten zu verwischen.

Wichtige Erkenntnisse

  • "Zapret 2 GUI" ist kein sicheres DPI-Bypass-Tool; es ist Spyware und ein Trojaner-Downloader.
  • Das Programm deaktiviert Windows Defender und installiert heimlich eine Drittanbieter-Root-CA, was das Abfangen von HTTPS-Verkehr ermöglicht.
  • Es sammelt und exfiltriert Systemdaten (PC-Name, OS, UUID) an den Telegram-Chat des Administrators.
  • Verteilte Binär-Builds enthalten bösartige Funktionen, die im öffentlichen Repository nicht vorhanden sind.
  • Das Projekt verletzt die MIT-Lizenz und monetarisiert Malware durch "Premium-Abonnements".

Maßnahmen zur Risikominderung

Wenn Sie "Zapret 2 GUI" installiert und ausgeführt haben, wird dringend empfohlen, die folgenden Schritte zum Schutz Ihres Systems und Ihrer Daten zu unternehmen:

  • Deinstallieren Sie das Programm: Entfernen Sie "Zapret 2 GUI" und alle zugehörigen Komponenten vollständig von Ihrem System.
  • Zertifikate überprüfen: Öffnen Sie certmgr.msc (über Win + R) und überprüfen Sie den Abschnitt "Vertrauenswürdige Stammzertifizierungsstellen" gründlich auf verdächtige oder unbekannte Zertifikate. Entfernen Sie diese.
  • Hosts-Datei wiederherstellen: Überprüfen Sie Ihre Datei C:\Windows\System32\drivers\etc\hosts auf unautorisierte Änderungen. Stellen Sie sicher, dass sie keine unnötigen IP-Adressen enthält und keine erweiterten Schreibberechtigungen für alle Benutzer (Jeder:F) besitzt. Stellen Sie bei Bedarf den Standardinhalt wieder her.
  • Passwörter ändern: Ändern Sie sofort die Passwörter für alle kritischen Online-Dienste, insbesondere für diejenigen, die Sie nach der Installation von "Zapret 2 GUI" verwendet haben (E-Mail, Banking-Apps, soziale Medien).
  • Vollständiger Antiviren-Scan: Führen Sie einen vollständigen System-Scan mit einer zuverlässigen Antiviren-Software durch.

Kostenlose Software mit einer ansprechenden Oberfläche birgt oft versteckte Risiken. Bewerten Sie Programme, die erhöhte Berechtigungen erfordern, stets kritisch und vertrauen Sie nur verifizierten Quellen. Schützen Sie Ihre digitale Identität und Ihre Daten.

— Editorial Team

Advertisement 728x90

Weiterlesen