Feodo Tracker

Datenbank von Banking-Trojanern

Feodo Tracker ist ein Service von abuse.ch. Er trackt Command & Control (C&C) Server von Banking-Trojanern.


Was macht Feodo Tracker?

Banking-Trojaner

Häufig getrackt:

C&C-Server (Command & Control)

Was ist das:

Infizierter PC ←→ C&C-Server
                    │
                    ├─► Sendet Befehle
                    ├─► Empfängt gestohlene Daten
                    └─► Lädt weitere Malware

Feodo Tracker blockiert:

Infizierter PC → versucht Verbindung zu C&C
                        │
                        ▼
                 Firewall/IDS prüft
                        │
                        ├─► IP auf Feodo-Liste? JA
                        │
                        └─► Blockieren ✗

Verwendung in Firewall

Integration mit Suricata

Services → Intrusion Detection → Download
  - abuse.ch Feodo ✓

→ Blockiert automatisch Verbindungen zu C&C-Servern

IP-Blacklist Download

Formate:

# JSON-Format
wget https://feodotracker.abuse.ch/downloads/ipblocklist.json

# CSV-Format
wget https://feodotracker.abuse.ch/downloads/ipblocklist.csv

# Plain Text (nur IPs)
wget https://feodotracker.abuse.ch/downloads/ipblocklist.txt

In Firewall importieren:

Firewall → Aliases → Add
  - Name: Feodo_Blocklist
  - Type: URL Table (IPs)
  - URL: https://feodotracker.abuse.ch/downloads/ipblocklist.txt
  - Update: Daily

Firewall → Rules → LAN/WAN
  - Block: Destination = Feodo_Blocklist

C&C-Status

Kategorien:

Confidence Level

Wie sicher ist die Erkennung:

Web-Interface

Verfügbar unter: https://feodotracker.abuse.ch/

Features:

API-Zugriff

import requests

# Alle C&C-Server abrufen
url = "https://feodotracker.abuse.ch/downloads/ipblocklist.json"
response = requests.get(url)
data = response.json()

for entry in data:
    print(f"IP: {entry['ip_address']}")
    print(f"Malware: {entry['malware']}")
    print(f"Status: {entry['status']}")

Warum wichtig?

Verhindert:

Selbst wenn PC infiziert:

PC ist infiziert mit Emotet
     │
     ├─► Versucht Verbindung zu C&C
     │
     ├─► Firewall blockiert (Feodo-Liste)
     │
     └─► Malware kann nicht kommunizieren
         → Schadensbegrenzung ✓
Präventive Sicherheit

Auch wenn Malware durchkommt, verhindert Feodo Tracker die Kommunikation nach außen. Defense in Depth!