Je hebt een klacht over de onderstaande posting:
Door Didier Stevens: Door SirDice: Waarom cmd.exe starten om een andere exe te starten? Als je cmd.exe kunt uitvoeren kun je ook een willekeurige andere exe uitvoeren.De moderne computer misdadiger heeft totaal geen behoefte meer aan het uitvoeren van een willekeurig bestand dat al op je computer aanwezig is. Malware die "format.exe c:" doet is verouderd. Wat ze willen, is hun eigen bestand uitvoeren, dat nog niet op jouw computer staat. En dat is wat ik doe met mijn PoC PDF, die ik niet gepubliceerd heb, en waar /Launch cmd.exe het begin van is.Er is een tussenweg die veel door malware is benut. Bijv. de network-based exploit van Nimda (1 van de methoden om zichzelf te verspreiden) gebruikte tftp.exe (op elke NT4/W2K/XP PC by default geinstalleerd) om de payload (middels pull) op te halen vanaf een reeds besmette PC. EXE files in PDF's kunnen wellicht redelijk makkelijk door AV worden gedetecteerd. Als het vanuit de PDF bijv. met een cmd.exe commandoregel met parameters of middels een ingebakken ...
Beschrijf je klacht (Optioneel):