Je hebt een klacht over de onderstaande posting:
Door niet op de C-schijf te installeren kan worden vermeden dat cmd wordt uitgevoerd. Dit werkt bij malware die hard gecodeerde paden gebruiken. De versie die ik heb gezien probeert Powershell te starten. PowerShell kun je onuitvoerbaar maken of op een andere wijze uitschakelen. PowerShell wordt gebruikt om via System.Net.WebClient een download te doen van een base64 gecodeerd bestand van een web site. Gedecodeerd is dat bestand is een script dat van 5 sites een executable probeert te downloaden. Die wordt opgeslagen als executable in de temp directory en vervolgens gestart. Het is eenvoudig een generieke check te maken op alle DDE's die cmd of executables gebruiken. De vraag is of antivirus producten dat ook doen wegens het risico op false positives.
Beschrijf je klacht (Optioneel):