Woensdag verscheen er een artikel over het beschermingsmechanisme waar de nieuwe Sober variant gebruik van maakt. Dit soort mechanismes worden steeds vaker door spyware, adware en virussen gebruikt. Sommige adware verspreiders willen koste wat het kost voorkomen dat hun software verwijderd wordt. Daarom gebruiken ze meerdere processen om hun bestanden te beveiligen. Wordt een proces of bestand verwijderd, dan maakt het andere proces dit opnieuw aan.
Nu kan men kiezen voor de Sober aanpak, waarbij een bestand niet gescand kan worden, iets wat door de Trojan-Downloader.Win32.Istbar wordt toegepast. Een andere techniek die voorhanden is, is het gebruik van een .sys driver die de bestanden beschermt. Anti-virus software kan in dit geval de kwaadaardige software herkennen, maar niet verwijderen. De .sys driver wordt ook gebruikt voor het verbergen van malware activiteiten, waardoor het erg populair in rootkits is. In het Kaspersky weblog gaat men verder in op het gebruik van de .sys driver.
Update: tekst aangepast
Deze posting is gelocked. Reageren is niet meer mogelijk.