image

Op maat gemaakt Trojaans paard onvindbaar voor viruscanners

zaterdag 25 februari 2006, 11:09 door Redactie, 21 reacties

Virusschrijvers bieden steeds vaker op maat gemaakte malware aan. Een bekend voorbeeld hiervan is de rootkit "Hacker Defender" van auteur "Holy Father", die elke verkochte versie anders maakt. De Spaanse anti-virusaanbieder Panda Software heeft een soortgelijke operatie ontdekt. Het gaat om een Trojaans paard ontwikkeld om persoonlijke gegevens te stelen, en dan met name bankgegevens en informatie uit webformulieren.

De auteur van Briz.A belooft op de website dat als een virusscanner de Trojan herkent, hij een nieuwe versie uitbrengt. De virusschrijver zou zelfs elke dag de virusdefinities controleren. Een op maat gemaakt versie van Briz.A kost geinteresseerden 990 dollar.

Het bestand dat het systeem infecteert heet "iexplore.exe" en doet zichzelf voor als Internet Explorer. Als het bestand geopend wordt, downloadt het verschillende bestanden en schakelt het het Windows Security Center en Shared Internet Access uit. Het verzamelt ook informatie van progamma's zoals Outlook, Eudora en The Bat, die daarna naar de aanvaller wordt gestuurd.

Om detectie te voorkomen past de Trojan het hosts bestand aan, zodat de geinfecteerde gebruiker geen websites van anti-virusaanbieders meer kan bezoeken. Volgens Panda is dit het meest complexe voorbeeld van een crimineel business plan dat steeds meer virusschrijvers hebben.

Reacties (21)
25-02-2006, 14:16 door G-Force
Tja, nou mijn host-bestand kan niet zomaar veranderd worden
omdat een aantal spyware scanners dit bestand controleren op
veranderingen.

Zou mijn virusscanner niets merken, dan kan meneer Trojaan
toch echt niet naar buiten wegens een Firewall.
25-02-2006, 14:17 door Anoniem
Dit gebeurt al zooo lang, en is uiteraard lucratief, voor de coders ervan. Ook
vrij logisch, of een spammer nou een standaard trojan ( = proxy achtig iets)
rondspamt en bijna overal geblockt wordt, of dat hij er een koopt voor een
paar 100$ en overal binnenkomt...
25-02-2006, 14:19 door Anoniem
Peter V: wat voor firewall? een personal firewall (dat is, zone alarm achtig
iets)? die omzeil je zo.
25-02-2006, 15:16 door Zarco.nl
Door Peter V.
Tja, nou mijn host-bestand kan niet zomaar veranderd worden
omdat een aantal spyware scanners dit bestand controleren op
veranderingen.
En jij gelooft heilig dat niemand hier doorheen breekt?
(ook antispywaresoftware kan gestopt en verwijderd worden)

Zou mijn virusscanner niets merken, dan kan meneer
Trojaan
toch echt niet naar buiten wegens een Firewall.
En jij gelooft heilig dat niemand hier doorheen breekt?
(via HTTP-verkeer kan je makkelijk data naar buiten
smokkelen zonder een firewall dit tegenhoudt)

Beetje naief om te denken dat je zo supergoed geschermd bent.
My 2 cents
25-02-2006, 15:38 door beamer
Als je een beetje security bewust bent en ondanks dat nog
steeds Windows gebruikt ;) dan werk je altijd onder een LUA
(Limited User Account), dus niet onder Administrator of
Power User. Dan hoef je ook niet zo bang te zijn dat je
hosts file wordt aangepast omdat je daar simpelweg geen
rechten voor hebt.
Hier staat een illustratief tabelletje van de opgelopen
malware als je onder een LUA werkt versus het werken onder
Administrator/Power account:
http://oiepoie.nl/?id=68
25-02-2006, 18:58 door Anoniem
Anders verplaats je je host file en maak je een link naar
het org. host file.
25-02-2006, 20:22 door G-Force
Door ZZ
Door Peter V.
Tja, nou mijn host-bestand kan niet zomaar veranderd worden
omdat een aantal spyware scanners dit bestand controleren op
veranderingen.
En jij gelooft heilig dat niemand hier doorheen breekt?
(ook antispywaresoftware kan gestopt en verwijderd worden)

Zou mijn virusscanner niets merken, dan kan meneer
Trojaan
toch echt niet naar buiten wegens een Firewall.
En jij gelooft heilig dat niemand hier doorheen breekt?
(via HTTP-verkeer kan je makkelijk data naar buiten
smokkelen zonder een firewall dit tegenhoudt)

Beetje naief om te denken dat je zo supergoed geschermd bent.
My 2 cents


Nee hoor. Veranderingen in mijn host bestand worden
gedetecteerd door Spybot Search & Destroy en CounterSpy.
Beiden hebben een Resident Shield actief. Met naïviteit
heeft het helemaal niets van doen.
26-02-2006, 11:01 door Zarco.nl
Door Peter V.
Door ZZ
Door Peter V.
Tja, nou mijn host-bestand kan niet zomaar veranderd worden
omdat een aantal spyware scanners dit bestand controleren op
veranderingen.
En jij gelooft heilig dat niemand hier doorheen breekt?
(ook antispywaresoftware kan gestopt en verwijderd worden)

Zou mijn virusscanner niets merken, dan kan meneer
Trojaan
toch echt niet naar buiten wegens een Firewall.
En jij gelooft heilig dat niemand hier doorheen breekt?
(via HTTP-verkeer kan je makkelijk data naar buiten
smokkelen zonder een firewall dit tegenhoudt)

Beetje naief om te denken dat je zo supergoed geschermd bent.
My 2 cents


Nee hoor. Veranderingen in mijn host bestand worden
gedetecteerd door Spybot Search & Destroy en CounterSpy.
Beiden hebben een Resident Shield actief. Met naïviteit
heeft het helemaal niets van doen.
En die programma's kunnenen niet gekilld worden? En
vervolgens verwijderd?
26-02-2006, 12:41 door Zarco.nl
Door beamer
Als je een beetje security bewust bent en ondanks dat nog
steeds Windows gebruikt ;) dan werk je altijd onder een LUA
(Limited User Account), dus niet onder Administrator of
Power User. Dan hoef je ook niet zo bang te zijn dat je
hosts file wordt aangepast omdat je daar simpelweg geen
rechten voor hebt.
Hier staat een illustratief tabelletje van de opgelopen
malware als je onder een LUA werkt versus het werken onder
Administrator/Power account:
http://oiepoie.nl/?id=68
Funky, ik zie alleen een pagina waarvan de error reporting
veel te uitgebreid staat :P
26-02-2006, 14:40 door G-Force
Door ZZ
Door Peter V.
Door ZZ
Door Peter V.
Tja, nou mijn host-bestand kan niet zomaar veranderd worden
omdat een aantal spyware scanners dit bestand controleren op
veranderingen.
En jij gelooft heilig dat niemand hier doorheen breekt?
(ook antispywaresoftware kan gestopt en verwijderd worden)

Zou mijn virusscanner niets merken, dan kan meneer
Trojaan
toch echt niet naar buiten wegens een Firewall.
En jij gelooft heilig dat niemand hier doorheen breekt?
(via HTTP-verkeer kan je makkelijk data naar buiten
smokkelen zonder een firewall dit tegenhoudt)

Beetje naief om te denken dat je zo supergoed geschermd bent.
My 2 cents


Nee hoor. Veranderingen in mijn host bestand worden
gedetecteerd door Spybot Search & Destroy en CounterSpy.
Beiden hebben een Resident Shield actief. Met naïviteit
heeft het helemaal niets van doen.
En die programma's kunnenen niet gekilld worden? En
vervolgens verwijderd?

Er bestaat geen BOM-PROOF software...Dat zou je toch moeten weten!
26-02-2006, 17:07 door Anoniem
Als je de hosts file read-only maakt en de rechten zo aanpast dan alleen
een adminaccount het kan veranderen, ben je al een heel eind lijkt me.
Moet je daarna niet als die admin inloggen dan heh .....
26-02-2006, 21:04 door Zarco.nl
Door Peter V.
Er bestaat geen BOM-PROOF software...Dat zou je toch moeten
weten!
En lees nou nog eens jouw eerste post door!
27-02-2006, 13:39 door SirDice
Door Anoniem
Als je de hosts file read-only maakt en de rechten zo aanpast dan alleen een adminaccount het kan veranderen, ben je al een heel eind lijkt me.
read-only attribute houdt echt helemaal niets tegen.. Elke gebruiker kan attrib -r doen... Wat wel werkt zijn de rechten en die staan standaard al zo dat alleen administrator accounts het bestand kunnen wijzigen..
27-02-2006, 13:41 door SirDice
Door Anoniem
Anders verplaats je je host file en maak je een link naar het org. host file.
Dat heeft dus, om precies te zijn, helemaal geen enkele zin... Op windows werkt dat zowieso niet.. En op unix wordt gewoon de link gevolgd..
27-02-2006, 14:55 door Rene V
Hmm.. dus gewoon geen Outlook of IE gebruiken, geen Eudora
of The Bat! maar bijv. Thunderbird, dan is er dus ook niks
aan de hand. :P

beetje kort door de bocht.. maar zo zie ik het wel, zoals
het nu geschreven is.
27-02-2006, 15:09 door SirDice
Het maakt geen moer uit met welk programma je je mail leest.. Er staat "Het verzamelt ook informatie van programma's zoals Outlook, {...}". Bovendien doet de trojan nog meer..
27-02-2006, 15:25 door Rene V
Ah ok, nou dan gaat de vlieger iig voor de browser op. Want
de laatste keer dat ik keek startte Firefox niet op onder
iexplore.exe :>
27-02-2006, 16:02 door SirDice
Denk je niet dat die trojan ook wel zo gewijzigd kan worden dat er "firefox.exe" staat?
27-02-2006, 16:42 door Rene V
Vast wel. Virusschrijvers zijn zo slim tegenwoordig :P

Ik pretendeer ook niet dat ik veilig ben hoor. Ik heb securitysoftware die het een en ander moeilijker maakt, maar zeker niet onmogelijk. Moet er wel bij vermelden dat ik inmiddels al heel wat jaartjes virus en spyware vrij ben, alleen zal ik daardoor mijzelf niet laten verleiden minder alert te zijn,. Vandaar dat ik ook sites zoals deze nog steeds regelmatig bezoek en ook naar de klanten die ik help naar deze site verwijs wanneer zij weer eens afgesloten zijn vanwege een open relay. ;-)
28-02-2006, 11:39 door Anoniem
Maar waar dit artikel uiteindelijk over gaat is dat virusschrijverij vroeger
vooral een hobby was van pubers die geen meisje konden krijgen, maar
anno nu hebben we te maken met professionele criminelen. Het gevecht
wordt daarom voor de bekende anti-virus bedrijven steeds moeilijker.

En wat gaan we daaraan doen? Het tuig aanklagen, kapot hacken of ???
02-03-2006, 11:44 door Anoniem
Gewoon net voor belangrijke acties met je pc..een image terugzetten
beetje updates erover heen en hoppa geen gezeik meer.

Maar ja als overheden achterdeurtjes wensen en MS zelf ook hier en daar
wat laat hangen waar blijven we dan?

Ik bedoel ik kan hun handelswijze niet controleren...

kortom tis een bende..Maar ook dat is geen nieuws.

Voor elke belangrijke actie Image terugzetten en daarna updates
binnenhalen..en hierna met een account werken welke geen toegang
heeft tot belangerijke lokale bestanden is misschien nog het verstandigste
en .


Ach ja het blijft toch allemaal zo sterk als de zwakste schakel ....

dan dit weer dan dat weer...


Prima ga zo door
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.