image

Gevaarlijk rootkit Trojan duo steelt 40.000 wachtwoorden

woensdag 22 maart 2006, 10:54 door Redactie, 4 reacties

Maandag hebben security onderzoekers een rootkit en Trojaans paard duo ontdekt dat al meer dan 40.000 gebruikersnamen en wachtwoorden van geinfecteerde PCs heeft gestolen. Het malware duo zou al sinds 16 maart actief zijn en machines besmetten. De kernel level rootkit verbergt het Trojaanse paard, dat over een aantal nare eigenschappen beschikt.

Zo overleeft de Trojan een herstart van de computer en draait die als een apart proces. Verder kan het wachtwoorden ontdekken die eerder op de machine gebruikt zijn, en hoeft het niet de toetsaanslagen op te slaan. Doordat de rootkit de Trojan verbergt, kunnen gebruikers die niet detecteren.

Het Trojaanse paard en rootkit werden tijdens onderzoek naar de Alcra worm gevonden. Heeft de worm een systeem geinfecteerd, dan downloadt die de rootkit en Trojan. Is de malware geinstalleerd, dan wordt er contact opgenomen met een server in Rusland, die als opslag dient voor alle gestolen wachtwoorden en gebruikersnamen. Het Trojaanse paard is niet continu actief. Alleen als de gebruiker websites bezoekt die authenticatie vereist, wordt de malware actief.

De worm, die zich voornamelijk via websites verspreid waar cracks, warez en illegale software te vinden is, zou pas door een beperkt aantal anti-virusaanbieders gedetecteerd worden. De werking van de rootkit en Trojan wordt op deze pagina beschreven.

Reacties (4)
22-03-2006, 12:45 door Anoniem
Nu wordt daar zeker een massajacht op gedaan door al die rootkit
detectors.... dingen zijn nix meer waard met zulke tools, kijk maar naar
hacker defender.
22-03-2006, 14:22 door Anoniem
jammer....

Geen ip's worden doorgegeven.

Ik hou ervan om dat soort waardevolle gegevens gelijk bij mijn
collectie toe te voegen ;)

de firewall en de proxy (blacklist) wel te verstaan :P
23-03-2006, 11:10 door Anoniem
Beetje oud nieuws maar als je dan gaat strepen in het orginele artikel
moet je het wel goed doen he.....

De website waar de log (STONDEN)...
63 61 74 61 66 61 6C 6B 2E --- dus http://www.catafalk.ru/data/logs/
Beetje slorig,
grZ.

Hydro13
23-03-2006, 16:58 door Anoniem
Als extra informatie: er blijkt wat over het hoofd gezien te
worden.

Hosts die besmet zijn hebben gedurende een bepaalde tijd een
open poort 4050 of een random poort naar een nog onbekende
service open staan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.