image

Doehetzelf-viruskit massaal gebruikt door criminelen

dinsdag 25 april 2006, 09:52 door Redactie, 2 reacties

Een doehetzelfkit die door Russische computercriminelen voor 20 dollar wordt aangeboden blijkt massaal door andere criminelen gebruikt te worden voor het installeren van Trojaanse paarden. Inmiddels zijn er zo'n 1000 websites die via drive-by installaties de malware installeren. Het Trojaanse paard installeert zichzelf via een van de zeven exploits waar de gereedschapskist van voorzien is, en kan toetsaanslagen opslaan, extra code downloaden of backdoors openen.

De Web Attacker tool bevat ook een grafische interface voor het instellen van de server om de exploit werkend te krijgen. Daarnaast zijn er ook details aanwezig over welke virusscanners de tool niet detecteren en hoe het precies werkt. Websites die de Trojans hosten houden netjes het aantal bezoekers bij, hoeveel er geinfecteerd zijn, uit welk land ze komen en welk besturingssysteem en browser ze gebruiken.

De toolkit is behoorlijk succesvol, het weet namelijk 3% tot 13% van de bezoekers te infecteren. In deze waarschuwing is ook het aantal machines te zien dat niet gepatcht is voor een van de lekken die de tool gebruikt. Een verontrustend hoog percentage.

Security bedrijf Websense denkt dat meer dan 10.000 internetgebruikers al via de toolkit zijn geinfecteerd. Volgens de aanbieders van de tool wordt die niet geblokkeerd door firewalls zoals Agnitum Outpost, Zone Alarm, Sygate Personal Firewall.

Reacties (2)
25-04-2006, 10:27 door awesselius
Voor degenen die het artikel niet gelezen hebben......
Firefox is ook te misbruiken voor deze strategie, tot op
recente versies toe. Dus niet meteen afgeven op IE en Active
X geblaat..... Dit is een zeer ernstige ontwikkeling.

Waar vind ik informatie hoe dit te patchen is?

- Unomi -
25-04-2006, 11:12 door SirDice
Door Unomi
Firefox is ook te misbruiken voor deze strategie, tot op recente versies toe.
Niet dus.. Van de 7 is er 1 voor Firefox en dan nog voor een "oude" bug.. [url=http://www.mozilla.org/security/announce/2005/mfsa2005-50.html]MFSA2005-50[/url]
Waar vind ik informatie hoe dit te patchen is?
Zie dat websense artikeltje.. Daar staan wat screenshot van een Russische tekst. Daar staan precies de bugs die misbruikt worden.. MS03-011, MS04-013, MS05-002, MS05-054, KB917077, MFSA2005-50 (Mozilla firefox) en MS06-006.. Zie de desbetreffende sec.advisories voor patches.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.