Een beveiligingsonderzoeker heeft een Trojaans paard ontdekt dat een virusscanner installeert om andere malware op het overgenomen systeem te verwijderen of verdere infecties te voorkomen. De "SpamThru trojan" gebruikt de Kaspersky anti-virus engine om gekaapte systemen veilig te stellen.
In het verleden is het vaker voorgekomen dat malware andere malware probeert te verwijderen, maar het is volgens de onderzoeker de eerste keer dat dit op deze manier gebeurt. "Natuurlijk weten virusbestrijders welke anti-virus de beste detectie heeft, wat vast de reden is dat ze Kaspersky hebben gekozen" zegt Joe Stewart.
Tijdens het starten van het systeem laadt SpamThru een DLL van de controle server. Deze DLL downloadt een illegale versie van Kaspersky AntiVirus en plaatst die in een verborgen map. Daarna wordt de licentie signature in de Kaspersky DLL gepatcht, zodat er toch nieuwe signatures gedownload kunnen worden. Tien minuten na het downloaden en installeren wordt het hele systeem gescand, waarna gevonden malware tijdens de volgende herstart verwijderd wordt. De volledige analyse van dit Trojaanse paard is op deze pagina te vinden.
Deze posting is gelocked. Reageren is niet meer mogelijk.