image

Malware vernietigt Windows na plunderen rekening

woensdag 8 april 2009, 10:20 door Redactie, 10 reacties

Trojaanse paarden waarmee criminelen bankrekeningen plunderen, vernietigen in sommige gevallen het Windows besturingssysteem, zodat de aanvallers meer tijd krijgen om de rekening leeg te roven. De drie beruchte "Banking Trojans" InfoStealer, Zeus en Nethell, zijn allen van een "kill" commando voorzien, iets wat trouwens standaard voor dit soort malware is. In het geval van Nethell verwijdert de Trojan de essentiële Windows bestanden NTDETECT.COM en NTLDR. Voor het verwijderen wijzigt Nethell de Hidden/System/Read-Only attributen en voert dan het "KILLWINANDREBOOT" commando uit.

InfoStealer gebruikt een andere tactiek, namelijk het verwijderen van alle drivers uit de System32 directory en registersleutels voor het maken van een logon sessie. Zeus verwijdert ook een hele reeks registersleutels en stuurt vervolgens een 0E commando, waarna die het virtuele geheugen van de processor met nul bytes volschrijft, waardoor er Windows vastloopt en er een blauw scherm ontstaat.

De reden voor het offline halen van het slachtoffer is waarschijnlijk om meer tijd te krijgen. De malware blijft namelijk gewoon achter op het systeem, dus het is niet om de eigen sporen op te ruimen. Jozsef Gegeny, die de drie Banking Trojans analyseerde, vermoedt dan ook dat door het slachtoffer niet meer te laten inloggen op zijn online rekening, de ongewenste transacties pas later worden opgemerkt.

Reacties (10)
08-04-2009, 10:28 door Cyb3r-18-4
"InfoStealer gebruikt een andere tactiek, namelijk het verwijderen van alle drivers uit de System32 directory en registersleutels voor het maken van een logon sessie."

Is dit niet te voorkomen door UAC wat op Windows Vista zit? Dit geld ook voor het verwijderen van NTDETECT.COM en alle andere mallware trucs.
08-04-2009, 10:41 door Anoniem
Door Cyb3r-18-4"InfoStealer gebruikt een andere tactiek, namelijk het verwijderen van alle drivers uit de System32 directory en registersleutels voor het maken van een logon sessie."

Is dit niet te voorkomen door UAC wat op Windows Vista zit? Dit geld ook voor het verwijderen van NTDETECT.COM en alle andere mallware trucs.

De Vista boot manager is bootmgr en de bootloader is winload.exe.
08-04-2009, 12:17 door Anoniem
of je gebruikt gewoon windows defender bijv. veel virusscanners e.a. beveiligen gewoon tegen dit soort grapjes.
08-04-2009, 12:29 door Anoniem
Is het niet voldoende op als gebruiker zonder adminrechten in te loggen?
08-04-2009, 12:45 door spatieman
een live CD gebruiken helpt altijd..
08-04-2009, 13:22 door Anoniem
Hmm een beetje rootkit via social engineering trucken geinstalleerd (eigen dommigheid) Maakt dit allemaal mogelijk.
08-04-2009, 15:49 door Anoniem
Verassend - nog niemand die roept dat dit op linux nooit kán?
08-04-2009, 19:00 door Anoniem
Wel eens een linux distro gezien met de bestanden NTDETECT.COM en NTLDR. ? :)
09-04-2009, 01:34 door [Account Verwijderd]
[Verwijderd]
09-04-2009, 05:35 door Anoniem
Door Peter V
De reden voor het offline halen van het slachtoffer is waarschijnlijk om meer tijd te krijgen.

Remedie:...schaf uit veiligheidsoverwegingen een tweede computer (laptop) aan. In geval van nood heb je direct een schoon apparaat voorhanden waar het OS nog steeds functioneert en de bank snel gewaarschuwd kan worden om de zaak te blokkeren...

Nou nou schijnbaar ben je niet helemaal op de hoogte van live-cd's.

Er zijn meer dan genoeg Linux live boot cd's waarmee je gewoon Linux opstart, daarna kun je gewoon op je orginele [ niet werkende c schijf ] komen, en dingen mee naar bijv. een usbstick copieren, of ander medium.
Tevens kun je surfen or whatever vanaf de CD.

Dus wil Windows eens niet opstarten om wat voor reden dan ook, boot van de live-cd, en klaar is kees.
Dus een tweede pc is helemaal niet nodig.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.