Trojaanse paarden waarmee criminelen bankrekeningen plunderen, vernietigen in sommige gevallen het Windows besturingssysteem, zodat de aanvallers meer tijd krijgen om de rekening leeg te roven. De drie beruchte "Banking Trojans" InfoStealer, Zeus en Nethell, zijn allen van een "kill" commando voorzien, iets wat trouwens standaard voor dit soort malware is. In het geval van Nethell verwijdert de Trojan de essentiële Windows bestanden NTDETECT.COM en NTLDR. Voor het verwijderen wijzigt Nethell de Hidden/System/Read-Only attributen en voert dan het "KILLWINANDREBOOT" commando uit.
InfoStealer gebruikt een andere tactiek, namelijk het verwijderen van alle drivers uit de System32 directory en registersleutels voor het maken van een logon sessie. Zeus verwijdert ook een hele reeks registersleutels en stuurt vervolgens een 0E commando, waarna die het virtuele geheugen van de processor met nul bytes volschrijft, waardoor er Windows vastloopt en er een blauw scherm ontstaat.
De reden voor het offline halen van het slachtoffer is waarschijnlijk om meer tijd te krijgen. De malware blijft namelijk gewoon achter op het systeem, dus het is niet om de eigen sporen op te ruimen. Jozsef Gegeny, die de drie Banking Trojans analyseerde, vermoedt dan ook dat door het slachtoffer niet meer te laten inloggen op zijn online rekening, de ongewenste transacties pas later worden opgemerkt.
Deze posting is gelocked. Reageren is niet meer mogelijk.