Beveiligingsonderzoekers hebben een Trojaans paard ontdekt dat screenshots van het bureaublad van zijn slachtoffers maakt. Op een server waar de malware de informatie naar toestuurt, vonden de onderzoekers duizenden afbeeldingen. Zo was te zien wat mensen op dat moment aan het doen waren, zoals het bezoeken van pornosites, het draaien van anti-spyware software en het inloggen op sociale netwerksites. Een mogelijke reden dat de Ozdok Trojan zijn slachtoffers begluurt, is om de interessante machines eruit te halen. Denk dan aan financiële inloggegevens of intellectueel eigendom.
Een andere reden is dat veel virusonderzoekers Virtual Machines gebruiken om malware te analyseren. Virusschrijvers proberen steeds vaker de aanwezigheid van Virtual Machines server-side in plaats van in de client code te vinden. De Pushdo Trojan stuurt het serienummer van de computer z'n harde schijf terug naar de bot-controller. Aangezien VMware een herkenbaar patroon aan serienummers heeft, kan de virusschrijver hierop inspelen. Ook het sturen van het MAC adres van de besmette machine naar de bot-controller is een goede manier om het verschil tussen echte en virtuele machines te onderscheiden.
Door het bekijken van de screenshots kunnen de makers van Ozdok Trojan zien wie er met een VM werkt, aangezien de meest VM's een leeg bureaublad hebben, hoewel in sommige gevallen ook de tools zichtbaar waren die de beveiligingsonderzoekers gebruikten.
Deze posting is gelocked. Reageren is niet meer mogelijk.