Uitvoerbare bestanden met malware zijn er in tal van formaten, zoals de Windows Snelkoppeling, herkenbaar aan de .LNK extensie. Het zijn kleine bestanden die informatie bevatten over de naam en locatie van een uit te voeren programma. Ook kunnen LNK bestanden informatie bevatten over de attributen van een bestand, lokale en netwerk informatie en command line opties. De bestanden zijn ideaal voor virusschrijvers, omdat ze op het eerste gezicht lastig van legitieme snelkoppelingen zijn te onderscheiden. Recentelijk zijn verschillende Trojan downloaders ontdekt die zich als een legitiem lijkende snelkoppeling voordoen, in de hoop dat het slachtoffer het bestand opent.
In werkelijkheid bevatten deze kwaadaardige LNK bestanden opdrachten die aan cmd.exe worden doorgegeven, zoals het verbinding maken met een kwaadaardige FTP server, om vervolgens een .exe bestand te downloaden en uitvoeren. De LNK bestanden worden zowel via e-mail, browser exploits en gebundeld met andere kwaadaardige bestanden verspreid.
Advies
CA virusanalist Methusela Cebrian Ferrer adviseert Windows gebruikers om goed op te letten bij het openen van een snelkoppeling en in het geval van twijfel het bestand eerst met Notepad te openen, om zo te zien of er geen verdachte opdrachten zijn toegevoegd. Verder kan men de .LNK extensie aan de lijst van ongewenste e-mailbijlagen toevoegen, iets wat met name voor bedrijven verstandig zou zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.