image

Trojaans paard gebruikt DirectX voor datadiefstal

vrijdag 21 mei 2010, 12:28 door Redactie, 4 reacties

Een nieuw Trojaans paard gebruikt Microsoft's DirectX voor het stelen van waardevolle gegevens. De Cashcab (Kykymber) Trojan verandert verschillende DirectX-bestanden, zoals DirectSound, Direct3D of DirectDraw. De malware wordt zodoende alleen gestart als Windows de bestanden laadt, iets wat meestal bij het spelen van games is. Cashcab schakelt zichzelf weer uit als het slachtoffer stopt met spelen. Het Trojaanse paard steelt niet alleen toetsaanslagen, maar maakt ook screenshots ten tijde dat de gebruiker aan het spelen is. De bestanden worden als .cab bestand ingepakt en naar een remote server gestuurd.

Het is Cashcab vooral om populaire online games te doen, zoals World of WarCraft en Aion. Volgens Andrew Brandt van Webroot is het vrij simpel om te controleren of de Trojan aanwezig is. Het starten van DirectX Diagnostics, waarmee de digitale handtekening van de bestanden is te controleren, volstaat. Om de malware te verwijderen hoeft men alleen de laatste versie van DirectX te installeren, waardoor de aangepaste bestanden worden overschreven.

Reacties (4)
21-05-2010, 13:01 door Anoniem
Voor de mensen die het willen uitproberen: Start->Uitvoeren: dxdiag.exe

R-
21-05-2010, 14:07 door SirDice
Door Redactie: Het Trojaanse paard steelt niet alleen toetsaanslagen, maar maakt ook screenshots ten tijde dat de gebruiker aan het spelen is.
Lekker interessant..


wwwwwwwwwwwwwwwwwwwwwwwwwwwwwaaaassssdwwwwwwwwwdddddwwwwwwwwsssssssssssaasaaasdddddddddddddwwwww
Veel meer zul je niet opvangen als ik zit te spelen.
21-05-2010, 18:35 door Rene V
lol@SirDice :D

Ik denk dat het meer gaat om login gegevens te stelen wat betreft het keyloggen. ;-)
04-03-2011, 10:46 door Kolliert
I wonder whether this Trojan may be removed by an ordinary Trojan killer - http://bytesland.com/view/Gridinsoft-Trojan-Killer-V2-0-8-1-Crack-h33t? Or for an unusual virus unusual removing soft?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.