Onderzoekers van Microsoft hebben Chinese malware ontdekt die verschillende cloud-virusscanners aanvalt en omzeilt. De Bohu-malware is een Trojan-dropper die zich via social engineering verspreidt, door zich bijvoorbeeld als een mediaspeler voor te doen. Eenmaal geïnstalleerd gebruikt Bohu verschillende technieken om populaire Chinese cloud-virusscanners te blokkeren en te omzeilen.
De eerste techniek is het omzeilen van hash-gebaseerde detectie door willekeurige data aan het eind van de payload toe te voegen. Veel cloud-virusscanners gebruiken hash-gebaseerde detectie, maar door de willekeurige data verandert de hash. De tweede techniek is het blokkeren van toegang tot de servers van de cloud-virusscanner. Bohu installeert hiervoor een Windows Sockets service provider interface (SPI), die het verkeer tussen client en server filtert.
Verder installeert Bohu ook een Network Driver Interface Specification (NDIS) filter. De driver voorkomt dat de virusscanner data naar de server uploadt door naar het adres van de server in een IP-datagram te kijken. De driver doorzoekt de datastroom naar sleutelwoorden en servernamen van bekende Chinese anti-virusbedrijven, zoals Kingsoft, Rising en Qihoo. Microsoft zou deze partijen inmiddels hebben ingelicht.
Deze posting is gelocked. Reageren is niet meer mogelijk.