image

Gevaarlijke Windows-rootkit krijgt benen

maandag 6 juni 2011, 11:27 door Redactie, 7 reacties

Een nieuwe variant van de gevaarlijke Windows TDSS-rootkit is in staat om zichzelf via USB-sticks en netwerken te verspreiden, waarbij de verspreiding via lokale netwerken opvallend is. Voor de verspreiding via draagbare media maakt de malware de bestanden setup.lnk, myporno.avi.lnk, pornmovs.lnk en autorun.inf aan. Deze bestanden zijn snelkoppelingen naar het bestand rundll32.exe, die weer naar het DLL-bestand van de worm wijst. Volgens Sergey Golovanov van het Russische anti-virusbedrijf Kaspersky Lab is deze methode niet zo bijzonder.

Voor de verspreiding via lokale netwerken is dat een ander verhaal. Tijdens de infectie controleert de worm of het netwerk een DHCP-server gebruikt. Is dit het geval, dan zoekt de malware naar beschikbare IP-adressen. Vervolgens start de malware een eigen DHCP-server en luistert naar het netwerk. Als het een DHCP request van een lokale computer ontvangt, probeert de worm als eerste te antwoorden. Het antwoord bevat de geinfecteerde computer als gateway en het IP-adres van een kwaadaardige DNS-server.

Gebruiker
Computers die via deze DNS-server een website bezoeken, krijgen als eerste een melding dat ze hun browser moeten updaten. De update is een aangepaste versie van de Rorpian-worm. Eenmaal geïnstalleerd wijzigt de worm de DNS-instellingen, waarna de gebruiker weer kan surfen.

"In andere woorden, Rorpian, de lader van TDSS, é?0n van de meest geavanceerde en geraffineerde kwaadaardige programma's, misbruikt het het gevaarlijkste computerlek dat er bestaat, namelijk de gebruiker", besluit Golovanov.

Reacties (7)
06-06-2011, 15:37 door Anoniem
ja moet je vooral Mozilla Firefox 4 gaan gebruiken!~
Internet explorer 9 is de browser die geoptimaliseert is voor windows 7!
Dat bewijst maar weer dat Firefox een niet-veilige browser meer is!
updaten naar internet explorer 9!!
06-06-2011, 16:27 door Anoniem
Door Anoniem: ja moet je vooral Mozilla Firefox 4 gaan gebruiken!~
Internet explorer 9 is de browser die geoptimaliseert is voor windows 7!
Dat bewijst maar weer dat Firefox een niet-veilige browser meer is!
updaten naar internet explorer 9!!

Ik snap deze reactie echt totaal niet.... misschien ben ik zo dom, of is deze reactie gewoon niet zo snugger!?!?
06-06-2011, 16:50 door Anoniem
Ik heb gezocht naar firefox op deze pagina, maar kan het nergens vinden, behalve in jouw tekst anoniem.....
06-06-2011, 20:27 door Anoniem
Door Anoniem: ja moet je vooral Mozilla Firefox 4 gaan gebruiken!~
Internet explorer 9 is de browser die geoptimaliseert is voor windows 7!
Dat bewijst maar weer dat Firefox een niet-veilige browser meer is!
updaten naar internet explorer 9!!
Wat is dat nou weer voor 'n onzin?
06-06-2011, 20:36 door Anoniem
Door Anoniem: ja moet je vooral Mozilla Firefox 4 gaan gebruiken!~
Internet explorer 9 is de browser die geoptimaliseert is voor windows 7!
Dat bewijst maar weer dat Firefox een niet-veilige browser meer is!
updaten naar internet explorer 9!!
waarom dit dit heeft niets vandoen met het hele artikel.
06-06-2011, 21:33 door JJ87
Door Anoniem: ja moet je vooral Mozilla Firefox 4 gaan gebruiken!~
Internet explorer 9 is de browser die geoptimaliseert is voor windows 7!
Dat bewijst maar weer dat Firefox een niet-veilige browser meer is!
updaten naar internet explorer 9!!

Een reactie waar duidelijk niet over nagedacht is. Het gaat om een DHCP hijack, die losstaat van de gebruikte browser. Dat de redactie toevallig kiest voor Firefox, wil in dit geval niets zeggen. Kan net zo goed plaatsvinden via IE, heck, zelfs op Linux, BSD, en Mac, aangezien de aanval volledig platform en browser onafhankelijk is.
07-06-2011, 01:13 door Anoniem
Door JJ87:
Door Anoniem: ja moet je vooral Mozilla Firefox 4 gaan gebruiken!~
Internet explorer 9 is de browser die geoptimaliseert is voor windows 7!
Dat bewijst maar weer dat Firefox een niet-veilige browser meer is!
updaten naar internet explorer 9!!

Een reactie waar duidelijk niet over nagedacht is. Het gaat om een DHCP hijack, die losstaat van de gebruikte browser. Dat de redactie toevallig kiest voor Firefox, wil in dit geval niets zeggen. Kan net zo goed plaatsvinden via IE, heck, zelfs op Linux, BSD, en Mac, aangezien de aanval volledig platform en browser onafhankelijk is.

niet helemaal waar, het is een windows rootkit, waarbij er een windows installer wordt gebruikt voor de rootkit, wat dus niet op een linux pc zal werken, maar het is idd brower onafhankelijk.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.