image

Gratis security-tool verwijdert 'ING-virus'

dinsdag 6 september 2011, 09:39 door Redactie, 13 reacties

Een Fins beveiligingsbedrijf heeft een gratis tool uitgebracht, die de vijf meest voorkomende 'digitale bankplunderaars' kan verwijderen, waaronder de malware die het op ING-klanten heeft voorzien. De experimentele software van Fitsec kan bijna alle varianten van de Zeus, SpyEye, Carberp, Gozi en Patcher banking Trojans op een geinfecteerde computer herkennen.

De tool (VT scan)werkt door het geheugen van elk proces te scannen, en daarbij naar verschillende kenmerken te kijken die op malware duiden. Als de tool malware vindt, wordt de naam en het getroffen proces vermeld.

Signature
Volgens Fitsec heeft de tool als voordeel dat het geen conventionele signature database gebruikt. Signatures zijn meestal te omzeilen door de malware met een nieuwe obfuscatielaag te verpakken. "In plaats daarvan kijkt het naar delen van de code die van de malware zelf zijn", aldus de Finse beveiliger.

Onlangs werd bekend dat verschillende ING-klanten het slachtoffer van de SpyEye Trojan waren geworden.

Reacties (13)
06-09-2011, 09:56 door pErSoNaLiTy
als ik op " de tool" klik krijg ik >>>

Warning

In order not to compromise your security, this page will not be accessed
The requested URL was identified as a potentially harmful website.
For more information why this page has been blocked, please click here. A description of how you can unlock for this page you can find here.


Requested URL: http://www.fitsec.com/tools/DeBank.exe
Category/categories:
Malware
06-09-2011, 09:57 door pErSoNaLiTy
*Deleted*
06-09-2011, 10:29 door Anoniem
Naar van dit forum dat er continu draadjes over Diginotar, ING, Stuxnet geopend zijn

Erg rommelig

Want in andere ING draadje waarschuwde ik n maand geleden al voor problemen met ING
Toen was het "oud nieuws", en waar ik het lef vandaan haalde om een oud ING draadje naar boven te halen

Geen idee waar dit draadje gebeleven is

ps, dat tooltje sucks natuurlijk, kan niet anders dan niet werken, omdat het op een gecompromiteerde site staat
06-09-2011, 10:30 door Anoniem
Waarom heet de tool "DeBank.exe" ?
DE bank is toch ABN? niet ING.
Daarnaast vind ik het raar dat een Fins bedrijf een Nederlandse naam gebruikt...

ruik ik hier een luchtje? of ben ik overdreven paranoïde?
06-09-2011, 11:37 door [Account Verwijderd]
[Verwijderd]
06-09-2011, 12:21 door Rubbertje
Reactie verwijderd door Bastos.
06-09-2011, 13:17 door Spiff has left the building
Door Anoniem, 10:29 uur: in andere ING draadje waarschuwde ik n maand geleden al voor problemen met ING
Toen was het "oud nieuws", en waar ik het lef vandaan haalde om een oud ING draadje naar boven te halen
Ik weet niet welke ING thread je precies bedoelt, want er zijn immers regelmatig forum-threads met het een of ander in verband met ING, en je geeft niet aan welke thread je bedoelt, dus ik kan niet nakijken waar dat precies over ging,
maar in z'n algemeenheid geldt dat je voor het melden van "nieuws" het beste een nieuwe thread kunt openen, in plaats van je bijdrage in een oude thread te plaatsen die al afgerond was of die in essentie over een ander (nieuws)feit ging.
Het melden van nieuws door middel van het openen van een nieuwe thread wordt doorgaans wél gewaardeerd, in tegenstelling tot het posten in een thread die over een ander feit ging of die al is afgerond. Dat is etiquette die voor practisch alle fora geldt.
Succes.
06-09-2011, 14:28 door Anoniem
@Spiff: waarmee duidelijk wordt dat zaken in breder perspectief zien niet op brede steun kan rekenen.
Terwijl regelmatig wordt opgemerkt dat op internet niet snel iets wordt vergeten, geldt het tegendeel voor de meeste gebruikers. Om deze reden is het niet zelden handig en verstandig om een (nieuwe) reactie te (kunnen) plaatsen in de context (uiteraard mits redelijkerwijs van toepassing) van (een) eerdere.
Zonder context heeft "nieuws" geen waarde.
06-09-2011, 16:03 door Spiff has left the building
Door Anoniem, 14:28 uur: [...] Om deze reden is het niet zelden handig en verstandig om een (nieuwe) reactie te (kunnen) plaatsen in de context (uiteraard mits redelijkerwijs van toepassing) van (een) eerdere.
Ik kan me dat prima voorstellen.
Om 13:17 uur schreef ik dan ook over dat onderdeel van forum-etiquette dat dat in z'n algemeenheid geldt. Er zullen vast wel uitzonderingen bestaan, zoals jij dat ook beschrijft.
Ik kan er hier verder weinig zinnigs over zeggen zonder te weten op welke ING-thread nou werd gedoeld, en dus zonder te weten waarom er in die thread zo fel afwijzend gereageerd werd.
Maar hoe dan ook is dit allemaal wat off-topic in déze thread. Eventueel zou je er een verrijkende discussie over kunnen starten via het forum, als je het belangrijk genoeg vindt om het zo nadrukkelijk naar voren te brengen.
06-09-2011, 17:28 door Walter
Nog mooier, als het inderdaad zo'n goed security bedrijf is, waarom staan er dan maar 3 artikelen op de gehele site (en dan heb ik het over het blog dat sinds februari in de lucht is)?
Het is een nagenoeg standaard installatie van een stukje blog software (flatpress, waarbij er niets aan layout gewijzigd is behalve een standaard template te gebruiken, te weten Deckay 3.0)
In de about staat helemaal nul komma niks aan nuttige informatie over het Finse security bedrijf.

Ik heb er nogal wat twijfels over (en dan druk ik me voorzichtig uit).
07-09-2011, 15:38 door Anoniem
Oplossing:

Men heeft het over het ING virus
Neem aan dat het over sinowal gaat
In mijn geval wel, spooler deed raar,
Sms voor hoge bedragen

Het ING tooltje werkte niet
Maar dit tooltje werkt wel

TDSSKiller.exe van Kaspersky
http://support.kaspersky.com/viruses/utility
Er staat 'NEW" bij

En scant voor nog veel meer
Succ6
08-09-2011, 11:39 door Anoniem
Ook was het host file gecompromiteerd
Het host file in windows XP staat in C:\windows\system32\drivers\etc\hosts

Gewoon leeg maken en op write protect zetten

--------

Met malwarebytes mbam-setup.exe nog eens 700 foute registry entrys gevonden, en verwijderd
(http://www.malwarebytes.org)
--------

Nu heb ik nog een raar dingetje, er wordt in windows en system32 continu een filetje aangemaakt, genaamd
datelog.dat
Geen idee wat het is, een java vba script, zoek ik nog uit
10-09-2011, 15:43 door 0101
Door Anoniem: Waarom heet de tool "DeBank.exe" ?
"De" zoals in debug of demonteren misschien?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.