Het zeer geavanceerde Duqu-virus is nog steeds een mysterie voor anti-virusbedrijven, maar er verschijnen steeds meer details. Zo ligt het aantal slachtoffers onder de vijftig, maar zou het aantal command-and-control centers rond de duizend liggen. Elk slachtoffer werd bewust voor een speciale reden gekozen. Welke reden dat is wil Kaspersky Lab analist Costin Raiu niet zeggen. Toch hoopt de virusbestrijder dit in de toekomst wel te vertellen.
Duqu gebruikte een onbekend beveiligingslek in de Windows-kernel om systemen over te nemen. Het werd voor zover bekend verspreid via een Word-bestand dat via e-mail werd verstuurd. Eenmaal actief op systemen maakte het Word-bestanden, Excel-bestanden, broncodes en AutoCAD documenten buit. De analist noemt Duqu dan ook een geraffineerde tool voor het plegen van cyberspionage.
Sniffer
Volgens Raiu zijn op dit moment nog niet alle onderdelen van het virus in kaart gebracht. "We weten pas van twee verschillende componenten die informatie stelen." Eén daarvan werd door het Hongaarse CrySys ontdekt en is een zeer apart geval merkt de analist op. Duqu verstopt zich standaard in het geheugen van de computer en creëert geen bestanden op de schijf. De versie die CrySys ontdekte werd wel op de harde schijf van de besmette computer gevonden.
Raiu denkt dat voor zeer speciale doelwitten, de keylogger module naar het systeem werd geschreven, om zo een herstart te overleven. "Ze moesten deze aanwezigheid voor belangrijke doelwitten behouden, om zo zelfs na een herstart wachtwoorden te sniffen en bestanden te kunnen blijven stelen." In dit specifieke geval werd het infostealer component elke keer tijdens het starten van Windows geladen.
De tweede infostealer die anti-virusbedrijven ontdekten, schreef zichzelf niet naar het systeem, maar werd door het sniffen van netwerkverkeer ontdekt. Getuige het aantal bestanden dat de malware aanmaakte met daarin gestolen documenten en andere informatie, is het met zekerheid te stellen dat het aantal infostealer componenten veel groter is.
Deze posting is gelocked. Reageren is niet meer mogelijk.