Een Trojaans paard dat ontwikkeld is om geld van bankrekeningen te stelen gebruikt een nieuwe truc om onderzoekers te misleiden. De Citadel banking Trojan controleert of het binnen een sandbox of virtual machine draait. Het doet dit door naar de namen van bepaalde actieve processen te kijken. Zodra het namen als vmware, sandbox en virtualbox tegenkomt, wordt het gedrag aangepast. VMware is software om een virtual machine te starten.
Misleiding
In tegenstelling tot andere Trojaanse paarden die virtual machines detecteren en vervolgens stoppen met werken, blijft Citadel gewoon functioneren. Het genereert vervolgens een unieke, niet bestaande domeinnaam en probeert hiermee verbinding te maken.
Aangezien dit niet lukt, zou de onderzoeker kunnen denken dat de Command & Control-server (C&C) die de besmette machines bestuurt offline is. Het echte adres van de C&C blijft echter verborgen. Onderzoekers van S21sec ontdekten als ze alle VMware processen afsloten, de malware weer normaal functioneerde.
Deze posting is gelocked. Reageren is niet meer mogelijk.