Door Anoniem: Graag zou ik willen weten over welk Trojaans Paard we het hier hebben.
Met het risico dat een anoniem het na 17:34 al gemeld en die bijdrage door moderatie nog niet getoond is op het moment dat ik dit schrijf: in
http://tweakers.net/nieuws/83626/trojan-legt-gemeentelijk-netwerk-van-weert-plat.html wordt gemeld dat het om "Sasfis" zou gaan (andere namen voor "Sasfis" zijn "Oficla", "Bredavi" en "Koobface"). Tweakers haalt een oude variant aan die via Word bestanden verspreid. Reacties daaronder wijzen echter op een fake screensaver (.scr bestand).
Meldingen over Sasfis gaan terug tot 2007. Er zijn veel verschillende varianten. Bijv.
http://www.net-security.org/malware_news.php?id=1357 beschrijft een variant die er door een unicode karakter in de bestandsnaam ervoor zorgt dat de volgorde van letters daarachter wordt omgekeerd. Zo wordt het einde getoond .rcs.xls terwijl dit in werkelijkheid .slx.scr is (dus een uitvoerbaar bestand). Het lijkt erop dat ze nu diezelfde truc weer uithalen, zie
http://r.virscan.org/32516a84110a5c1ba747d5d23d833e13 en
http://r.virscan.org/6db0980a0f7cd5fca409638948972623 (in beide gevallen detecteert slechts 1 van de 36 scanners iets).
Grappig: als je in laatstgenoemde webpage probeert de filename van links naar rechts te selecteren (met je muis) dan zie je dat dit ineens de verkeerde kant op gaat vanaf de laatste F (ik heb geprobeerd dat hier te kopiëren, in het preview window werkt het nog, maar in de uiteindelijke pagina vervangt security.nl het unicode teken door een vraagteken).
Een gebruiker die zo'n bijlage ontvangt ziet .doc (als die extensie getoond wordt) terwijl de feitelijke extensie .scr is.
Gezien de naam van 1 van de uploads: "20120808-SCR-infectie.ZOOI" in
https://www.virustotal.com/file/4db33e065a74ca240850f451f73b14cf52e72ba487f7f367f29889b0a6ecb32b/analysis/ zou deze melding van vanavond om een Sasfis variant
kunnen gaan (de 16 van de 42 scanners die iets detecteren roepen vooral generieke kreten, meestal wordt dit wel bijgesteld in enkele dagen).
Dat voorkomt andere besmettingen door extra alert te zijn bij andere gemeenten, instellingen, bedrijven, etc.
Focussen op 1 malware variant heeft niet zoveel zin (tenzij je snel een middel vindt om het unicode karakter [U+202e] uit bestandsnamen te filteren).
In het algemeen voorkom je veel leed door je systemen gepatched te houden, gebruikers niet onnodig veel rechten te geven ze op te voeden.
Aanvulling 01:21 - In de tweakers thread (
http://tweakers.net/nieuws/83626/trojan-legt-gemeentelijk-netwerk-van-weert-plat.html) en in
http://www.damnthoseproblems.com/?p=599 staan goede tips.
O.a. voorkomen dat gebruikers .scr files kunnen starten door in het register, in de key HKEY_CLASSES_ROOT\.scr\, de waarde
Default (type REG_SZ) te wijzigen van
scrfile in een lege karakterreeks.
BELANGRIJK: vanaf Vista moet je dat beslist met admin rechten doen, anders wordt dit mogelijk alleen voor jouw eigen account zo ingesteld! Ook bij XP heb je admin rechten nodig hiervoor, maar als je die niet hebt en je probeert dit te wijzigen, krijg je zeker een foutmelding.