image

Microsoft RAT vaker in netwerk waargenomen

maandag 24 september 2012, 09:40 door Redactie, 6 reacties

Een gratis programma van Microsoft waarmee systeembeheerders computers op afstand kunnen beheren wordt steeds vaker in het netwerk waargenomen, wat ook een teken van besmette pc's kan zijn. Het gaat om de PsExec tool, die Microsoft als een 'lichtgewicht' versie Telnet omschrijft en onderdeel van de Windows Sysinternals suite is.

Het grote voordeel van deze remote administration tool (RAT) is dat beheerders geen software op het doelsysteem hoeven te installeren. In het X-Force 2012 Trend en Risk rapport waarschuwt IBM dat wormen en 'geavanceerde dreigingen' soms ook PsExec gebruiken. De 'Here you have worm' bevatte een PsExec tool waarmee het zichzelf naar andere computers kopieerde.

Netwerkverkeer
In het netwerkverkeer dat IBM monitort zag het een flinke toename van het aantal PsExec-meldingen. "Dit betekent niet dat aanval of malware is gevonden, maar elke keer de melding verschijnt is het een goed idee om te bevestigen dat het om legitiem gebruik gaat", zo laat het bedrijf weten.

SQL Injectie was nog altijd verantwoordelijk voor de meeste meldingen in het afgelopen jaar, gevolgd door de Slammer worm. De eerste zes maanden van dit jaar werd de beruchte worm echter nog nauwelijks waargenomen.

Reacties (6)
24-09-2012, 09:55 door Anoniem
Klopt is mijn ervaring ook, viel me ook al op. En ik werk bij het grootste ICT bedrijf in Nederland in Nederland.

Maar ja hoe check je of het legitiem verkeer is...Zoveel beheerders en zoveel servers...

De checks die ik gedaan had bleken allemaal legitiem te zijn dus ging ik me focussen op "verdacht" verkeer en rare tijdstippen.

En daar kwam wel eens malware uit ja.
24-09-2012, 11:07 door Anoniem
Kzou ne dubbel check doen als het verkeer plots begint te stijgen en toch even dubbel checken of de collega's niet harder werken dan normaal :) meer issues zijn enzovoorts. En idd zoals je aanhaalt, rare tijdstippen.
24-09-2012, 13:50 door wica128
@Vandaag,09:55 door Anoniem

Ik begrijp dat je op een gegeven moment alleen kijkt naar vreemd gedrag. Dat doen de meeste beheerder, letten op het afwijkende.

Echter is dit juis een gevaar, aangezien mallware en virussen ook slimmer worden en voor het oog steeds meer normaal netwerk verkeer gaan genereren. Maar ja, wat dan te doen?
24-09-2012, 15:56 door Anoniem
En ik werk bij het grootste ICT bedrijf in Nederland in Nederland.

Wat is het grootste ICT bedrijf in Nederland dan ?
Hoeveel medewerkers ?
01-10-2012, 12:28 door [Account Verwijderd]
[Verwijderd]
01-10-2012, 12:30 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.