image

Windows Help helpt hackers bij gerichte aanvallen

woensdag 17 oktober 2012, 16:17 door Redactie, 7 reacties

Aanvallers die bij selectieve doelwitten willen inbreken gebruikers steeds vaker Windows Help-bestanden. Daarvoor waarschuwt anti-virusbedrijf Symantec. Windows Help is een programma waarmee gebruikers informatie over een bepaald probleem of onderwerp kunnen vinden. De Windows Help-bestanden met de .hlp extensie lijken onschuldig, maar roepen in werkelijkheid een Windows API aan en draaien shellcode op het systeem.

Backdoor
Vorig jaar werden Help-bestanden al bij verschillende gerichte aanvallen ingezet en uit cijfers blijkt dat het aantal aanvallen is toegenomen. Met name op de industriele sector en overheidsinstanties.

De aanvallers sturen het slachtoffer een ZIP-bestand, met daarin het kwaadaardige Windows Help-bestand. Zodra het slachtoffer het bestand opent, wordt de Ecltys Trojan of Barkiofork geïnstalleerd. Onlangs waarschuwde ook al de Britse virusbestrijder Sophos voor kwaadaardige Help-bestanden.

Reacties (7)
17-10-2012, 16:25 door SirDice
Microsoft is al een tijdje bezig om er vanaf te komen. Maar die CHM bestanden zijn volgens mij niet heel veel beter of veiliger.
17-10-2012, 16:28 door Anoniem
Ben ik even blij dat ik nooit ZIP bestanden open.
18-10-2012, 00:50 door [Account Verwijderd]
[Verwijderd]
18-10-2012, 08:20 door Anoniem
Door Anoniem: Ben ik even blij dat ik nooit ZIP bestanden open.

maar alle andere open je wel lijkt me ?

idioot
18-10-2012, 10:46 door Anoniem
Waarom stoppen ze zo iets eigenlijk in een ZIP bestand?
Is het werkelijk waar dat er mailscanners bestaan die zo dom zijn dat ze wel naar filetypes kijken
in het mailbericht zelf, maar als het een ZIP is niet gaan kijken wat daar in zit?
(zodat een .hlp mogelijk geblokkeerd wordt maar een .zip met een .hlp erin wordt doorgelaten)
18-10-2012, 13:21 door [Account Verwijderd]
[Verwijderd]
19-10-2012, 09:26 door Shadowzz
De aanvallers sturen het slachtoffer een ZIP-bestand, met daarin het kwaadaardige Windows Help-bestand. Zodra het slachtoffer het bestand opent,
Ja maakt het dan nog uit of het een help bestand is, een .jpg.exe of iets anders, zodra je binnen bent kun je op honderduizend verschillende manieren het systeem overnemen.

Probleem moet verholpen zijn door FTH uit te schakelen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.