image

Digitale bankrover herkent remote desktop

donderdag 29 november 2012, 13:13 door Redactie, 4 reacties

Om analyse door anti-virusbedrijven te bemoeilijken gebruikt een bekende digitale bankrover een nieuwe truc. De Shylock Trojan werd in februari voor het eerst ontdekt en is speciaal ontwikkeld om geld van online bankrekeningen te stelen. Onlangs werd een nieuwe variant aangetroffen die kan zien of het in een remote desktop-omgeving draait.

Volgens beveiligingsbedrijf Trusteer gebruiken veel onderzoekers een remote desktop-verbinding om vanuit het gemak van hun eigen kantoor malware te bestuderen. "Het is deze menselijke zwakte die Shylock misbruikt", zegt Gal Frishman. De nieuwste versie stuurt ongeldige data naar een bepaalde routine en kijkt vervolgens naar de foutmelding die dit veroorzaakt.

Aan de hand van deze code kan de malware bepalen of er sprake van een remote desktop-sessie is. Is dit het geval dan zal de malware de installatie afbreken. Frishman stelt dat deze methode ook te gebruiken is om gevirtualiseerde omgevingen en sandboxes te detecteren.

Reacties (4)
29-11-2012, 13:41 door N4ppy
anti-anti-maleware?
29-11-2012, 13:41 door tarunjj
Conclusie: als je wel gebruik maakt van remote-desktop, gevirtualiseerde omgevingen en/of sandboxes dan ben je beschermt tegen dit soort exploits.
29-11-2012, 19:50 door [Account Verwijderd]
[Verwijderd]
03-12-2012, 00:59 door AdVratPatat
Vooral die RD detectie is apart, die wordt namelijk lang niet enkel door onderzoeker gebruikt, vaak ook door reguliere gebruikers.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.