De gratis online scantool VirusTotal heeft een nieuwe feature toegevoegd genaamd 'swfknife' waarmee het verdachte Flash-bestanden kan analyseren. De website gebruikt de 'engines' van zo'n 50 verschillende virusscanners en is zeer handig als 'second opinion' om te bepalen of bestanden ook besmet zijn.
Eind 2012 werd VirusTotal door Google overgenomen. Vandaag kondigen de ontwikkelaars een nieuwe feature aan die de dreiging van gevaarlijke Flash-bestanden tegen moet gaan. Doordat Adobe Flash Player op steeds meer computers aanwezig is, wordt het ook steeds vaker door aanvallers aangevallen.
Daarnaast wordt Flash Player ook gebruikt als 'springplank' om kwetsbaarheden in andere programma's uit te buiten. Zo werd onlangs nog een zero day-aanval op Internet Explorer ontdekt waarbij Flash Player werd gebruikt om de ASLR- en DEP-beveiliging van Windows te omzeilen. Tijdens de analyse van de bestanden die bij deze aanvallen werden gebruikt kwamen de ontwikkelaars van VirusTotal tot de conclusie dat ze geen tool hadden om Flash-bestanden te analyseren.
Swfknife brengt hier verandering in. Gebruikers kunnen nu ook Flash-bestanden (SWF) uploaden, waarna de tool interessante eigenschappen weergeeft die mogelijk op een aanval duiden. Het gaat dan om de aanwezigheid van ActionScript, of het bestand eerst het besturingssysteem controleert voordat het zich laat uitvoeren, of er lange strings worden gebruikt en nog veel meer zaken die verdacht kunnen zijn.
Ook geeft de tool de iframe-patronen van verdachte URLs weer die het bestand mogelijk bevat. Hierdoor kunnen onderzoekers hun eigen analyse verbeteren en helpt het om campagnes van dezelfde groepen aanvallers in kaart te brengen.
Deze posting is gelocked. Reageren is niet meer mogelijk.