image

USB-worm betekent Gameover voor Windows

dinsdag 4 december 2012, 10:37 door Redactie, 3 reacties

De USB-worm die de afgelopen dagen duizenden Windows-gebruikers infecteerde blijkt mee te liften met andere malware. Het gaat om de in Visual Basic geschreven Changeup-worm die al sinds halverwege 2009 actief is. De afgelopen week werd er een stijging van het aantal infecties waargenomen. Volgens Symantec ging het op 28 november om meer dan 14.000 infecties. De grote vraag bleef hoe computers besmet raakten.

Sommige anti-virusbedrijven rapporteerden dat de eerste infectie via sociale netwerksites plaatsvindt, maar Symantec heeft nu een mail gevonden die de aanvallers ook gebruiken. De e-mails doen zich voor als bericht van de bank en bevatten als bijlage het bestand securedoc.html.zip. Dit is in werkelijkheid de Ponik Downloader.

Gameover
Die downloadt vervolgens Gameover, de peer-to-peer-versie van de beruchte Zeus banking Trojan. Uiteindelijk is het Gameover die ook de Changeup-worm downloadt. Opmerkelijk genoeg zijn er ook varianten van Changeup ontdekt die weer Gameover downloaden. Symantec denkt dan ook dat de toename van het aantal infecties met Changeup eigen bedoeld is om Gameover te verspreiden.

De FBI gaf begin dit jaar nog een waarschuwing voor deze malware af, die speciaal ontwikkeld is om geld van bankrekeningen te stelen.

Reacties (3)
04-12-2012, 10:47 door Anoniem
Wij hebben een group policy die alleen .exe files op C: en dan niet in C:Documents and Settings toelaat.
Als je dit soort sticks in de PC steekt krijg je alleen maar "het uitvoeren van programma's vanaf deze locatie
is door de beheerder uitgeschakeld".
Geen last van dit soort dingen dus.
04-12-2012, 16:42 door Anoniem
Door Anoniem: Wij hebben een group policy die alleen .exe files op C: en dan niet in C:Documents and Settings toelaat.
Als je dit soort sticks in de PC steekt krijg je alleen maar "het uitvoeren van programma's vanaf deze locatie
is door de beheerder uitgeschakeld".
Geen last van dit soort dingen dus.

Ook voor admins of service accounts geblokked?
Als er nml een virus/trojan/whatever deze rechten kaapt, kunnen ze nog steeds uitgevoerd worden.
05-12-2012, 09:17 door ITert
Door Anoniem:
Door Anoniem: Wij hebben een group policy die alleen .exe files op C: en dan niet in C:Documents and Settings toelaat.
Als je dit soort sticks in de PC steekt krijg je alleen maar "het uitvoeren van programma's vanaf deze locatie
is door de beheerder uitgeschakeld".
Geen last van dit soort dingen dus.

Ook voor admins of service accounts geblokked?
Als er nml een virus/trojan/whatever deze rechten kaapt, kunnen ze nog steeds uitgevoerd worden.
Wij gebruiken ook AppLocker. Beheerders hebben ook die beperkingen, behalve als de applicaties op een speciale locatie staan of door ons digitaal ondertekend zijn.dan kan het worden gestart.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.