image

32-bit Windows-backdoor krijgt 64-bit ondersteuning

zaterdag 5 juli 2014, 16:41 door Redactie, 10 reacties

Nu steeds meer computers op een 64-bit besturingssysteem draaien passen cybercriminelen hun malware hierop aan. In het verleden zijn er al specifieke 64-bit versies malware ontdekte, zoals de Zeus banking Trojan. In de tweede helft van 2013 bleek zelfs dat zo'n 10% van de malware die bij gerichte aanvallen werd ingezet alleen op 64-bit platformen werkte.

Een van deze malware-exemplaren is de Kivar-backdoor. De malware verspreidt zich via de RTLO-techniek. RTLO staat voor Right-to-Left-Override en zorgt ervoor dat via een speciaal unicode-karakter de volgorde van karakters van een bestandsnaam kan worden omgedraaid. Hierdoor wordt SexyPictureGirlAl[RTLO]gpj.exe in Windows als SexyPictureGirlAlexe.jpg weergegeven.

In het geval van Kivar doet de malware zich via RTLO voor als een Word-document, voorzien van bijbehorend icoon, maar is in werkelijkheid een uitvoerbaar bestand. Om de gebruiker niets te laten vermoeden wordt er een na het openen van de malware een afleidingsdocument geladen. In de achtergrond kan Kivar echter bestanden stelen, screenshots maken en toetsaanslagen opslaan.

De informatie die Kivar als eerste van een besmette computer verstuurt bestaat onder andere uit het IP-adres van het slachtoffer, Windows-versie, hostnaam, gebruikersnaam, versie van de malware, keyboardindeling en de recente documenten en desktop-map, zo meldt Trend Micro. Windowsgebruikers kunnen zich tegen de RTLO-techniek beschermen door detailweergave voor mappen in te stellen, aangezien dan zichtbaar wordt dat het zogenaamde document in werkelijkheid een applicatie is.

Reacties (10)
05-07-2014, 17:26 door zeevis
via configuratiescherm en mapopties krijg ik bij weergave een grijs niet te klikken veld met daarin de tekst: op alle mappen toepassen
Dus ik kan mij niet beschermen tegen RLTO.
Ik gebruik windows 7 prof en norton internet security.
Wat kan de reden zijn van dat grijze veld ?
Graag reactie op deze vraag
En natuurlijk bij voorbaat dank voor enig antwoord
05-07-2014, 17:55 door Anoniem
Door zeevis: via configuratiescherm en mapopties krijg ik bij weergave een grijs niet te klikken veld met daarin de tekst: op alle mappen toepassen
Dus ik kan mij niet beschermen tegen RLTO.
Ik gebruik windows 7 prof en norton internet security.
Wat kan de reden zijn van dat grijze veld ?
Graag reactie op deze vraag
En natuurlijk bij voorbaat dank voor enig antwoord
Met Windows 7 Pro en Ultimate kan je het RLTO files ook blokkeren met Group Policies of AppLocker oid. Kan even zo geen link vinden, maar als je Windows versie het kan, zou ik het zeker doen, blokkeren is natuurlijk beter dan alleen weergeven.

UPDATE: Hier in de comments staan wat meer details.
Het idee is dat je van alle bestanden met dat RLTO Unicode-karakter de uitvoering blokkeert.
05-07-2014, 17:57 door Anoniem
De NSA-backdoors dus ook.
05-07-2014, 18:51 door [Account Verwijderd] - Bijgewerkt: 06-07-2014, 12:57
Door zeevis 17:21: via configuratiescherm en mapopties krijg ik bij weergave een grijs niet te klikken veld met daarin de tekst: op alle mappen toepassen

Als je Mapopties opent klik je vervolgens weergave en dan staat er ergens een checkbox "extensies voor bekende standstypen verbergen." Deze moet je uitvinken en vervolgens onderin op toepassen klikken .Dan worden de extensies voor bestand weergeven. De geblokkeerde button waar jij het over hebt, heb je hiervoor dus niet nodig.

Ik hoop dat je hiermee geholpen bent.

Door zeevis 17:21:
Dus ik kan mij niet beschermen tegen RLTO.

Dit is overigens wel een beetje kort door de bocht. want je zou je bijvoorbeeld hier ook tegen kunnen beschermen door een onbekend bestand gewoon niet te openen of voor het openen te scannen.
05-07-2014, 21:48 door Anoniem
Door Anoniem:
Door zeevis: via configuratiescherm en mapopties krijg ik bij weergave een grijs niet te klikken veld met daarin de tekst: op alle mappen toepassen
Dus ik kan mij niet beschermen tegen RLTO.
Ik gebruik windows 7 prof en norton internet security.
Wat kan de reden zijn van dat grijze veld ?
Graag reactie op deze vraag
En natuurlijk bij voorbaat dank voor enig antwoord
Met Windows 7 Pro en Ultimate kan je het RLTO files ook blokkeren met Group Policies of AppLocker oid. Kan even zo geen link vinden, maar als je Windows versie het kan, zou ik het zeker doen, blokkeren is natuurlijk beter dan alleen weergeven.

UPDATE: Hier in de comments staan wat meer details.
Het idee is dat je van alle bestanden met dat RLTO Unicode-karakter de uitvoering blokkeert.
Woops, link vergeten. Heb nu wel gelijk de goede link gevonden:
https://www.ipa.go.jp/security/english/virus/press/201110/E_PR201110.html

@Redactie, misschien ook even handig om deze migitation via secpol.msc in het artikel te zetten.
06-07-2014, 09:03 door Anoniem
Die oplossing heb ik al heel vaak aangegeven maar dit pakt "men" niet op, en het feit dat er alleen een obscuur Japans
artikel te vinden is over dit onderwerp spreekt al boekdelen.

Met een paar slimme policy settings kun je nog veel en veel meer security problemen oplossen, inclusief allerlei exploits
van Java en Flash lekken, maar de wereld is er kennelijk niet in geinteresseerd en gaat gewoon verder met klagen over
de onveiligheid van Windows. Terwijl deze mogelijkheid om de namen en locaties van executable bestanden te beperken
juist heel krachtig is.
(geen executable bestanden op locaties waar de gebruiker kan schrijven, of in ieder geval niet op de desktop en in %TEMP%)
06-07-2014, 10:32 door Anoniem
Door Anoniem: Die oplossing heb ik al heel vaak aangegeven maar dit pakt "men" niet op, en het feit dat er alleen een obscuur Japans
artikel te vinden is over dit onderwerp spreekt al boekdelen.

Met een paar slimme policy settings kun je nog veel en veel meer security problemen oplossen, inclusief allerlei exploits
van Java en Flash lekken, maar de wereld is er kennelijk niet in geinteresseerd en gaat gewoon verder met klagen over
de onveiligheid van Windows. Terwijl deze mogelijkheid om de namen en locaties van executable bestanden te beperken
juist heel krachtig is.
(geen executable bestanden op locaties waar de gebruiker kan schrijven, of in ieder geval niet op de desktop en in %TEMP%)
Dit werkt niet voor de gebruiker die daadwerkelijk iets met z'n systeem doet, noch voor eindgebruikers die enkel 'standaard-dingen' met hun systeem doen, zij gaan namelijk vanzelf op zoek naar een manier om deze beveiliging te omzeilen.

Als je wat beter zou zoeken, zou je overigens véél meer informatie kunnen vinden over deze policy.
06-07-2014, 11:33 door Briolet
Door Anoniem: Die oplossing heb ik al heel vaak aangegeven maar dit pakt "men" niet op,....

Ik denk eerder dat Windows gewoon met een simpele oplossing moet komen. Op de mac ben ik niet anders gewend dan dat je ongesigneerde uitvoer bestanden die nieuw zijn voor het systeem, gewoon niet kunt uitvoeren door een simpele dubbelklik. Tot aan Mavericks moest je uitvoering met een extra muisklik bevestigen en sinds Mavericks moet je nog meer doen om nieuwe uitvoerbestanden te runnen zodat je niet verrast wordt door misleidende extensies.

Dat lijkt me toch een heel zinvolle strategie tegen dit soort ongein.
07-07-2014, 10:31 door Anoniem
Door Briolet:
Door Anoniem: Die oplossing heb ik al heel vaak aangegeven maar dit pakt "men" niet op,....

Ik denk eerder dat Windows gewoon met een simpele oplossing moet komen. Op de mac ben ik niet anders gewend dan dat je ongesigneerde uitvoer bestanden die nieuw zijn voor het systeem, gewoon niet kunt uitvoeren door een simpele dubbelklik. Tot aan Mavericks moest je uitvoering met een extra muisklik bevestigen en sinds Mavericks moet je nog meer doen om nieuwe uitvoerbestanden te runnen zodat je niet verrast wordt door misleidende extensies.

Dat lijkt me toch een heel zinvolle strategie tegen dit soort ongein.

Alleen heb je het probleem dat na verloop van tijd mensen toch de waarschuwings berichten gaan negeren, ik zie het
regelmatig met gebruikers dat ze foutmeldingen met duidelijke omschrijving wat er fout ging gewoon wegklikken.
07-07-2014, 18:05 door Eric-Jan H te D
Door zeevis:Wat kan de reden zijn van dat grijze veld ?

Als je mapopties kiest vanuit het browservenster waarop de schijf(en) getoond
worden, dan is dat vakje inderdaad grijs(niet actief). Open daarom een venster
met mappen en/of bestanden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.