image

IRC-malware overschrijft harde schijf met nullen

donderdag 10 juli 2014, 16:43 door Redactie, 2 reacties

Een nieuwe versie van een bekende malware-familie die Internet Relay Chat (IRC) gebruikt om besmette computers aan te sturen is van een nieuwe functie voorzien waardoor het de partitie van harde schijven met nullen overschijft. Het gaat om de NgrBot, ook bekend als DorkBot.

De NgrBot bestaat al een aantal jaren en verspreidt zich onder andere via e-mail en chatberichten, alsmede de Autorun-functie van Windows. Eenmaal actief op een computer maakt het verbinding met een IRC-kanaal en wacht het op opdrachten. Ook kan de malware allerlei inloggegevens stelen, ransomware op de computer installeren, beveiligingssoftware uitschakelen en de websites van anti-virusbedrijven blokkeren.

Het wissen van de harde schijf is dan ook niet het doel van de malware, maar alleen een nieuwe functie die analyse door onderzoekers moet bemoeilijken. Een deel van de code van de malware is namelijk versleuteld en wordt tijdens het uitvoeren ontsleuteld. Een integriteitscontrole wordt vervolgens uitgevoerd om te controleren of de ontsleutelde data niet is aangepast.

Is dit wel het geval, dan overschrijft het de partitie van de harde schijf met nullen en laat vervolgens een waarschuwing zien dat het bestand niet meer geldig is. Doordat de partitie met nullen is overschrijven zal het besturingssysteem niet meer kunnen opstarten, zo meldt beveiligingsbedrijf Fortinet.

Reacties (2)
10-07-2014, 23:25 door Anoniem
Hoe doen ze dat dan vanuit een programma dat als een gewone user draait?
Of werkt dit alleen bij idioten die de hele tijd als Administrator zitten te werken?
11-07-2014, 08:28 door Anoniem
Door Anoniem: Hoe doen ze dat dan vanuit een programma dat als een gewone user draait?
Of werkt dit alleen bij idioten die de hele tijd als Administrator zitten te werken?

het gros van de mensen werkt op een administrator account, verder zou je privilage escalation toe kunnen passen om jezelf system user te maken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.