image

Bicololo-virus verspreidt zich via 404 foutmelding

dinsdag 5 februari 2013, 13:02 door Redactie, 4 reacties

Een Trojaans paard dat Russische internetgebruikers aanvalt, gebruikt een nieuwe truc om zichzelf te verspreiden. Bicololo, zoals de malware wordt genoemd, is ontwikkeld om inloggegevens van gebruikers te stelen. Het doet dit door het Hosts-bestand aan te passen. Daardoor worden gebruikers van sociale netwerksites en e-mailaanbieders naar phishingsites doorgestuurd.

Op de phishingpagina's wordt een inlogvenster getoond waar gebruikers met hun gegevens kunnen inloggen. Aangezien alle aangevallen diensten geen HTTPS gebruiken, is het lastig voor een gebruiker om te bepalen dat hij naar een phishingsite is doorgestuurd. Door de aanpassing van het Hosts-bestand verschijnt de originele URL in de adresbalk van de browser.

Om zichzelf op het systeem te verbergen maakt Bicololo het originele Hosts-bestand onzichtbaar en plaatst vervolgens een bestand genaamd 'hOst'. Daarin worden de aanpassingen niet weergegeven. De O is hier een Cyrillische letter. Aangezien Windows verborgen bestanden niet toont, lijkt het voor een gebruiker dat er niets aan de hand is.

Bicolo doet zich voor als allerlei programma's, waaronder een Windows 8 Activator, Minecraft en FileZilla. De eerste versies werden vanaf gehackte websites, en dan voornamelijk gehackte WordPress en Joomla-sites, aangeboden. De gebruikte links waren echter eenvoudig te blokkeren.

Webserver
Een nieuwe truc moet dit voorkomen. De nieuwste versie gebruikt namelijk een zeer effectieve manier om zich te verspreiden, aldus anti-virusbedrijf Avast. De standaard 404 foutmelding (pagina niet gevonden) wordt gebruikt om het virus te verspreiden. "Dit geeft de aanvallers bijna een oneindig aantal mogelijke URLs om de malware aan te bieden", zegt Martin Smarda.

Het volstaat voor de aanvallers om een niet bestaande link op de gehackte website op een forum of website te plaatsen. Zodra een gebruiker op de niet bestaande link klikt zou hij normaal de 404-foutmelding krijgen, maar in dit geval wordt een kwaadaardig bestand aangeboden.

Reacties (4)
05-02-2013, 15:21 door Anoniem
Is dat nieuw?
Ik heb een tijd geleden al eens onderzocht waarom een gebruiker bij ons de melding van de virus scanner
kreeg dat een site besmet was, terwijl dit helemaal niet zo leek te zijn. Google zag ook geen probleem.
het grappige was dat hij via IE wel een virusmelding kreeg maar via Seamonkey niet.

De zogenaamd besmette pagina bleek /favicon.ico te zijn, een bestand wat IE ongevraagd ophaalt, wat niet
bestaat, en wat een 404 error gaf en in die 404 error pagina zat de trojan.
Die pagina kreeg de gebruiker natuurlijk nooit te zien want IE negeert gewoon die 404 reply op /favicon.ico
en ik neem aan dat besmetting op die manier ook niet optreedt.

Die pagina kwam van een van de bekende gammele PHP-MySQL based CMS'en.
Kennelijk was het een attacker gelukt daar een custom 404 pagina in te frommelen.
05-02-2013, 15:30 door Anoniem
Windows toont verborgen bestanden wel, mits je Verborgen bestanden, mappen en stations weergeven aanvinkt in mapopties onder tab Weergave.
05-02-2013, 20:11 door ScheleKeessie
Door Anoniem: Windows toont verborgen bestanden wel, mits je Verborgen bestanden, mappen en stations weergeven aanvinkt in mapopties onder tab Weergave.

Wat de meeste gebruikers niet doen, noch kijken ze in <WINDIR>System32\drivers\etc of daar een bestandje met een cyrillische 0 staat. Of doe jij dat wel dagelijks?
05-02-2013, 23:47 door Anoniem
Om zichzelf op het systeem te verbergen maakt Bicololo het originele Hosts-bestand onzichtbaar en plaatst vervolgens een bestand genaamd 'hOst'. Daarin worden de aanpassingen niet weergegeven. De O is hier een Cyrillische letter. Aangezien Windows verborgen bestanden niet toont, lijkt het voor een gebruiker dat er niets aan de hand is.
Grappig, ik heb de conventie in *nix om bestanden te verbergen door de naam met '.' te laten beginnen altijd wat primitief gevonden, maar ik besef nu dat deze truc daardoor niet toepasbaar is: hernoem 'hosts' naar '.hosts' en het is niet meer het hosts-bestand. Best robuust, dat simplele puntje voor de naam, het blokkeert een vorm van manipulatie.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.