Een onlangs ontdekte backdoor gebruikt het Window Encrypting File System (EFS) om analyse door anti-virusbedrijven te voorkomen. EFS biedt versleuteling op bestandssysteemniveau aan en moet voorkomen dat aanvallers de inhoud van versleutelde bestanden te zien krijgen. Het is ook effectief om onderzoek door analisten te dwarsbomen, stelt Kazumasa Itabashi van Symantec.
De Tranwos backdoor maakt op besmette computers een met EFS versleutelde map aan, die ervoor zorgt dat alle bestanden hierin zijn versleuteld. In deze map plaatst de backdoor een kopie van zichzelf.
Analisten die bijvoorbeeld Linux gebruiken om besmette bestanden te onderzoeken, kunnen de inhoud van met EFS versleutelde bestanden niet bekijken. Alleen het gebruikersaccount dat de malware gebruikt voor het maken van de versleutelde map kan de inhoud bekijken.
"Aangezien deze dreiging het onmogelijk maakt voor onderzoekers om forensische tools te gebruiken, zoals we normaal doen, moeten we de dreiging handmatig uitvoeren om de inhoud van het bestand te verzamelen", stelt Itabashi. De backdoor maakt het mogelijk voor aanvallers om besmette computers te besturen.
Deze posting is gelocked. Reageren is niet meer mogelijk.