image

'Aanvallers verbergen malware in samengevoegde zip-bestanden'

maandag 11 november 2024, 15:39 door Redactie, 2 reacties

Aanvallers verbergen malware in samengevoegde zip-bestanden om zo detectie te omzeilen, zo waarschuwt securitybedrijf Perception Point. Bij 'zip concatenation' worden twee zip-bestanden, één met een goedaardig bestand en één met een malafide bestand, samengevoegd tot één zip-bestand. Afhankelijk van het gebruikte zip-programma wordt bij het inspecteren van het gecombineerde zip-bestand alleen de inhoud van het legitieme zip-bestand of het malafide bestand getoond.

De onderzoekers laten zien hoe archiveringssoftware 7zip bij een gecombineerd bestand alleen het goedaardige bestand laat zien, terwijl WinRAR en Windows File Explorer het malafide bestand tonen. Bij het uitpakken van het samengestelde zip-bestand geeft 7zip wel een foutmelding. "Veel securityleveranciers maken gebruik van populaire zip-handlers zoals 7zip of OS-native tools om zip-bestanden voor verdere analyse te verwerken", aldus de onderzoekers.

"Aanvallers weten dat deze tools malafide content verborgen in samengevoegde archieven missen, waardoor ze hun payload ongemerkt bij het doelwit kunnen krijgen, die een specifiek programma gebruikt om met archiefbestanden te werken", voegen de onderzoekers toe. Ze waarschuwden de ontwikkelaars van 7zip over de omgang met samengevoegde zip-bestanden, maar kregen te horen dat de tool opzettelijk zo werkt. "Wat inhoudt dat dit gedrag waarschijnlijk niet zal veranderen, wat de deur voor aanvallers opent om er misbruik van te maken."

Image

Reacties (2)
11-11-2024, 16:23 door Anoniem
Deze methode is al decennia oud. Geen nieuws dus.
11-11-2024, 22:37 door Anoniem
Door Anoniem: Deze methode is al decennia oud. Geen nieuws dus.
Er worden al millennia oorlogen gevoerd. Wat er nu aan oorlogen gaande is is geen nieuws dus.

Hint: iets is nieuws als het nu gaande is, ongeacht of het al eerder voorkwam.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.