Hoofdcategorieën

Trojan installeert antivirusprogramma tegen concurrentie

Door Harm Hilvers, dinsdag 24 oktober 2006 09:41
Bron: InformationWeek, views: 23.704

TrojanVolgens Joe Stewart, werkzaam bij SecureWorks, is er een nieuw trojaans paard opgedoken dat, in een uiterste poging tot zelfbescherming, een illegale kopie van Kaspersky AntiVirus for WinGate installeert en activeert. Deze virusscanner begint vervolgens in opdracht van SpamThru, de naam van het trojaanse paard, zijn zoektocht naar virussen en andere malware en zal die na de eerstvolgende herstart van het systeem verwijderen; vanzelfsprekend wordt de installatielocatie van SpamThru hierbij overgeslagen. Trojaanse paarden en andere malware hebben zich in het verleden met name beperkt tot het onbruikbaar maken van antivirussoftware, het tegenhouden van signature-updates en het verwijderen van malware van de concurrentie. Verder is de trojan in staat om via een p2p-netwerk te communiceren met zijn maker, zodat de malware ook bijgewerkt kan worden met nieuwe informatie, zoals de locatie van de belangrijkste server.

Volgende 10:12
Vorige 09:40

Reacties

«  1  2  3  4  »

Dus is er tegenwoordig ookal concurentie op het vlak van malware :Y) ?
Opzicht best een aardige malware zouden simpele consumenten zeggen, hij houd virussen weg :D

dit word toch tegek |:(

Lol, ben je in ieder geval meteen op de hoogte van de status van je pc na dit grappige trojaanse paardje....

Zou wel lullig zijn als je een controlle krijgt voor illegale software en dit er net opgezet is door het trojaanse paardje.

Je moest eens weten wat trojaanse paarden allemaal bij mij hebben geinstalleerd :+

Ik kan deze post geen positieve score meer geven dus dan zo maar:
+ 4 grappig :)

Het gaat onopgemerkt. Behalve als de PC al zodanig geinfecteerd was dat alle executables worden verwijderd :)

bah, heb zo es eentje gehad die zichzelf ging nestelen in iedere exe. Virusscan laten runnen en heeft de "geinfecteerde code" terug uit de exe's gehaalt. Probleem was wel dat al die herstelde exe's nog 15Kb groot waren. Al men software lekker naar de vaantjes.
Nuja een mens leert uit zijn fouten eh :P

''rder is de trojan in staat om via een p2p-netwerk te communiceren met zijn maker''

hoe moeilijk is het dan om de maker op te sporen ?
aanklagen die hap

hij heeft 'n vrij intelligent programma geschreven, denk dat 't dus nog aardig tegen gaat vollen (als ie slim is houdt 't tracken op bij 'n TOR-server).

Stel.. De maker heeft op een bepaalde manier een publieke computer waar hij fysieke toegang tot heeft gehad, of via een slecht loggende private omgeving een pc gehackt.

Of hij heeft het via een gemasked mac adres op een openstaande wifi verbinding gedaan.

Truckjes genoeg om het bijna onmogelijk te maken om gedetected worden bij de eerste upload op het p2p netwerk.

Vanaf daar verspreid het zich via p2p. Dit betekend dus dat nieuwe informatie downloaden niet per definitie vanaf de pc van de maker komt. Sterker nog.. je hoeft als maker niet eens connected meer te zijn. Als er maar genoeg clients online zijn met het virus, is er geen noodzaak om iets te ondernemen.

Ook nieuwe info of nieuwe versies inbrengen kan met de eerst hack of wifi verbinding. No point

maw. een virus.torrent

hoe moeilijk is het dan om de maker op te sporen ?
Heel moeilijk dus.

Stel er zijn 15.000 geinfecteerde pc's:

Welk van die PC's is dan van de maker?
En wie zegt de PC van de maker uberhaupt op dat moment aanstaat? Waarschijnlijk verbindt de maker incidenteel met het netwerk, verspreid een update naar 2 van de 15.000 computers, die het weer naar 2 verspreiden, etc.

Kan je op een P2P netwerk (gnutella-2 bijvoorbeeld) makkelijk achterhalen wie als eerst een bepaald bestand verspreid heeft? NEE dat kan je niet.

Stel ik heb de nieuwste film 'Terminator 6: I won't be back'
Ik upload hem naar 2 mensen. Ik ga offline. Deze twee mensen uploaden hem naar 10 mensen.
Deze 10 uploaden hem ieder weer naar 10. Etc. Hoe komt met er ooit achter dat ik het was?

Het is hetzelfde principe als de bron van een virus-besmetting ontdekken: moeilijk! Afhankelijk van hoe snel men het door heeft dat er een virus is. Maar met 200.000 geinfecteerde pc's kun je het meestal wel schudden om er ooit achter te komen waar de infectie begonnen is. Al helemaal als niet is vast te stellen wanneer de pc's geinfecteerd zijn geraakt.

Een p2p netwerk zorgt er alleen voor dat een indirecte backdoor open blijft staan, voor updates.

Aan de andere kant, zorgt een P2P netwerk er wel weer voor dat je de authoriteiten alle pc's kunnen updaten met een removal tool. Alhoewel je hiervoor wel de trojan moet reverse-engineren.

Een trojaanse paard die een monopolie positie eist B-).

@Swordlord:
De trojan heeft wel eventjes de volledige controle over je pc. dus het is een kwestie van tijd voordat jou pc omgetoverd wordt tot een proxy. Dus veel zin heeft het niet dat het de andere malwares/virus weghaalt.

@Remond_FRL
Je hebt idd zijn IP meteen als het via p2p gaat.
Maar ja de gemiddelde gebruiker die de trojan krijgt kan niet eens zijn/haar eigen IP adres opvragen :+.

Mogen we dit zien als reclame voor Kaspersky? :)

Vroeger had je ook al rootkits die eens ze een server binnen waren, de het security-hole dichten, om andere root-kits buiten te houden.

tja dat krijg je met die .ru software ;)

hmm, zou Kaspersky hiervoor wel een beveiligings update voor uitbrengen.
Als ik hun was, zou ik alleen er een proef versie van Kaspary van maken, en laat die mensen maar betalen :+

Wie zegt dat karpasky het virus niet geschreven heeft? Want uiteraard wordt hier het feit niet genoemd dat aan antivirus (zoals karpasky) niet goed met ander AV software overweeg kan .

Dus dit beschermt karpasky tegen concurrenten. En uiteraard zal er wel een updat van karpasky uitkomen die deze trojan detecteerd en daar het best van maakt.

Karpasky? :+

onderdeel van samyntok antivirus... ook wel bekend als nurtan ?....

zelfs overtiepen lukt niet :D

mooi excusses als je illegale software op je PC hebt. "Ik was het niet! het was een virus die al die spelletjes van tientallen gigs installeerde waar ik niks van merkte!"
«  1  2  3  4  »

Op dit item kan niet meer gereageerd worden.

Volgende 10:12
Vorige 09:40
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: