Een nieuw virus imiteert boodschappen van onder meer de Nederlandse en Duitse politie. Gebruikers krijgen een mededeling dat ze 'illegale activiteiten' hebben ondernomen; ze moeten een 'boete' betalen om hun pc weer te kunnen gebruiken.
Op basis van het ip-adres bepaalt het Windows-virus uit welk land een gebruiker komt, waarna een zogenaamde boodschap van het nationale politiekorps wordt getoond. Het virus vergrendelt de computer; gebruikers wordt medegedeeld dat hun computer voor illegale activiteiten, zoals het downloaden van kinder- en dierenporno, is gebruikt. Om hun pc zogenaamd weer te kunnen gebruiken, moeten gebruikers via Ukash een 'boete' betalen. Na betaling gebeurt er echter niets: de pc's blijven gelockt. Bovendien halen de virusmakers de Ukash-portemonnee van een gebruiker leeg.
Voor zover Microsoft kan inschatten, zijn er circa 28.000 mensen besmet met de ransomware. Het grootste deel van de besmettingen, meer dan negen op de tien, was in Duitsland. Het precieze aantal Nederlandse besmettingen is niet bekendgemaakt, maar relatief klein. De boetes die de software mensen dwong om te betalen, varieert: in Nederland vroeg de software 100 euro, terwijl Duitsers tussen de 50 en 250 euro moesten betalen.
Ransomware is niet nieuw, maar voor zover bekend is het niet eerder voorgekomen dat malware zichzelf als een boodschap van de politie vermomde. Overigens is die vermomming niet altijd even goed: in Nederland bestond deze uit de driekleur met de letters 'Politie' er op, terwijl in Spanje een verkeerde benaming van het politiekorps werd gebruikt.
Het virus wordt geïnstalleerd wanneer een bezoeker op een legitieme webpagina komt die is geïnfecteerd met javascript van de aanvallers. Die javascript-code zorgt ervoor dat vier verschillende plugins worden geladen: als één daarvan kwetsbaar is, kan de malware worden geïnstalleerd. De malware maakt gebruik van kwetsbaarheden in Adobe Reader, Flash Player, de Java Runtime Environment en een kwetsbaarheid in oude Windows-versies. Voor zover bekend werkt de malware niet op andere besturingssystemen.
Het virus maakt geen gebruik van zero day-exploits. Dat zijn kwetsbaarheden die nog niet bekend waren. Gebruikers kunnen infectie met het virus dus voorkomen door de software op hun pc bij te houden.

[Reactie gewijzigd door NoxiuZ op maandag 19 december 2011 17:52]
[Reactie gewijzigd door Dikkiedikdik op maandag 19 december 2011 15:18]
[Reactie gewijzigd door klubnikka op maandag 19 december 2011 17:24]
[Reactie gewijzigd door mmjjb op maandag 19 december 2011 22:51]
In het artikel staat duidelijk dat de PC's gelockt zijn, dus het is geen kwestie van intrappen.Mee eens vind het nou niet echt geloofwaardig verhaal, ''eerst betalen en dan mag je pc weer gebruiken..'' Ik zou der zelf inderdaad nooit intrappen maar ben bang een hele hoop mensen die er geen verstand van hebben wel.
Na betaling gebeurt er echter niets: de pc's blijven gelockt.
[Reactie gewijzigd door Katsunami op maandag 19 december 2011 19:54]
Nouja, dat gebeurt ook bij non-ransomware - Windows, bijvoorbeeld, schakelde terug naar een beperkte modus als bleek dat je een illegale versie had, of zolang je je Windows installatie niet geactiveerd had.Er geloofwaardig ook als je zo'n melding krijgt? 'betalen om je computer weer te mogen gebruiken'??
[Reactie gewijzigd door kramerty88 op maandag 19 december 2011 14:54]
Dat is niet altijd het geval. Ik heb soms last gehad van redelijk hardnekkige rootkits die één host-proces hebben en van daaruit weer losse processen spawnen die voortdurend anders heten. Die child-processen hernoemen (of kopiëren) op hun beurt weer de .EXE file waar de rootkit in uithangt naar eentje met een andere bestandsnaam, en zo kun je blijven zoeken.Vrij eenvoudig:
Je start windows op in veilige modus met opdrachtprompt --> regedit --> HKEY_Current_User --> software --> microsoft --> windows --> current version --> run. Dan klik je op vasja en verwijder je de waarde (het eindigt op upd.exe).
En controleer of er nog meer slachtoffers binnen je reg zijn als:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "******.exe" Dit moet ten alle tijde explorer.exe zijn.
Dan kun je weer opstarten. Nog wel even een update uitvoeren en een scan over de pc uiteraard.
[Reactie gewijzigd door Katsunami op maandag 19 december 2011 20:32]
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True