Beveiligingsbedrijf Surfright heeft een functie toegevoegd aan zijn Hitman Pro-software die moet voorkomen dat ransomware tijdens het booten wordt geactiveerd. Vanaf een usb-stick wordt een installatie van Hitman Pro gestart die de ransomware kan verwijderen.
Ransomware, die een pc van de gebruiker 'gijzelt' en onbruikbaar maakt, is volgens SurfRight-eigenaar Mark Loman een steeds groter probleem. "Sommige gijzelvirussen gebruiken tegenwoordig zelfs pornografische afbeeldingen op het gijzelscherm waardoor slachtoffers in verlegenheid worden gebracht", aldus Loman. Zijn bedrijf heeft daarom deze week een functie met de naam Kickstarter aan Hitman Pro toegevoegd die het mogelijk maakt om deze malware te omzeilen. Vanuit de software kan speciale software op een usb-stick worden gezet die de ransomware omzeilt. De optie kan één keer gratis worden gebruikt; daarna is een licentie voor Hitman Pro vereist.
Daarvoor gebruiken de malwarebestrijders dezelfde technieken als rootkits: ze booten vanaf de usb-stick de normale Windows-installatie, maar laden daarbij hun eigen software op de achtergrond, die voorkomt dat de ransomware een kans krijgt. "De truc is een beetje afgekeken van malware", zegt Loman. De software werkt ook als de Veilige Modus van Windows door de malware ontoegankelijk is gemaakt. De software is ook in staat om malware die zich in het master boot record heeft gevestigd, te omzeilen, en is dus ook geschikt voor andere soorten malware.
Nadat de standaard-Windows-installatie met behulp van de usb-stick is geladen, wordt Hitman Pro gestart om de ransomware te verwijderen. De tool is volgens Lomans collega Edwin Engels vooral bedoeld om zo laagdrempelig mogelijk te zijn. Rescue-cd's van concurrenten zijn volgens Engels veel moeilijker te gebruiken en vereisen bijvoorbeeld kennis van Linux.
Pim Takkenberg van het Team High Tech Crime van de politie zei vorige maand nog dat een op de vijf slachtoffers van ransomware betaalt. De mededelingen die de ransomware toont komen vaak intimiderend over: ze beweren bijvoorbeeld dat op de pc van de gebruiker kinderporno of auteursrechtelijk beschermd materiaal is aangetroffen, en dat de gebruiker een 'boete' moet betalen om zijn computer weer te kunnen gebruiken. "Na betaling is het echter maar de vraag of je je computer nog kunt gebruiken", zegt Engels van Surfright.
[Reactie gewijzigd door Passeridae op dinsdag 4 december 2012 10:42]
[Reactie gewijzigd door Floor op dinsdag 4 december 2012 12:37]
[Reactie gewijzigd door Titan_Fox op dinsdag 4 december 2012 23:16]
[Reactie gewijzigd door intGod op dinsdag 4 december 2012 08:46]
Duh, iets dat kan booten heeft een bootloader. Waar het om gaat is dat die andere opstart USB sticks niet alleen een bootloader hebben maar een geheel OS booten dat ook op die stick staat, terwijl deze stick het OS van de hardeschijf boot. Het resultaat is dat je met deze stick dus gewoon in je oude vertrouwde Windows omgeving zit, ipv een een of ander recovery OS waarmee je de files van je andere OS hooguit kunt benaderen maar that's it.Alle andere opstart USB sticks maken gebruik van een eigen bootloader
[Reactie gewijzigd door .oisyn op dinsdag 4 december 2012 16:27]
[Reactie gewijzigd door BartOtten op dinsdag 4 december 2012 14:27]
[Reactie gewijzigd door woekele op dinsdag 4 december 2012 08:49]
[Reactie gewijzigd door mloman op dinsdag 4 december 2012 09:07]
[Reactie gewijzigd door The Zep Man op dinsdag 4 december 2012 09:22]
Je kan vanaf USB opstarten door het boot menu van de BIOS/UEFI te openen of door de opstartvolgorde aan te passen. Als je een memory stick prepareert met TrueCrypt, dan kan je de systeemvolume koppelen en gebruiken als een reguliere Truecrypt volume. Scannen is dan geen probleem.Ik heb zelf TrueCrypt op m'n laptop staan, op de hele partitie dus zit nog een TrueCrypt bootloader voor. Hierdoor is het ook niet mogelijk om van de USB te booten.
Tenminste, ik krijg het niet voor elkaar.
[Reactie gewijzigd door The Zep Man op dinsdag 4 december 2012 09:39]
Je start op van USB-stick. Die start eerder dan de MBR van je harddisk en dus ook veel eerder dan de ransomware.Leuke oplossing, maar het gaat niet werken tegen goed geschreven ransomware. De infectie is namelijk eerst.
[Reactie gewijzigd door erikloman op dinsdag 4 december 2012 09:38]
Mits je PC zo ingesteld is...Je start op van USB-stick. Die start eerder dan de MBR van je harddisk en dus ook veel eerder dan de ransomware.
Ik mag toch aannemen aan dat de ransomware helemaal niet start als je opstart van zo'n stickie.Je start op van USB-stick. Die start eerder dan de MBR van je harddisk en dus ook veel eerder dan de ransomware.
En dan nog àl je programma's opnieuw installeren en configureren. Dat wordt er nooit bijgezegd. Het is altijd maar "even snel Windows opnieuw installeren".Ik heb me nooit zo verdiept in 'ransomware' maar er is toch geen enkel probleem indien je gewoon zorgt voor een backup van je systeem?
Gewoon opnieuw (van CD. DVD, USB, ....) installeren en dan data terugzetten vanaf de back-up?
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True