Polymorfisch Virut virus omzeilt Windows firewall
12-02-2009,16:07 door
Verschillende anti-virusbedrijven waarschuwen voor een nieuwe variant van het polymorfische Virut virus dat bestanden infecteert en de Windows firewall omzeilt. Virut gebruikt verschillende technieken om slachtoffers te infecteren en is via meerdere lagen encryptie beschermd. Zo besmet de malware EXE en SCR bestanden en opent het een backdoor naar een IRC server. Verder infecteert Virut ook scriptbestanden, zoals PHP, ASP en HTML, waar het een kwaadaardig Iframe in verstopt. Zodra het slachtoffer die bestanden op het web zet, probeert het via verschillende exploits bezoekers te besmetten.
Naast het installeren van aanvullende malware heeft het virus ook de vervelende bijwerking dat het infecteren van bestanden verkeerd gaat, waardoor die onherstelbaar beschadigd raken. Als laatste wordt ook het HOSTS bestand gewijzigd. Infecties zijn herkenbaar aan netwerkverkeer op TCP poort 65520 met een verbinding naar de IRC server proxima.ircgalaxy.pl. Ook de toegenomen omvang van besmette bestanden, die niet meer werken en waarvan de laatst aangepaste datum is gewijzigd, zijn tekenen dat er iets mis is.
Naast het installeren van aanvullende malware heeft het virus ook de vervelende bijwerking dat het infecteren van bestanden verkeerd gaat, waardoor die onherstelbaar beschadigd raken. Als laatste wordt ook het HOSTS bestand gewijzigd. Infecties zijn herkenbaar aan netwerkverkeer op TCP poort 65520 met een verbinding naar de IRC server proxima.ircgalaxy.pl. Ook de toegenomen omvang van besmette bestanden, die niet meer werken en waarvan de laatst aangepaste datum is gewijzigd, zijn tekenen dat er iets mis is.








Gerelateerde artikelen:
Tags:

