Computernaam schrikt malware af
12-10-2009,15:19 door
Sergey Golovanov en Igor Soumenkov van Kaspersky Lab analyseerden het Trojaanse paard dat rootkit technologieën gebruikt en andere malware installeert. Ze ontdekten dat de malware het draaien in een sandbox probeert te voorkomen door te kijken naar gebruikersnaam, computernaam en registersleutels. Zodra het als gebruikersnaam USER, user, CurrentUser of Sandbox tegenkomt, schakelt Bredolabs zichzelf uit. Dat doet het ook als de computer "SANDBOX" is genaamd. Daarnaast is de malware ook 'allergisch' voor de Comodo firewall.
PDF exploit
Is de installatie van de bot wel succesvol, dan neemt die contact op met een Command & Control server en downloadt een ander Trojaans paard. Deze malware steelt FTP wachtwoorden, waarmee de bende vervolgens exploits op legitieme websites plaatst. Het gaat met name om PDF exploits, die nieuwe bezoekers infecteren en zo de cyclus voortzetten. Naast wachtwoordstelers maakt Bredolabs besmette machines ook onderdeel van de Rustock en Pushdo botnets.







Gerelateerde artikelen:
Tags:

