image

Feebs worm infecteert schone e-mail met besmette bijlage

vrijdag 20 januari 2006, 11:41 door Redactie, 0 reacties

De meeste internetgebruikers weten dat ze voorzichtig moeten zijn met ongevraagde bijlages van onbekenden. Gaat het echter om attachments van bekenden, dan worden die meestal zonder omkijken geopend. Een nieuwe worm maakt nu gebruik van deze tactiek.

De Feebs worm verspreidt zich via HTA (HTML applicatie) scripts, die elke keer gegenereerd worden als de worm ze verstuurt. Het script bevat het binary bestand van de worm, of kan in sommige gevallen de worm van andere locaties downloaden. Op deze manier kan Feebs verschillende HTA scripts versturen, die weer allerlei nieuwe varianten kunnen downloaden. Een vreemde aanpak voor een mass-mailing worm, die naast z'n ingebouwde SMTP engine ook een andere manier gebruikt om zich te verspreiden.

Feebs, dat voorzien is van rootkit features, controleert welke data er door een geinfecteerd systeem naar het netwerk wordt gestuurd. Als het ziet dat het om verkeer naar poort 25 (SMTP) gaat en mogelijk een e-mail met een MIME bijlage is, dan komt het HTA script in actie en injecteert het zichzelf in de e-mail als een extra bijlage. Dit is geen efficiente verspreidingsmethode, maar kan wel voor legitieme e-mails zorgen die zelfs een voorzichtige gebruiker kunnen verleiden tot het openen van de bijlage.

De techniek zelf is niet nieuw, die werd al door de Ska worm in 1999 gebruikt. (F-Secure)

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.