image

Nieuwe anti-spyware laat systeem eerst infecteren

zaterdag 2 december 2006, 13:39 door Redactie, 3 reacties

Een Amerikaanse onderzoeker heeft een nieuwe manier gevonden om spyware aan te pakken. In plaats van het voorkomen van een infectie, bespioneert Kevin Borders het gedrag van de kwaadaardige software als die het systeem is binnengedrongen. "Het is bijna onmogelijk om een spyware infectie te voorkomen, zeker als je geen ervaren gebruiker bent".

De Web Tap technologie van Borders filtert al het verkeer, en probeert spyware te detecteren als het informatie naar de spyware verspreider stuurt. De tool zou ook rootkits kunnen detecteren, aangezien die vaak informatie via web requests sturen. Gevonden spyware wordt niet door Web Tap verwijdert, dat is de taak van host-based anti-malware. De software van Borders geeft wel een aanbeveling welk programma er voor het verwijderen gebruikt moet worden. Volgens virusbestrijder Eset is de aanpak niet waterdicht, omdat niet alle spyware programma's veel data versturen.

Web Tap is geen IDS/IPS en gebruikt ook geen signatures om spyware af te vangen. "Het kijkt naar hosts die al met spyware geinfecteerd zijn. Het gaat ervan uit dat je toch wel besmet wordt." laat Borders weten. De software zal van een whitelist functie worden voorzien zodat bijvoorbeeld webmail niet voor spyware wordt aangezien.

Een gratis beta versie van Web Tape Enterprise en Web Tap Personal zijn op deze pagina te vinden. Op dit moment wordt alleen Windows ondersteund, maar er wordt gewerkt aan versies voor Fedora Core 4 en 5.

Reacties (3)
03-12-2006, 09:00 door Anoniem
Heb het eventjes laten draaien, maar élk uitgaand verkeer
wordt momenteel als mogelijk verdacht aangegeven, bijv. ook
het contact dat McAfee SiteAdvisor maakt. Maar je krijgt van
WebTap enkel een IP-adres, begin er dan maar aan, via WhoIs.
Ben je weer eventjes zoet. Dan is PrevX gemakkelijker om mee
te werken - als leek.
03-12-2006, 15:00 door Anoniem
Ik heb het ook geinstalleerd en ben zelf ook een leek zal ik
maar zeggen.

Persoonlijk vind ik het wel simpel in gebruik, het is
inderdaad waar dat elk uitgaande verbinding word aangegeven
(Zoals ik zover kan zien) maar de verbindingen kan ik
makkelijk onderscheiden van eventuele niet geoorloofde
verbindingen.

Ik weet tenslotte welke websites ik heb bezocht en ja je zal
de IP's van verbindingen die je niet kunt plaatsen apart
moeten nazoeken in de WHOIS.

Dit zou een functie moeten zijn die ze moeten integreren.
15-12-2006, 07:45 door spatieman
ik hou het maar bij siteadvisor, die geeft al genoeg false
positives
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.