image

Windows snelkoppeling bevat Trojaans paard

woensdag 4 maart 2009, 11:42 door Redactie, 1 reacties

Microsoft waarschuwt Windows gebruikers voor een kwaadaardige snelkoppeling die een Trojaans paard bevat. De malware wordt verspreid via e-mail en maakt gebruik van uitvoerbare bestanden die al op het systeem aanwezig zijn. Om de aanval te laten slagen is echter alleen cmd.exe vereist. De snelkoppeling gebruikt cmd.exe als root proces waarmee het andere bestanden creëert en andere processen uitvoert. Het volgende proces dat de malware start is ftp.exe. Hiermee downloadt men aanvullende malware, die dan via het start commando wordt uitgevoerd. Om niet op te vallen gebruiken de kwaadaardige snelkoppelingen bekende icoontjes.

Deze manier van systemen infecteren is niet nieuw, maar de Lnkget Trojan die hiervan gebruik maakt is dat wel, en is erg actief. Sinds begin januari spreekt Microsoft over een sterke stijging van het aantal gevallen, met name in Azië, zo blijkt uit deze analyse. Eenmaal op het systeem actief probeert de malware inloggegevens van online spellen te stelen.

Reacties (1)
07-03-2009, 00:15 door Anoniem
sinds eergisteren krijg ik van mijn avast anti-virusbestrijder een melding dat ik bij elke opstart een trojan heb, nl deze : Win32:Downloader-CDZ [Trj] en de eerste melding kwam nadat ik een iso-bestand van ongeveer 600/700 MB op een cd wilde branden met het programma NTI CD & DVD-Maker 7, die bij het softwarepakket in mijn nieuwe pc toen zat. Toen ik wilde branden kreeg ik een melding dat er geen geheugen meer in mijn C: schijf was, terwijl er nog 40 GB over was en bij kijken of er daar nog geheugen was, stond er dat er inderdaad nog een paar honderd MB aan geheugen was, maar bij het herstarten van mn pc waren de 40GB aan geheugen weer terug!

Ik las dit bericht dat er bij een snelkoppeling mogelijk een trojaans paard verborgen kon zitten en ik ging dus kijken of er op mn bureaublad een shortcut bij stond die een vreemde .exe bevatte en zag dat er bij het programma NTI CD & DVD-Maker 7 deze executive had :
Cdmkr32.exe

het volledige pad en de naam van de link :

Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\Cdmkr32.exe

NTI CD & DVD-Maker 7.lnk en deze is groot : 1,97 kB

Nu wilde ik vragen of Cdmkr32.exe ook een variant van deze cmd.exe regel is en zo nee kan deze trojan wel iets te maken hebben met deze link en hoe krijg ik deze trojan weg, want alleen avast ziet deze trojan, maar zelfs als avast deze trojan steeds in de quarantaine zet, komt ie dus steevast weer terug bij een volgende opstart en steeds in een andere map en zelfs het (regelmatig geuodate)programma Trojan Killer zag niets!
bedankt alvast
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.