image

Onderzoekers zijn Conficker weer te slim af

donderdag 16 april 2009, 10:18 door Redactie, 5 reacties

Duitse beveiligingsonderzoekers die onlangs een doorbraak in de detectie van de Conficker worm realiseerden, hebben een nieuwe versie van de Conficker netwerkscanner ontwikkeld, die ook de laatste variant detecteert. De malware auteurs hebben in Conficker.E namelijk de kwetsbare NetpwPathCanonicalize functie aangepast, waardoor de eerste netwerkscanner de nieuwste variant niet meer kan vinden. De RPC response codes van geïnfecteerde machines verschillen echter nog steeds van normale computers, waardoor de onderzoekers hun scanner konden aanpassen. De code van de Simple Conficker Scanner v2 is onder de GNU General Public License uitgebracht en gratis door iedereen aan zijn of haar eigen scanner toe te voegen.

Reacties (5)
16-04-2009, 10:21 door Anoniem
"De RPC response codes van geïnfecteerde machines verschillen echter nog steeds van normale computers, waardoor de onderzoekers hun scanner konden aanpassen. De code van de Simple Conficker Scanner v2 is onder de GNU General Public License uitgebracht en gratis door iedereen aan zijn of haar eigen scanner toe te voegen."

Dat is slim. De reden waarom scanners nieuwe malware niet generiek detecteren is dat ze worden aangepast door de malware schrijvers. 3x raden wat hier gaat gebeuren.
16-04-2009, 12:31 door DeFix
Door Anoniem:
Dat is slim. De reden waarom scanners nieuwe malware niet generiek detecteren is dat ze worden aangepast door de malware schrijvers. 3x raden wat hier gaat gebeuren.

Nog een keer aanpassen, en nog een keer en nog een keer.... ?
16-04-2009, 15:03 door Preddie
eeeuh .... ja maar natuurlijk. Nadat de worm maandenlang lekker zijn gang gegaan is zijn onderzoekers er nu voor de tweede keer in geslaagd de worm te detecteren ........ en dat noemen ze "de worm te slim af zijn"
17-04-2009, 09:06 door Anoniem
kan ik ook ergens lezen HOE ik deze code bij mijn scanner moet gebruiken?
of kan dat niet bij een avg free..
17-04-2009, 13:47 door bobo
nee, je moet scs.py uitvoeren met python

in linux bijv.:

13:39 [root@h:/var/scs/scs2]$ python scs2.py

Simple Conficker Scanner v2 -- (C) Felix Leder, Tillmann Werner 2009

Usage:
scs2.py <start-ip> <end-ip> | <ip-list-file>
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.