image

Nieuw botnet vermomt opdrachten als JPEG afbeelding

woensdag 30 september 2009, 15:55 door Redactie, 3 reacties

Beveiligingsonderzoekers hebben een nieuw botnet ontdekt dat via een interessante techniek besmette computers aanstuurt, namelijk via JPEG afbeeldingen. Het Monkif/DIKhora botnet schakelt op besmette systemen virusscanners en firewalls uit. Om ook op het netwerk niet op te vallen, encodeert de malware instructies alsof het JPEG afbeeldingen zijn. De server stelt “image/jpeg” voor de de HTTP Content-Type header in en stuurt vervolgens een opdracht naar de bot met een valse 32-byte JPEG header.

De bot controleert of de header overeenkomt en decodeert de rest van de opdrachten. Monkif doet geen moeite om de opdrachten ook de omvang van een echt JPEG bestand te geven. Daarnaast is de data ook niet naar een legitieme JPEG te parsen. Zodoende zouden netwerkbeheerders aan de hand van misvormde afbeeldingen het verkeer van het botnet kunnen detecteren, aldus Jason Milletary, onderzoeker van SecureWorks. En dat is geen overbodige luxe, want Monkif is één van de meest actieve botnets van het moment en heeft zeker 520.000 machines besmet.

Reacties (3)
30-09-2009, 18:59 door Thasaidon
Als ze dit allemaal weten, dan zou je toch verwachten dat de virusscanners al ge-update zijn zodat ze dit kunnen herkennen?!
Zouden al die 520.000 machines dan allemaal geen AV hebben? :-)
30-09-2009, 20:33 door Anoniem
Uiteindelijk worden (bijna) alle instructies voor een computer vastgelegd in één of andere vorm van een register. Door een bepaalde extensie of opdracht op te roepen kan een systeem dus heel braaf uitvoeren wat gevraagd wordt. Indien als eerste een jpeg-codering wordt aangeroepen en daarna niet verder de instructies worden gecontroleerd kan het systeem op het verkeerde been worden gezet.

Dit is vergelijkbaar met het ringelen van een deurbel. Als een mens niet beter weet dan ALTIJD de deur open te doen bij het horen van de deurbel kan er ongevraagde (maar ongecontroleerde) "content" mee naar binnen komen. De mens denkt dan heel simpel "huh, een inbreker? Maar de deurbel ging toch??
Indien er dus op een veilige manier op de "deurbel" van de computer wordt geduwd, wordt er door de scansoftware niet meer verder gecontroleerd.
30-09-2009, 23:02 door Anoniem
zeer interessant.. als iemand een link heeft met de technische analyse van dit verhaal hou ik me aanbevolen

- mystic^
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.