image

Satanbot schiet gat in Firewall, schakelt UAC uit

maandag 24 oktober 2011, 11:16 door Redactie, 10 reacties

Veel malware verschijnt in de vorm van een uitvoerbaar bestand of DLL-bestand, maar soms kiezen virusschrijvers voor een alternatieve taal, zoals VBScript. De Satanbot is een voorbeeld van een volledig functioneel VBScript-botnet dat via de Remote Desktop functie besmette computers bestuurt. Visual Basic is sinds Windows 98 een standaard onderdeel van het besturingssysteem

VBScript bestanden zijn meestal in platte tekst te bekijken, maar voor ontwikkelaars die de broncode willen verbergen, heeft Microsoft een speciaal Script Encoder tool. Ook de Satanbot gebruikt deze tool om pottenkijkers te weren.

Firewall
Eenmaal actief schakelt de bot Windows Gebruikersaccountbeheer uit (UAC), worden mappen zoals Application Data, Cookies en Local Settings overgenomen, surfgeschiedenis van de browser en applicaties als Skype en Thunderbird verwijderd, beveiligingssoftware uitgeschakeld, een administrator toegevoegd, de terminal service gestart en poort 3389 in de Windows Firewall opengezet.

Satanbot verspreidt zich via P2P-netwerken en Autorun. "Ook al is VBScript niet de beste taal om kwaadaardige activiteiten te verbergen, het is vrij effectief als we rekening met het aantal besmettingen per dag houden", zegt Carlos Castillo van McAfee.

Reacties (10)
24-10-2011, 12:52 door [Account Verwijderd]
[Verwijderd]
24-10-2011, 13:03 door svenvandewege
En wat wil je daarmee suggereren? Dat XS4ALL al wetend is op het gebied van wat goed is of niet?
24-10-2011, 14:05 door Anoniem
En als je achter een NAT router zit werkt dit dus al niet meer.
24-10-2011, 14:31 door [Account Verwijderd]
[Verwijderd]
24-10-2011, 15:09 door svenvandewege
Ik vroeg het maar:)
24-10-2011, 16:20 door Mysterio
Door Peter V: McAfee...en xs4all heeft jullie nog onlangs eruit gegooid...
Lekker relevant.

Mag ik er op wijzen dat McAfee de laatste tijd goed bezig met het herkennen van nieuwe malware? De laatste jaren hebben ze aardig wat steken laten vallen maar, naar mijn mening, wordt een bedrijf daar juist door geprikkeld om harder te werken aan kwaliteit en reputatie.
24-10-2011, 16:33 door Anoniem
"Veel malware verschijnt in de vorm van een uitvoerbaar bestand of DLL-bestand, maar soms kiezen virusschrijvers voor een alternatieve taal, zoals VBScript."

Ik draai nog steeds het programma-tje met de naam: Analogx Script Defender.
Dit waarschuwd voor alle .VBS,.VBE,.JS,.JSE,.HTA,.WSF,.WSH,.SHS,.SHB,.BAT extensies.

Gewoon als aanvulling op de rest van de security programma's.

Dus als ik het goed heb dan ben ik toch weer iets beter beschermd??

ThAnKs
25-10-2011, 06:57 door [Account Verwijderd]
[Verwijderd]
25-10-2011, 08:46 door Anoniem
xs4all is al een tijdje van KPN, do I need to say more?

"Visual Basic is sinds Windows 98 een standaard onderdeel van het besturingssysteem "

en zo zijn de kwaadaardige VBScripts, niks nieuws dus.
25-10-2011, 09:04 door spatieman
Door Anoniem: En als je achter een NAT router zit werkt dit dus al niet meer.
Vermits UPNP uit staat, ander hang je nog met je klote in het drijfzand.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.