image

Trojan fopt router om malware te verspreiden

donderdag 12 juli 2012, 12:04 door Redactie, 3 reacties

Een nieuw Trojaans paard fopt de lokale router om ook andere computers op het netwerk te infecteren. Zodra de Warp Trojan een computer infecteert, doet het zich voor als de lokale router en vertelt de echte router om het verkeer voor alle andere computers naar de besmette machine door te sturen. De malware kan vervolgens proberen om de overige computers in het netwerk via een man-in-the-middle-aanval te infecteren. De eerste infectie vindt plaats via bekende Adobe- of Java-exploits.

Warp, zoals het Trojaanse paard wordt genoemd, gebruikt Address Resolution Protocol (ARP) om de overige computers te misleiden dat het de lokale router is. De malware, die in China is ontwikkeld, gebruikt hiervoor een zeven jaar oude Chinese hackingtool genaamd ZXarps. Eenmaal actief injecteert de Warp Trojan kwaadaardige HTML-code in het webverkeer dat via de besmette machine loopt. Zodra gebruikers op andere, nog schone computers, een website opvragen, wordt die van een iframe voorzien die naar een exploit wijst.

Volgens John Morris van Kindsight Security Labs, laat Warp zien dat een besmette computer in een netwerk ook een bedreiging voor ander computers in het netwerk vormt.

Reacties (3)
12-07-2012, 13:10 door Anoniem
Een besmette computer in een netwerk is altijd een bedreiging voor andere computers in het netwerk. Met of zonder Warp.
12-07-2012, 13:38 door Anoniem
"Volgens John Morris van Kindsight Security Labs, laat Warp zien dat een besmette computer in een netwerk ook een bedreiging voor ander computers in het netwerk vormt."

Is dat nieuw dan, malware die probeert via het netwerk andere machines te infecteren is niet bepaald nieuw.... Denk aan conficker, msblaster, en vele andere voorbeelden ?
12-07-2012, 23:54 door Bitwiper
Door Anoniem: Een besmette computer in een netwerk is altijd een bedreiging voor andere computers in het netwerk. Met of zonder Warp.
Als de besmetting plaatsvindt via een account met beperkte rechten en de malware geen mogelijkheden voor privilege escalation heeft, zijn dit soort aanvallen normaal gesproken niet mogelijk, en is de dreiging voor dit soort aanvallen op andere computers in het netwerk een stuk kleiner.

Daarnaast zijn er op netwerkniveau mogelijkheden om het slagen van ARP attacks te helpen voorkomen (maar dat staat, toegegeven, los van het feit dat gecompromitteerde PC's in je netwerk uiterst ongewenst zijn).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.