image

Windows-malware infecteert virtual machine

dinsdag 21 augustus 2012, 10:21 door Redactie, 4 reacties

Een Trojaans paard dat Mac- en Windows-computers infecteert blijkt ook virtual machines te besmetten. Het gaat om de Crisis Trojan, die vorige maand werd ontdekt. De malware gebruikt social engineering technieken om zich via een Java-applet te verspreiden. Eenmaal actief bespioneert Crisis het gebruik van Adium, Mozilla Firefox, MSN Messenger voor Mac, luistert het Skype-gesprekken af en steelt het bestanden.

De JAR-bestanden die via de Java-applets worden verspreid bevatten zowel een Mac- als Windows-versie van de malware. Afhankelijk van het besturingssysteem wordt de geschikte versie geïnstalleerd. Crisis gebruikt drie methoden om zich te verspreiden.

De eerste manier is zichzelf naar een USB-stick of externe harde schijf te kopiëren en daar een autorun.inf bestand aan te maken, de tweede manieren is het besmetten van een VMware virtual machine en als laatste installeert de malware verschillende modules op een Windows Mobile-toestel. Details over deze modules zijn onbekend, aangezien Symantec die niet in bezit heeft.

Virtual machine
Volgens Symantec gaat de malware actief op zoek naar een VMware virtual machine image op de besmette computer. Zodra het die het vindt, wordt de image gemount en kopieert Crisis zich in de image via de VMware Player tool. De malware gebruikt hierbij geen kwetsbaarheid in de VMware software zelf, maar gebruikt een eigenschap van alle virtualisatiesoftware, namelijk dat de virtual machine gewoon één of meerdere bestanden op de host machine is, aldus Takashi Katsuki.

Deze bestanden zijn direct te manipuleren of te mounten, ook al is de virtual machine niet gestart. "Dit is mogelijk de eerste malware die probeert om een virtual machine te infecteren", merkt de analist op. "Veel dreigingen stoppen als ze een virtual machine monitoring applicatie zoals VMware vinden om analyse te voorkomen, dus dit is mogelijk de volgende grote stap voorwaarts voor malwaremakers."

Reacties (4)
21-08-2012, 12:19 door Anoniem
Grappig, ik zat daar toevallig vorige week aan te denken dat je op een dergelijke manier ook een VM moet kunnen besmetten. Reden temeer om het host OS erg goed in de gaten te houden en op een platform te laten draaien wat niet zo gevoelig is voor Virus/Malware.
21-08-2012, 12:23 door Anoniem
En weer de vraag: en wat doen we daar aan want dat blijft meestal ver zoek, de oplossing voor het 'probleem' hier.
21-08-2012, 13:34 door Anoniem
Hallo,

Ik heb nog een ouder(socket-775) MoBo (Asus), die beschikt over een Flash-gedeelte, waar je vanuit de Post, of automatisch, een Mini-Linux op kan starten, met een browser.
Deze is bedoeld voor een snelle Internet toegang, of wanneer je Hd niet wil booten.
Hiermee zou er dan via-internet-gebankiert kunnen worden..
Alternatief zou het ook kunnen met een Bootable UB-stick met een image (Linux-Windows7);
http://www.intowindows.com/install-windows-7-on-usb/
Misschien zijn er ook nog wel andere manieren te bedenken, zoals Bootable-CD-Rom, etc.

Met mobiele devices, SmartPhone, Tablet, etc, zou ik zeker via Wireless (WiFi) ook zeker oppassen,
beter van niet (HotSpot-in-the-middle).
Cheers, JanW.
21-08-2012, 15:31 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.