image

Malware leegt rekening via Windows HLP-bestand

donderdag 4 april 2013, 16:46 door Redactie, 4 reacties

Een Trojaans paard dat Braziliaanse internetgebruikers aanvalt gebruikt een opmerkelijke manier om geld van bankrekeningen te halen. De aanval begint met een e-mail die een link naar een ZIP-bestand bevat. Dit ZIP-bestand bevat weer een bestand eindigend op .docx.exe. Aangezien Windows standaard bestandsextensies niet toont, lijkt het hier om een .docx bestand te gaan.

De malwaremakers maakten echter een vergissing door het bestand het icoon van een MP4-bestand te geven. Opent het slachtoffer de malware, dan wordt er een .HLP-bestand gedownload. Dit zijn normaliter helpbestanden met informatie over Windows en Windows-applicaties. In dit geval is het een gecomprimeerd HLP-bestand dat drie andere HLP-bestanden bevat.

Aanpassing
Zodra het HLP-bestand is uitgepakt, worden de drie HLP-bestanden naar een .EXE-bestand hernoemd. Vervolgens worden er aanpassingen in Windows gemaakt zodat de malware standaard wordt geladen, aldus onderzoeker Bart Blaze.

Eenmaal actief is de banking Trojan in staat om gegevens voor internetbankieren te onderscheppen en naar de aanvallers door te sturen.

Reacties (4)
04-04-2013, 16:53 door Whoops
Door Redactie: Aangezien Windows standaard bestandsextensies niet toont, lijkt het hier om een .docx bestand te gaan.
Deze truck wordt al jaren gebruikt, maar Microsoft doet er niets aan....
De run-once scripts worden steeds langer in plaats van korter, belachelijk!
(HideFileExt=0, Autorun.inf="@SYS:DoesNotExist", en nog VEEL meer.)
04-04-2013, 19:51 door Argot
Door Whoops:
Door Redactie: Aangezien Windows standaard bestandsextensies niet toont, lijkt het hier om een .docx bestand te gaan.
Deze truck wordt al jaren gebruikt, maar Microsoft doet er niets aan....
De run-once scripts worden steeds langer in plaats van korter, belachelijk!
(HideFileExt=0, Autorun.inf="@SYS:DoesNotExist", en nog VEEL meer.)


Hopelijk rijdt ie nog goed! :LOL:

Eigenlijk zou Windows standaard de bestandsextensies moeten laten zien. Dit zorgt -ook bij digibeten- voor enig herkenningspunt.
Na een Windowsinstallatie is dit altijd één van de eerste dingen die ik verander. Net als verborgen bestanden weergeven.
04-04-2013, 23:21 door Whoops
Door Argot: Hopelijk rijdt ie nog goed! :LOL:
Ghehe, domme spelfout :)
Kom maar op met die min-kudos!
05-04-2013, 10:15 door Above
Probleem is dat de meeste kantoormedewerkers alsnog dit soort bestanden openen als zo een e-mail het filter weet te omzeilen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.