Featured Post

Malware Analysis Feed 03-07-09

ikone.net Rating: Adware, Spyware, or Viruses Sample: http://anubis.iseclab.org/?action=result&task_id=1b0bcb7cb1f7ec6240d8b84d177866315&format=html jubiracka.net Rating: Adware, Spyware, or Viruses Sample: http://anubis.iseclab.org/?action=result&task_id=1d4745af40bb58554c9b1336f102d3716&format=html trapsincronet.com.br...

Read More

25.000 Nederlanders slachtoffer Mariposa-botnet

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 06-03-2010

Tags:, , ,

0

Het door de Spaanse autoriteiten ontmantelde mega-botnet heeft ook in Nederland tienduizenden slachtoffers gemaakt. In totaal waren 12,7 miljoen computers onderdeel van het Mariposa-botnet, Spaans voor vlinder. De malware verspreidde zich via USB-sticks, P2P-netwerken en Instant Messaging.

Microsoft zag de bot voor het eerst in november 2008 verschijnen, maar het aantal infecties nam vanaf augustus sterk toe. De softwaregigant besloot daarom de malware aan de Malicious Software Removal Tool (MSRT) toe te voegen. Tussen januari en februari van dit jaar verwijderde de gratis tool de malware van meer dan 1 miljoen machines. In Nederland ging het om ruim 25.000 computers.

De meeste geïnfecteerde PC’s stonden in de Verenigde Staten, Zuid-Korea, Frankrijk en Mexico. Rimecud, zoals Microsoft de malware noemt, was in 190 landen actief. Onderzoekers vonden de persoonlijke gegevens van 800.000 gebruikers, zoals inloggegevens voor e-mailwachtwoorden, internetbankieren en bedrijfsnetwerken.

Schade
Het onderzoek is nog in volle gang, maar volgens Panda Security schat dat de schade door de fraude, financiële diefstal, dataverlies en schoonmaken in de miljoenen euro’s loopt.

Vrijuit
Het is goed mogelijk dat de drie aangehouden verdachten nooit de binnenkant van de gevangenis zullen zien. Spanje beschikt namelijk niet over de vereiste wetgeving. “Het is bijna onmogelijk om in Spanje voor dit soort misdrijven de gevangenis in te gaan, waar gevangenisstraf alleen voor ernstige misdrijven is”, zegt kapitein Cesar Lorenzana van de Guardia Civil. “In Spanje is het geen misdrijf om een botnet te hebben, te beheren of malware te verspreiden. Zelfs als we kunnen bewijzen dat ze een botnet gebruikten, moeten we ook bewijzen dat ze identiteiten en andere zaken stalen, en dat is waar we ons nu op richten.”

Ook Juan Santana, CEO van Panda Security, denkt niet dat het trio een celstraf zal krijgen, maar hoopt dat beleidsmakers nu strengere straffen voor computercriminaliteit zullen invoeren. “Ik denk niet dat deze gasten naar de gevangenis zullen gaan, zeker omdat het de eerst keer is dat ze een misdrijf begaan”, aldus Santana. Volgens de beveiliger zijn hackers in veel landen niet bang om te worden gepakt, aangezien ze toch geen celstraf krijgen. “De voordelen wegen nu zwaarder dan de risico’s.”

(bron: security.nl)

Internet Explorer 8 biedt beste bescherming

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 06-03-2010

Tags:, , , , , , , ,

0

Internet Explorer 8 biedt de beste bescherming tegen social engineering malware, terwijl andere browsers hopeloos falen. NSS Labs controleerde voor de derde keer hoe goed de vijf populairste browsers van het moment omgaan met kwaadaardige websites die malware aanbieden. Het gaat hier niet om drive-by download exploits, maar om screensavers, codecs en andere applicaties die veilig lijken, maar in werkelijkheid malware bevatten.

Firefox, Google Chrome, Safari, Internet Explorer en Opera beschikken allemaal over een filter om gebruikers tegen dit soort websites te beschermen. NSS Labs selecteerde 562 URLs en keek hoe snel de browsers de websites detecteerden. Daaruit blijkt dat Firefox 3.5 het snelst is met detecteren, maar Internet Explorer 8 veel meer sites herkent. Microsoft’s browser wist 85% van de kwaadaardige websites te herkennen, terwijl Safari 4 en Firefox 3.5 met 29% op een tweede plek eindigen. Google Chrome komt niet verder dan 17%, terwijl Opera onder de één procent blijft steken.

Met name het verschil tussen Safari, Firefox en Chrome is opmerkelijk, aangezien de drie browsers allemaal de Safe Browsing API van Google gebruiken, maar toch verschillend scoren. De leveranciers gaven geen verklaring, maar NSS Labs denkt dat dit komt door verschillende parameters, het anders beoordelen van te blokkeren websites en het moment dat de blacklist wordt opgevraagd.

SmartScreen
De onderzoekers zijn met name te spreken over het SmartScreen Filter in IE8. Microsoft’s browser haalde een unieke URL blocking score van 89% en een algehele bescherming van 85%. “Internet Explorer 8 is veruit de beste in het beschermen tegen social engineering malware.” De 30% toename van gedetecteerde kwaadaardige websites toont daarnaast een “superieur feedback mechanisme”. De overige vier browsers wisten na vijf dagen nauwelijks meer URLs te blokkeren.

Firefox en Safari zijn dan tweede met 29%, ze bieden 56% minder bescherming dan IE8. Google Chrome wist zich ten opzichte van de vorige test te verbeteren, toch ontbreekt er nog unieke URL bescherming binnen de eerste 24 uur, waardoor de uiteindelijk score lager uitvalt dan bij Firefox en Safari die ook de Safe Browsing API gebruiken. Opera faalde hopeloos en biedt volgens de onderzoekers helemaal geen bescherming tegen dit soort dreigingen.

Onafhankelijk
Bij Microsoft is men vanzelfsprekend blij met de resultaten. “Sinds we IE8 in maart 2009 lanceerden, heeft SmartScreen 560 miljoen pogingen om malware te downloaden geblokkeerd, wat neerkomt op 3 miljoen blocks per dag!”, zegt Eric Lawrence, Program Manager van Internet Explorer. Microsoft’s systemen en analisten evalueren elke dag 1 terabyte aan binaries om te bepalen of websites malware verspreiden.

Lawrence ziet SmartScreen als een reden om naar de browser over te stappen. “IE6 en 7 bieden geen bescherming tegen social engineering malware. Als je gezin en vrienden niet up-to-date zijn, adviseer ze dan om voor een veiligere internet ervaring naar IE8 over te stappen.” Het onderzoek van NSS Labs zou geheel onafhankelijk zijn, wat Microsoft’s Brandon LeBlanc benadrukt. “De onafhankelijk testresultaten tonen dat Internet Explorer 8 drie keer zoveel malware dreigingen dan Firefox 3 en tien keer zoveel malware dreigingen dan Google Chrome 2 blokkeert.”

(bron: security.nl)

Trojaans paard in USB-batterijlader software

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 06-03-2010

Tags:, ,

0

Batterijfabrikant Energizer heeft klanten lange tijd USB-batterijlader software aangeboden met een Trojaans paard erin. De Energizer DUO is een USB-batterijlader, inclusief een Windows programma waarmee gebruikers het opladen van de batterij kunnen controleren. De software plaatst het bestand Arucer.dll in de system32 directory en zorgt ervoor dat Windows het bestand vervolgens automatisch laadt. Dit bestand is een backdoor waardoor aanvallers toegang tot het systeem kunnen krijgen, zo waarschuwt het Amerikaanse Computer Emergency Response Team (US-CERT). Het programma accepteert verbindingen op TCP-poort 7777 en geeft aanvallers de mogelijkheid tot het bekijken van directories, het versturen en ontvangen van bestanden en het uitvoeren van programma’s.

Functionaliteit
De software werd sinds 2007 aangeboden, wat ook uit de compilatiedatum blijkt. “Het is onmogelijk om met zekerheid te zeggen dat dit Trojaanse paard altijd al in de software aanwezig was, maar op het eerste gezicht lijkt het er wel op”, zegtLiam O Murchu’s van Symantec.

De virusbestrijder houdt er zelfs rekening mee dat de malware zonder dat de ontwikkelaar het wist is toegevoegd. “Of deze Trojan functionaliteit bedoeld was of niet is onduidelijk, maar als dit het bedoelde gedrag is, dan is het zeker zeer verdacht”, gaat O Murchu verder. “Ik zou zeker niet willen dat mijn USB-lader zonder dat ik het weet bestanden downloadt en uitvoert, of mijn bestanden naar een remote locatie stuurt.”

Beveiligingslek
Energizer laat middels een persbericht weten dat er een beveiligingslek in de Windows versie van de software zat. Het programma wordt inmiddels niet meer aangeboden. Gebruikers krijgen het advies om de software van de computer te verwijderen, aangezien dit ook het lek verwijdert. De grote vraag blijft hoe de backdoor in het programma is beland. Energizer blijft het antwoord schuldig, maar zegt dat het met US-CERT een onderzoek naar de oorzaak is gestart.

(bron: security.nl)

Google verbetert privacy Chrome browser

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 03-03-2010

Tags:, ,

0

Google heeft nieuwe features aan de bètaversie van Chrome toegevoegd, die de privacy van gebruikers moeten beschermen. Naaste de ‘pornoknop’ in Google’s browser, ook bekend als de incognito mode, is er nu ook een “Privacy” sectie bij gekomen. Daar kunnen gebruikers instellen hoe de browser per website met cookies, afbeeldingen, JavaScript, plug-ins en pop-ups omgaat. Gebruikers kunnen bijvoorbeeld cookies van betrouwbare websites toestaan, terwijl ze die van onbetrouwbare sites blokkeren.

“We beseffen dat veel gebruikers vragen over de privacy in hun browser hebben, dus hebben we een kleine video gemaakt om gebruikers dit uit te leggen”, zegtWieland Holfelder, engineering directeur van Google. Naast de privacyinstellingen, kan de browser nu ook automatisch websites vertalen. Beide functies zouden ergens in de komende weken voor de stabiele versie van Chrome moeten verschijnen.

(bron: security.nl)

Facebook Phishing (IRC-Bot)

Posted by Godert Jan van Manen | Posted in Nieuwsberichten | Posted on 02-03-2010

Tags:, ,

0

Er gaat weer een nieuwe ‘Facebook Phishing’ rond. Hieronder de inhoud en analyse van het bericht:

Analyse links: