Hand of Thief - friss infók a linuxos banking trójairól

Hand of Thief

Nemrég volt szó a "Hand of Thief" nevű linuxos banking trójairól. Az Avast most alaposabban szemügyre vette a rosszindulatú programot. A program érdekessége, hogy számos beépített "önvédelmi" és anti-elemző mechanizmussal rendelkezik. Például elindulás után azonnal ellenőrzi, hogy virtuális gépen fut-e, vagy a /-t chroot-olták. Ha bármi jelét látja ennek, azonnal befejezi a futást. Ezen kívül az Avast szakemberei megfigyelték, hogy a malware rendelkezik egy beépített rutinnal, amely azt figyeli, hogy fut-e Wireshark vagy tcpdump a gépen. Ha igen, akkor a program nem kommunikál kifelé.

A részletek elolvashatók itt.

Hozzászólások

ügyes megoldás, nézni hogy néznek-e :)

Igencsak kezd durvulni a helyzet it biztonsági fronton, főleg hogy nyilvánvalóan csak a habot látjuk a torta felett a szaksajtóban, Snowden aktákban.
Ha már banki ügyekben ténykedik, akkor inkább éljen a kp :D

Ebből is látszik, hogy Virtuális gépen dolgozni biztonságosabb - okos fej- .

Hogy lehet bejuttatni a cpuinfoba egy általam kívánt sztringet? :-)

Vagy a /proc könyvtárba egy általam meghatározott nevű fájlt?

a virtualizált környezet detektálására azért nagyon finoman szólva is vannak szofisztikáltabb megoldások mint a cikkbeli ida-shoton láthatóak

Mivel bennem pont az merült fel, hogy mik lehetnek azok az eszközök, amik a jelenlegi igen nagyszámú (x86 architektúrára gondolva) virtualizációs technikákat felismerik, mondanál párat ezek közül a kifinomultabbak közül? (Csak mert én elsőre a diszk tipusra gondoltam, de egyrészt nyilván sok helyen nem működik, másrészt meg ugyanaz a kaptafa, mint ami a cikkben szerepel.)

...meg jo hogy a gepemen az egvilagon senkit nem erdekel mi van a ~/.config/autostart mappaban, az .xinitrc-m nem foglalkozik ilyen hulyesegekkel... :D

I hate myself, because I'm not open-source.

Levonták a konklúziót: "It was never that Linux is more secure as such more just a smaller target for malware writers." (első komment)

Mennyi IQ kell hozzá, hogy ezt vki letöltse és elindítsa?