Nieuw botnet vermomt opdrachten als JPEG afbeelding

Beveiligingsonderzoekers hebben een nieuw botnet ontdekt dat via een interessante techniek besmette computers aanstuurt, namelijk via JPEG afbeeldingen. Het Monkif/DIKhora botnet schakelt op besmette systemen virusscanners en firewalls uit. Om ook op het netwerk niet op te vallen, encodeert de malware instructies alsof het JPEG afbeeldingen zijn. De server stelt “image/jpeg” voor de de HTTP Content-Type header in en stuurt vervolgens een opdracht naar de bot met een valse 32-byte JPEG header.

De bot controleert of de header overeenkomt en decodeert de rest van de opdrachten. Monkif doet geen moeite om de opdrachten ook de omvang van een echt JPEG bestand te geven. Daarnaast is de data ook niet naar een legitieme JPEG te parsen. Zodoende zouden netwerkbeheerders aan de hand van misvormde afbeeldingen het verkeer van het botnet kunnen detecteren, aldus Jason Milletary. En dat is geen overbodige luxe, want Monkif is één van de meest actieve botnets van het moment en heeft zeker 520.000 machines besmet.

   NIEUWS
Paxton camera Case study
Data Unit erkent KMO-portefeuille dienstverlener
Data Unit verkrijgt Enterprise Partner status van Kaspersky
Data unit ontvangt Gold partner status van Bloxx
Facebook applicaties vormen nieuw malware risico
Hacker vindt ernstig lek in SMC kabelmodem
Nieuw botnet vermomt opdrachten als JPEG afbeelding
Data Unit expands
Data Unit expands
Blokkeer de 15 gevaarlijkste IP adressen
FTP ongeschikt voor belangrijke Data
Kaspersky Anti-Crisis Promotie
Imprivata in Top 25 of coolest Vendors
Data unit provides network infrastructure for WC Waterski 2009
 
   WHITEPAPERS
Expand: Going Serverless at the Branch Office
Digipass authentication with ISA 2006 SSO
Barracuda Networks Email Security Technology
Juniper: Network Security for Enterprises
Juniper: Control System Cyber Vulnerabilities
Aruba: The Indestructible Network
Integrated IP Address Management (IPAM)
Wat is Network Access Control?
Axis: IP Networks Basics
 
   SOFTWARE RELEASES
Imprivata OneSign 4.0 SP3 CF1 Hotfix 2