G Data past bekroonde software aan voor de gelegenheid

Slechts enkele bedrijven in de security software-branche kunnen terugkijken op hun 25-jarig bestaan. Dat verklaart waarom G Data uit het Duitse Bochum zo trots is om een kwart eeuw van bedrijfsgeschiedenis te vieren. Dit wil de onderneming samen met de gebruikers doen. Daarom presenteert G Data een aantrekkelijke jubileumeditie van haar InternetSecurity 2010, die de gebruiker een enorm voordeel biedt.

De jubileumversie van G Data’s alom bekroonde software biedt twee speciale voordelen: het eerste is een 4GB USB-stick. Het tweede voordeel is dat deze editie een licentie van 25 maanden biedt, in plaats van de standaardtermijn van 12 maanden. Dit betekent dat de gebruiker de nieuwste security-updates voor hun computer meer dan twee keer zo lang blijven ontvangen.

De jubileumversie is verkrijgbaar voor € 49,95 voor 3 pc’s, zolang de voorraad strekt.

G Data website

SpamFighter – voor Outlook/Express, Thunderbird en Windows Mail

SpamFighter is marktleider in Europa in de ontwikkeling van Spamfilters. Met meer dan 7 miljoen gebruikers vormt SpamFighter een enorm menselijk netwerk. Als een SpamFighter een spammail ontvangt die niet ontdekt is door SpamFighter, wordt de spammail met één klik gerapporteerd en de mail is een seconde later ook geblokkeerd bij de rest van de SpamFighters

Versies
SpamFighter is verkrijgbaar in twee versies; SpamFighter Standard & SpamFighter Pro.
De gratis versie is alleen voor particulier gebruik (en voor leerlingen op school). In SpamFighter Standard wordt een korte tekstuele advertentie getoond in uw e-mailprogramma, en een “Ik word beschermd door SpamFighter” boodschap wordt toegevoegd aan uw uitgaande e-mails. Bevat geen talenfilter en ook andere features ontbreken. SpamFighter Pro is geschikt voor bedrijven en andere commerciële instanties en geeft betere bescherming, houdt e-mails in vreemde talen tegen, heeft Premium support, Onbeperkte zwarte/witte lijst, geen voetnoot in e-mails en geen reclame boodschappen. De Pro versie is één maand gratis te proberen, daarna dient jaarlijks €25,- betaald te worden. Er wordt een werkbalk toegevoegd in uw e-mailcliënt en een SpamFighter map aangemaakt waarin de spammails terecht komen. Verder kunt u specifieke e-mail adressen of gehele domeins (bijv. .ru of .pl) op de zwarte lijst plaatsen. De Standard versie kan maximaal 100 items in de zwarte lijst kwijt, de Pro versie heeft onbeperkte opslagruimte.
Tevens heeft SpamFighter bescherming tegen “phishing”, identiteitsfraude en andere vormen van e-mail fraude, een uniek taalfiltergereedschap waarmee u e-mails die in een bepaalde taal zijn geschreven kunt weren en Spam rapportering met één muisklik.

Onze ervaring
Het vangstpercentage van SpamFighter ligt rond de 95 procent, dat bleek eigenlijk direct nadat wij SpamFighter geïnstalleerd hadden (met dank aan Nils voor de gratis Pro versies). Het tweede pluspunt wat ons opvalt is de eenvoud waarmee SpamFighter werkt, niks geen ingewikkelde instellingen. Na installatie draait SpamFighter direct en is tevens zelflerend waardoor de efficiëntie toeneemt. De functie om een specifiek e-mailadres te blokkeren is handig, maar nog handiger (en efficiënter) is de functie om een geheel domein te blokkeren. Krijgt u veel spam van bijv. Rusland of Polen dan is het blokkeren van .ru of .pl genoeg. De betaalde versie is één jaar geldig en met 7 miljoen gebruikers á €25,- (€175.000.000,-) zou de licentie naar ons idee eigenlijk moeten doorlopen.

Pluspunten:
• Eenvoudige installatie
• Hoge doelmatigheid
• Zelflerend
• Onopvallend

Minpunten:
• Reclame (gratis versie)


Download Spamfighter

Trojan-Downloader.JS.Gumblar.x

Qua bekendheid lijkt Conficker de grootste bedreiging op het internet, maar desondanks is de, relatief onbekende, Gumblar Trojan de absolute nummer één. Wat betreft de gevarenklasse steekt Gumblar ook met kop en schouders boven de huidige bekende dreigingen uit.

 Gumblar is een infectie die wordt opgelopen door middel van een ‘Drive-by-download’, het slachtoffer bezoekt een website die besmet is met malafide code van Gumblar (vorige slachtoffer). Indien het slachtoffer niet in het bezit is van de nieuwste Adobe reader en Adobe Flash updates slaat Gumblar toe. De PC wordt besmet, Gumblar plaatst zichzelf in de browser,  wijzigt de Google zoekresultaten (enkel Gumblar-geïnfecteerde resultaten worden getoond) en opent een Backdoor naar 78.109.29.112 (een botnet dat al langer geassocieerd wordt met Malware redirects) . Tevens gaat Gumblar op zoek naar FTP gegevens welke worden verzonden naar een server. Vervolgens maakt een andere server geautomatiseerd verbinding met de FTP en doorloopt alle mappen op de FTP. Bestanden met de extensie .php, .htm en, .js worden geïnjecteerd met malafide code.

De PHP code zou hiermee kunnen beginnen:

 if(!function_exists(''tmp_lkojfghx'')){if(isset($_POST[''tmp_lkojfghx3'']))

 De HTML code kan er als volgt uitzien:

<script><!--(function(){var dxDt=''%'';var vEBei=''va<72

Gumblar lijkt het voornamelijk te hebben voorzien op bestanden met ‘config’ in de bestandsnaam. In de map /Images/ wordt het bestand Image.php aangemaakt wat waarschijnlijk de backdoor functie van Gumblar huisvest. Ook wordt er een IFRAME geplaatst in de HTML bestanden. De webbrowser probeert gegevens te downloaden van www.gumblar.cn, bigtopartists.cn of martuz.cn. De geïnjecteerde code zoekt contact met gumblar.cn/rss en haalt daar een willekeurige op javascript gebaseerde exploit binnen. Aangezien het script dynamisch gegenereerd en zwaar geobfusceerd is, maakt dit detectie extra lastig. Zodra een webmaster de eerste infectie probeert te verwijderen of andere aanpassingen aan .htm, .php en .asp maakt, worden de kwaadaardige scripts opnieuw geïnjecteerd. Afhankelijk van verdere beveiligingslekken op de PC van het slachtoffer worden er meer Malware componenten geïnstalleerd.

Om de volledige infectie te verwijderen, is het noodzakelijk om de infectie van de PC zelf te verwijderen met bijv. MalwareBytes, daarna de FTP wachtwoorden te wijzigen (desnoods voortaan SFTP te gebruiken) en tenslotte de complete website van de server te wissen. Hierna plaats men de (hopelijk aanwezige) schone backup terug op de host.

Trojan-Downloader.WMA.GetCodec.b

Besmettingen (NL): 25.000
Type: Trojan
OS: Windows 98, ME, NT, 2000, XP, Server 2003
Alias: TR/Dldr.WMA.Wimad.N [Avira] Downloader-UA [McAfee] Trojan.Wimad [Symantec] Troj_Wimad.AM [Trend Micro]
Primeur: 8 mei, 2008

Deze redelijk onschuldige trojan arriveert op de pc als een bijlage van een besmette e-mail.
In de meeste gevallen vermomt deze trojan zich als een Windows Media Video (WMV) beschermd door
Windows Media Digital Rights Management (DRM).
Na uitvoeren van het bestand maakt de trojan verbinding met een kwaadaardige url en haalt het bestand CODEC.EXE binnen. Wat een tweede infectie oplevert.

Uiteindelijk nestelt de trojan zich in ‘systemvolumeinformation‘, oftewel het systeemherstel.
Voor verwijdering van de trojan dient systeemherstel op alle stations uitgeschakeld te worden.
Bekijk hier een demovideo van deze infectie.

Win32.Worm.Zimuse.A/B virus, worm & rootkit

Deze nieuwe bedreiging combineert de vernietigende werking van een virus met de verspreidende eigenschappen van een worm en toont sporen van rootkit gedrag. De beoogde slachtoffers worden verleid om deel te nemen aan een IQ-test, waarna de worm 7 tot 11 kopieën van zichzelf op kritieke locaties van de PC nestelt.  

Win32.Worm.Zimuse.A/B is een extreem gevaarlijke infectie, in tegenstelling tot de meeste wormen kan infectie leiden tot volledig data verlies omdat de eerste 50 KB van het Master Boot Record wordt overschreven, een essentieel onderdeel van de harde schijf. Om zichzelf iedere keer samen met Windows te laten opstarten plaatst de worm onderstaande registersleutel:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]”Dump”=”%programfiles%\Dump\Dump.exe

Tevens worden onderstaande drivers geïnstalleerd:

%system%\drivers\Mstart.sys en %system%\drivers\Mseu.sys

64-bit versies van Windows Vista en Windows 7 vereisen digitaal ondertekende drivers, dus hier zal Win32.Worm.Zimuse.A geen slagingskans hebben. Vanaf het begin is de infectie lastig te ontdekken. Na een aantal dagen (40 dagen voor variant A, 20 voor variant B) krijgt de gebruiker de foutmelding dat er malafide inhoud is aangetroffen in IP pakketten van een bepaalde site. Er wordt verzocht om het systeem te herstellen door op OK te klikken. Na de herstart raakt de harde schijf onbruikbaar vanwege de beschadigde MBR.

 Bekijk een demo video over Win32.Worm.Zimuse.A

G DATA winnaar in test Computer Totaal

In de Computer Totaal Praktijkgids Veiligheid (01/2010) is G DATA Internet Security 2010 als beste uit de test gekomen. In totaal werden er 14 Security Suites getest waarbij G DATA als enige het eindcijfer 9 ontving.

Lees hier over de top drie..

Vanavond (21/01) noodpatch voor Internet Explorer

Microsoft zal vanavond een belangrijke update voor een zeer ernstig beveiligingslek in Internet Explorer uitbrengen. Via de kwetsbaarheid zijn in december Google en tientallen andere Fortune 100 bedrijven gehackt, vermoedelijk door Chinese hackers.
Alleen in zeer bijzondere gevallen besluit Microsoft tot een out-of-band patch over te gaan, bijvoorbeeld voor het lek dat de Conficker worm misbruikte, maar ook meerdere keren voor kwetsbaarheden in Internet Explorer.

Ga direct naar Windows Windows Update

G Data waarschuwt: Abonnementsfraude in Microsoft-design

De experts van G Data’s SecurityLab waarschuwen voor een groots opgezette fraudecampagne met abonnementen op Microsoft Security Essentials. Het doel is om argeloze gebruikers het geld uit de zak te kloppen.

Lees hier de volledige waarschuwing..