Ny Lovgate-orm overtager program-filer

Som en anden gøgeunge skubber den seneste Lovgate-orm pc'ens program-filer ud af reden og sætter sig selv i stedet. Det kan i sidste ende efterlade pc'en ubrugelig, fordi systemet ikke kan finde de ægte filer. Lovgate-ormen har dermed genoplivet en virus-teknik fra DOS-tiden.

En ny variant af de talrige Lovgate-orme har taget et gammelt våben i brug for at få et solidt fodfæste på de pc'er, den inficerer.

Teknikken kan i sidste ende efterlade værtsmaskinen helt ubrugelig.

Ligesom de foregående varianter i Lovgate-familien inficerer ormen Windows-pc'er gennem e-mail, delte netværksdrev og fildelingstjenester.

Den nye variant skiller sig dog ud ved at tage en gammel teknik i brug for at sikre sig, at pc'en forbliver inficeret.

Hvor både de øvrige medlemmer af Lovgate og de fleste andre orme, som hærger i øjeblikket, blot nøjes med at inficere pc'en med en enkelt kopi af sig selv, så opretter den nye Lovgate flere kopier af sig selv på pc'ens harddisk.

Ormen søger efter programfiler af typen ".EXE". Den omdøber derefter filerne og lægger i stedet en kopi af sig selv samme sted og med samme navn som programfilen.

Dermed sikrer Lovgate, at der er større mulighed for at geninficere pc'en, hvis ormen bliver fjernet fra hukommelsen eller Windows registreringsdatabasen.

Når brugeren eller systemet forsøger at starte det oprindelige program, bliver ormen i stedet startet. Dermed kan ormen forblive aktiv på systemet, uden at sætte spor i registreringsdatabasen.

Programfilerne kan være kritiske for systemet, og derfor kan ormen ende med at tage livet af sin vært.

Under alle omstændigheder kræver der et større oprydningsarbejde, fordi der kan være hundredevis af filer, som er blevet omdømt og derfor utilgængelige.

Teknikken er langt fra ny. Som eksempel nævner det finske antivirusfirma F-Secure en tidligere virus, HLLC.Plane, som søgte efter EXE-filer på harddisken.

Når den fandt en EXE-fil kopierede den sig selv til samme bibliotek og til en fil med samme navn, men med efternavnet ".COM".

Dermed udnyttede virussen, at DOS vil eksekvere en COM-fil før en EXE-fil, hvis styresystemet blot modtager et kald til filen, uden at fil-endelsen er specificeret.

Ifølge F-Secure er der nu to Lovgate-varianter, som gør noget tilsvarende. Forskellen på de to er blot, at den ene omdøber ".EXE" til ".ZMX", hvor den anden omdøber ".EXE" til ".~EX".




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
JN Data A/S
Driver og udvikler it-systemer for finanssektoren.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere