l+f: Wie die Sony-Hacker ihre Spuren verwischt haben

Eine Analyse der Destover-Malware förderte zwei Tools zutage, die den Ermittlern das Leben schwer machen.

In Pocket speichern vorlesen Druckansicht
Lesezeit: 1 Min.

Die Sicherheitsforscher Loucif Kharouni und Willis McDonald des Sicherheitsunternehmens Damballa haben die aktuelle Version der im Sony-Pictures-Hack eingesetzte Malware Destover analysiert und herausgefunden, wie die Hacker ihre Spuren verwischt haben.

Dabei sollen zwei Tools zum Einsatz gekommen sein. SetMFT manipuliert den Zeitstempel von Dateien, sodass Ermittler die Spur schwerer aufnehmen können. Das afset-Tool löscht zudem Logdateien von Windows und modifiziert die Checksumme von Exe-Dateien, was die Spurensuche weiter erschwert, erläutern McDonald und Kharouni.

lost+found: Die heise-Security-Rubrik für Kurzes und Skurriles aus der IT-Security

(des)