Novinky z IT bezpečnosti – viry útočí Tisk E-mail
Napsal Ryan   
Sobota, 02 červen 2007
web_links  Jelikož na můj první článek se snesla veskrze pozitivní kritika, řekli jsme si, že by nebylo na škodu pokračovat pravidelně s novinkami ze světa IT bezpečnosti. Zde máte první várku informací, co se událo. Vynasnažím se každý týden vám něco zajímavého přinést - tedy vzhůru k novinkám a zajímavostem!

 

 

I na open-source si viry brousí zuby

  Přesněji jde o komunitou vytvářený program OpenOffice, který je široce znám jako skvělá alternativa ke kancelářskému balíku MS Office. OpenOffice je navíc k dispozici zcela zdarma. Bohužel i tento balík je nyní pod terčem útoku, jak to tak bývá u oblíbených a rozšířených programů. Konkrétně se jedná o červa (SB/Badbunny-A) napsaného ve skriptovacím jazyce StarBasic, kterého bezpečnostní firma Sophos označila za „proof-of-concept", což znamená, že aktivita infiltrace (napadení) není destruktivní, ale má spíše informativní charakter typu, že touto cestou lze napadnout PC. Firma Sophos se také zmiňuje o tom, že nákaza se dokáže šířit stejně dobře v operačních systémech Windows jako v Linuxu nebo Mac OS. Žádný operační systém tedy není 100% v bezpečí.  

openOffice

Jak probíhá samotná aktivita „špatného králíčka"? Stačí aby uživatel otevřel infikovaný OpenOffice Draw dokument a patřičně napsané makro udělá, co je třeba. Zde je vidět, že když máte makra implicitně zakázána, tak vám nákaza nehrozí - na druhou stranu vždy zakázaná makra nejsou vždy uživatelsky vítána. Pojďme si trochu rozebrat, jak se tento malware projevuje pod jednotlivými systémy...

  • Windows: Zavirovaný skript si vytvoří soubor drop.bad, který následně upraví soubor systém.ini, ukrytý ve složce s mIRC komunikačním klientem (používá klienta jako prostředí ve kterém se dále šíří). A aby toho nebylo málo, králíček si vytvoří ještě javascript badbunny.js, jež se dále množí na další soubory.
  • Linux: potvůrka využívá linuxového komunikátoru XChat (neplést s oblíbeným českým chatem) přes který se snaží propašovat skript badbunny.py. Jelikož je vir aktivní, nadělá si ještě v Perlu psaný soubor badbunny.pl, který napadá ostatní .pl soubory.
  • Mac OS: Zde využívá Ruby-scriptovacího prostředí a na disku oběti zanechá soubory ve tvaru badbunny.rb nebo badbunnya.rb

bunny

Ještě jednou bych rád zopakoval, že činnost viru není destruktivní a podle vyjádření Sophos se vlastně ani nedostal mezi uživatele OpenOffice. Tento koncept byl zaslán firmě přímo jeho tvůrci. A perlička na závěr. Šéf Sophosu pan Mark Harris tvůrcům vzkázal, ať se vykašlou na blbosti a najdou si pořádnou práci, protože u nich jim pšenka nepokvete a nehodlají někoho takového zaměstnávat. Tak ani psaním virů se Antivirovým společnostem nezavděčíte :). Na druhou stranu je dobře pro uživatele, že se takováto podobná díra podařila včas najít, než by ji využil někdo, kdo by neměl tolik slušnosti a neoznámil celý problém, i když tímto podivným způsobem. Snad je tedy tato králíčkovská krize zažehnána a uživatelé OpenOffice mohou v klidu pracovat ...

 

Norton antivirus řádil v Číně jako „Černá ruka"

Doslova tísíce počítačů „poničil" opěvovaný a uznávaný Symantec (Norton) antivirus. A to tak, když se společnosti podařilo do jedné z aktualizací virové databáze propašovat i falešný poplach. Konkrétně šlo o soubory netapi32.dll a lsasrv.dll, které používá čínská mutace operačního systému Windows XP SP2 a jež antivir označil za Backdoor.Haxdoor a nabídl jejich nekompromisní smazání. Mnozí si řeknete, že odmazání dvou souborů neudělá zase tak velkou „paseku", ale bohužel opak je pravdou. Některé soubory jsou pro operační systém zcela klíčové a Nortonu se tímto způsobem podařilo označit zrovna dva stěžejní. Po jejich odmazání totiž počítače po restartu již nezavedly operační systém.

Sysmantec-antivirus

Díky tomuto nevídanému přehmatu sklízí nebývalé úspěchy antivirové řešení s názvem Rising Antivirus, který okamžitě přetáhl mnoho, nyní již bývalých zastánců Symantec :). Zodpovědní zaměstnanci Symantecu, kteří mají na svědomí tento exces, mají asi nadřízeným, co vysvětlovat. Podobná věc může mít pro podobnou firmu dalekosáhlé důsledky a to hlavně na důvěře ze strany zákazníků. Každá firma (a konec konců i náš server) ví, že důvěra zákazníků (popřípadě čtenářů) je nadevše a velmi křehká věc.

Pozor tedy na to, že i Antivirus se někdy může stát takřka virem. Bohužel nic prostě není stoprocentní. 

Už jste si někdy dobrovolně zavirovali PC?

Říkáte si, že otázka je postavená na hlavu? Tak to asi nedošlo 0,16% návštěvníků internetové prezentace Didiera Stevense, který nabízel v kampani Google Adwords zavirování PC snadno a rychle pod heslem: "Is your PC virus-free? Get it infected here!" ("Je Vaše PC bez virů? Tady si ho zavirujte!"). Otázka odkazovala na server drive-by-download.info (stránka naštěstí virus neobsahovala), který byl následně monitorován počtem přístupů přes Google. Toto heslo se nakonec na internetu v prezentaci objevilo celkem 259723-krát a kliklo na inkriminovaný odkaz celkem 409 uživatelů, což vůbec není zanedbatelná hodnota v případě, že vezmeme v potaz, pokud by na uvedeném serveru nějaký nový virus skutečně byl a antiviry ho nedetekovaly... Aspoň víme, že jsou mezi námi tací, co skutečně klikají na každou blbost :).    

skudce

Nezbývá než cenná rada na závěr. Internet je sice fajn místo, bohužel bezpečné tak úplně není. Všechny antiviry jsou pěkná věc, ale můžete jim ulehčit práci, pokud nebudete klikat na každou ,,kravinu", co uvidíte a to včetně otevírání podezřelých mailů s nahotinkami ;). Tak a tímto tento týden skončíme s novinkami ve světě havěti a už snad příští týden se můžete těšit na test jednoho bezpečnostního řešení.

AUTOR: Jan "DD" Stach
Radši dělám věci pomaleji a pořádně, než rychle a špatně.

Starší články


Komentáře
Přidat Nový
Jacques [Zobrazit profil] [Poslat zprávu] 2007-06-02 14:54:18
avatar
Dobrý den! Pěkný článek, ale malinko jsem se zamyslel nad poslední zprávou (ta o té reklamě slibující zavirování pc). Nemyslím si totiž, že tímto způsobem byli uživatelé nějak ohroženi. Normální uživatel pc, který má pc jen na práci a dále se o něj příliš nezajímá se tomuto odkazu raději vyhne obloukem, zkrátka protože má strach. Ale zkušenějšímu uživateli to zkrátka nemusí dát a jeho zvědavost zvítězí. Ale co když potom ví jak se onoho viru zbavit tak proč nevyzkoušet co se pod touto reklamou skrývá. Je to jen můj názor, ale příště až bude někdo takový pokus dělat, tak ať na jeho konci udělá anketu o informovanosti "nachytaných" s prací s pc. Jinak číslo 409 je dosti malé, když si vezmete kolik lidí se denně pohybuje na netu . S pozdravem Jacques
Ryan [Zobrazit profil] [Poslat zprávu] 2007-06-02 15:06:49

Dobrý den! Díky za pochvalu článku a zkusím vám podat můj názor na poslední příspěvek z textu... Nikde bohužel není psáno že zkušený uživatel nemůže být napaden a pokud čistě teoreticky na stránce vir bude a bude se jednat o naprostou novinku, tak je zde velká šance že antivir ani heuristikou nic nepozná a firewall nákazu pustí... Pokud poté bude virus aktivní a bude se třeba jako vir Win32:Stration šířit odkazy po ICQ, Skype, atd, tak zde budeme mít velký problém... Ostatně právě virem Stration se na fóru webu www.viry.cz/forum zabýváme denně... Takže i relativně malé číslo 409 lidí může být ve skutečnosti hrozbou pro mnohonásobně větší komunitu... Je ale jasné že tento způsob nakažení je dost nepravděpodobný a bylo by to příliš okaté, ale nic není v dnešní době nemožné ;)
hermes3 [Zobrazit profil] [Poslat zprávu] - bezpecne pc?! 2007-06-02 17:00:08
avatar
Stara ajtacka poucka o bezpecnosti pc pravi: "Jediny bezpecny pocitac je ten, ktery je odpojen od vsech siti(vcetne elektricke) a zakopan 5 inchu pod zemi."
Ovsem v dobe notebooku s Wi-Fi/BT/apod bych ho radeji zakopal 5 metru a radeji na Mesici :grin
Piskot [Zobrazit profil] [Poslat zprávu] - Antivirus je jen doplnek 2007-06-03 12:56:59

Dobrý den! Podle mého názoru zkušený uživatel se nespoléhá jen na Antivirus ale především na Firewall vybavený např. sandboxem a ochranou registrů. A v tomto případě nemá virus šanci, jelikož jakákoliv snaha o uhnízdění v systému je ihned odhalena. A "zkušený" uživatel se může jen smát
Ryan [Zobrazit profil] [Poslat zprávu] - Pro Piskot 2007-06-03 15:14:29

Máte pravdu, ale je jen otázkou času než tvůrci virů skončí s "rádoby" viry jako je Stration, atd a vrátí se doba pořádných destruktivních virů jako dříve... Už jsem viděl vzorky virů co vyřadí jak antivir, tak firewall a to dokonce z ne administrátorského profilu... Většina AV a firewallů si totiž své soubory nijak nechrání a není problém je vypnout pomocí viru... naštěstí tyto vzorky nejsou nikde prezentované pro normální uživatele, takže buďmě rádi, že to hackery ještě nenapadlo... snad nenapadne...
Hanzy *HonzaN [Zobrazit profil] [Poslat zprávu] - pro Ryana 2007-06-05 12:51:51

zdravim, prosímtě mohl bys poradit, jaká je asi tak nejlepší kombinaci AV a firewallu v pc, myslím tím konkrétní prográmky, pokud možno zdarma, zkoušel jsem spyware doctor a ten se mi jevil jako dost kvalitní, bohužel je shareware.
Otázka zní, pokud budu investovat, tak aby co nejlépe, děkuju
Libich [Zobrazit profil] [Poslat zprávu] - Symantec 2008-01-05 22:14:08

Tak s tím Symantecem je to průser.
Pouze registrovaní uživatelé mohou přidat komentář!
 

RSS

DDWorld.cz

DDWorld - Blogy a videa

DDWorld - Magazín

Poslední příspěvky v diskuzích


Videa
Superman – nový film nebude mít na růžích ustláno
Superman – nový film nebude mít na růžích ustlánoČtvrtek, 15 květen 2025
Vložil: aDDmin
Kategorie: Film
Spuštěno: 409x
Komentářů: 0
Starší STALKER hry dostanou nové hezčí verze!
Starší STALKER hry dostanou nové hezčí verze!Středa, 14 květen 2025
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 661x
Komentářů: 1
GTA 6 se představuje v rekordní ukázce – další odklad je možný
GTA 6 se představuje v rekordní ukázce – další odklad je možnýÚterý, 13 květen 2025
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1367x
Komentářů: 1
DOOM: The Dark Ages přichází - první dojmy
DOOM: The Dark Ages přichází - první dojmyPondělí, 12 květen 2025
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1110x
Komentářů: 2
MAFIA: Old Country se představuje v herní ukázce!
MAFIA: Old Country se představuje v herní ukázce!Čtvrtek, 08 květen 2025
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1880x
Komentářů: 2
Thunderbolts* v kinech – dobrý film ale prý to není úspěch
Thunderbolts* v kinech – dobrý film ale prý to není úspěchPondělí, 05 květen 2025
Vložil: aDDmin
Kategorie: Film
Spuštěno: 1296x
Komentářů: 1