Novinky z IT bezpečnosti – viry útočí Tisk E-mail
Napsal Ryan   
Sobota, 02 červen 2007
web_links  Jelikož na můj první článek se snesla veskrze pozitivní kritika, řekli jsme si, že by nebylo na škodu pokračovat pravidelně s novinkami ze světa IT bezpečnosti. Zde máte první várku informací, co se událo. Vynasnažím se každý týden vám něco zajímavého přinést - tedy vzhůru k novinkám a zajímavostem!

 

 

I na open-source si viry brousí zuby

  Přesněji jde o komunitou vytvářený program OpenOffice, který je široce znám jako skvělá alternativa ke kancelářskému balíku MS Office. OpenOffice je navíc k dispozici zcela zdarma. Bohužel i tento balík je nyní pod terčem útoku, jak to tak bývá u oblíbených a rozšířených programů. Konkrétně se jedná o červa (SB/Badbunny-A) napsaného ve skriptovacím jazyce StarBasic, kterého bezpečnostní firma Sophos označila za „proof-of-concept", což znamená, že aktivita infiltrace (napadení) není destruktivní, ale má spíše informativní charakter typu, že touto cestou lze napadnout PC. Firma Sophos se také zmiňuje o tom, že nákaza se dokáže šířit stejně dobře v operačních systémech Windows jako v Linuxu nebo Mac OS. Žádný operační systém tedy není 100% v bezpečí.  

openOffice

Jak probíhá samotná aktivita „špatného králíčka"? Stačí aby uživatel otevřel infikovaný OpenOffice Draw dokument a patřičně napsané makro udělá, co je třeba. Zde je vidět, že když máte makra implicitně zakázána, tak vám nákaza nehrozí - na druhou stranu vždy zakázaná makra nejsou vždy uživatelsky vítána. Pojďme si trochu rozebrat, jak se tento malware projevuje pod jednotlivými systémy...

  • Windows: Zavirovaný skript si vytvoří soubor drop.bad, který následně upraví soubor systém.ini, ukrytý ve složce s mIRC komunikačním klientem (používá klienta jako prostředí ve kterém se dále šíří). A aby toho nebylo málo, králíček si vytvoří ještě javascript badbunny.js, jež se dále množí na další soubory.
  • Linux: potvůrka využívá linuxového komunikátoru XChat (neplést s oblíbeným českým chatem) přes který se snaží propašovat skript badbunny.py. Jelikož je vir aktivní, nadělá si ještě v Perlu psaný soubor badbunny.pl, který napadá ostatní .pl soubory.
  • Mac OS: Zde využívá Ruby-scriptovacího prostředí a na disku oběti zanechá soubory ve tvaru badbunny.rb nebo badbunnya.rb

bunny

Ještě jednou bych rád zopakoval, že činnost viru není destruktivní a podle vyjádření Sophos se vlastně ani nedostal mezi uživatele OpenOffice. Tento koncept byl zaslán firmě přímo jeho tvůrci. A perlička na závěr. Šéf Sophosu pan Mark Harris tvůrcům vzkázal, ať se vykašlou na blbosti a najdou si pořádnou práci, protože u nich jim pšenka nepokvete a nehodlají někoho takového zaměstnávat. Tak ani psaním virů se Antivirovým společnostem nezavděčíte :). Na druhou stranu je dobře pro uživatele, že se takováto podobná díra podařila včas najít, než by ji využil někdo, kdo by neměl tolik slušnosti a neoznámil celý problém, i když tímto podivným způsobem. Snad je tedy tato králíčkovská krize zažehnána a uživatelé OpenOffice mohou v klidu pracovat ...

 

Norton antivirus řádil v Číně jako „Černá ruka"

Doslova tísíce počítačů „poničil" opěvovaný a uznávaný Symantec (Norton) antivirus. A to tak, když se společnosti podařilo do jedné z aktualizací virové databáze propašovat i falešný poplach. Konkrétně šlo o soubory netapi32.dll a lsasrv.dll, které používá čínská mutace operačního systému Windows XP SP2 a jež antivir označil za Backdoor.Haxdoor a nabídl jejich nekompromisní smazání. Mnozí si řeknete, že odmazání dvou souborů neudělá zase tak velkou „paseku", ale bohužel opak je pravdou. Některé soubory jsou pro operační systém zcela klíčové a Nortonu se tímto způsobem podařilo označit zrovna dva stěžejní. Po jejich odmazání totiž počítače po restartu již nezavedly operační systém.

Sysmantec-antivirus

Díky tomuto nevídanému přehmatu sklízí nebývalé úspěchy antivirové řešení s názvem Rising Antivirus, který okamžitě přetáhl mnoho, nyní již bývalých zastánců Symantec :). Zodpovědní zaměstnanci Symantecu, kteří mají na svědomí tento exces, mají asi nadřízeným, co vysvětlovat. Podobná věc může mít pro podobnou firmu dalekosáhlé důsledky a to hlavně na důvěře ze strany zákazníků. Každá firma (a konec konců i náš server) ví, že důvěra zákazníků (popřípadě čtenářů) je nadevše a velmi křehká věc.

Pozor tedy na to, že i Antivirus se někdy může stát takřka virem. Bohužel nic prostě není stoprocentní. 

Už jste si někdy dobrovolně zavirovali PC?

Říkáte si, že otázka je postavená na hlavu? Tak to asi nedošlo 0,16% návštěvníků internetové prezentace Didiera Stevense, který nabízel v kampani Google Adwords zavirování PC snadno a rychle pod heslem: "Is your PC virus-free? Get it infected here!" ("Je Vaše PC bez virů? Tady si ho zavirujte!"). Otázka odkazovala na server drive-by-download.info (stránka naštěstí virus neobsahovala), který byl následně monitorován počtem přístupů přes Google. Toto heslo se nakonec na internetu v prezentaci objevilo celkem 259723-krát a kliklo na inkriminovaný odkaz celkem 409 uživatelů, což vůbec není zanedbatelná hodnota v případě, že vezmeme v potaz, pokud by na uvedeném serveru nějaký nový virus skutečně byl a antiviry ho nedetekovaly... Aspoň víme, že jsou mezi námi tací, co skutečně klikají na každou blbost :).    

skudce

Nezbývá než cenná rada na závěr. Internet je sice fajn místo, bohužel bezpečné tak úplně není. Všechny antiviry jsou pěkná věc, ale můžete jim ulehčit práci, pokud nebudete klikat na každou ,,kravinu", co uvidíte a to včetně otevírání podezřelých mailů s nahotinkami ;). Tak a tímto tento týden skončíme s novinkami ve světě havěti a už snad příští týden se můžete těšit na test jednoho bezpečnostního řešení.

AUTOR: Jan "DD" Stach
Radši dělám věci pomaleji a pořádně, než rychle a špatně.

Starší články


Komentáře
Přidat Nový
Jacques [Zobrazit profil] [Poslat zprávu] 2007-06-02 14:54:18
avatar
Dobrý den! Pěkný článek, ale malinko jsem se zamyslel nad poslední zprávou (ta o té reklamě slibující zavirování pc). Nemyslím si totiž, že tímto způsobem byli uživatelé nějak ohroženi. Normální uživatel pc, který má pc jen na práci a dále se o něj příliš nezajímá se tomuto odkazu raději vyhne obloukem, zkrátka protože má strach. Ale zkušenějšímu uživateli to zkrátka nemusí dát a jeho zvědavost zvítězí. Ale co když potom ví jak se onoho viru zbavit tak proč nevyzkoušet co se pod touto reklamou skrývá. Je to jen můj názor, ale příště až bude někdo takový pokus dělat, tak ať na jeho konci udělá anketu o informovanosti "nachytaných" s prací s pc. Jinak číslo 409 je dosti malé, když si vezmete kolik lidí se denně pohybuje na netu . S pozdravem Jacques
Ryan [Zobrazit profil] [Poslat zprávu] 2007-06-02 15:06:49

Dobrý den! Díky za pochvalu článku a zkusím vám podat můj názor na poslední příspěvek z textu... Nikde bohužel není psáno že zkušený uživatel nemůže být napaden a pokud čistě teoreticky na stránce vir bude a bude se jednat o naprostou novinku, tak je zde velká šance že antivir ani heuristikou nic nepozná a firewall nákazu pustí... Pokud poté bude virus aktivní a bude se třeba jako vir Win32:Stration šířit odkazy po ICQ, Skype, atd, tak zde budeme mít velký problém... Ostatně právě virem Stration se na fóru webu www.viry.cz/forum zabýváme denně... Takže i relativně malé číslo 409 lidí může být ve skutečnosti hrozbou pro mnohonásobně větší komunitu... Je ale jasné že tento způsob nakažení je dost nepravděpodobný a bylo by to příliš okaté, ale nic není v dnešní době nemožné ;)
hermes3 [Zobrazit profil] [Poslat zprávu] - bezpecne pc?! 2007-06-02 17:00:08
avatar
Stara ajtacka poucka o bezpecnosti pc pravi: "Jediny bezpecny pocitac je ten, ktery je odpojen od vsech siti(vcetne elektricke) a zakopan 5 inchu pod zemi."
Ovsem v dobe notebooku s Wi-Fi/BT/apod bych ho radeji zakopal 5 metru a radeji na Mesici :grin
Piskot [Zobrazit profil] [Poslat zprávu] - Antivirus je jen doplnek 2007-06-03 12:56:59

Dobrý den! Podle mého názoru zkušený uživatel se nespoléhá jen na Antivirus ale především na Firewall vybavený např. sandboxem a ochranou registrů. A v tomto případě nemá virus šanci, jelikož jakákoliv snaha o uhnízdění v systému je ihned odhalena. A "zkušený" uživatel se může jen smát
Ryan [Zobrazit profil] [Poslat zprávu] - Pro Piskot 2007-06-03 15:14:29

Máte pravdu, ale je jen otázkou času než tvůrci virů skončí s "rádoby" viry jako je Stration, atd a vrátí se doba pořádných destruktivních virů jako dříve... Už jsem viděl vzorky virů co vyřadí jak antivir, tak firewall a to dokonce z ne administrátorského profilu... Většina AV a firewallů si totiž své soubory nijak nechrání a není problém je vypnout pomocí viru... naštěstí tyto vzorky nejsou nikde prezentované pro normální uživatele, takže buďmě rádi, že to hackery ještě nenapadlo... snad nenapadne...
Hanzy *HonzaN [Zobrazit profil] [Poslat zprávu] - pro Ryana 2007-06-05 12:51:51

zdravim, prosímtě mohl bys poradit, jaká je asi tak nejlepší kombinaci AV a firewallu v pc, myslím tím konkrétní prográmky, pokud možno zdarma, zkoušel jsem spyware doctor a ten se mi jevil jako dost kvalitní, bohužel je shareware.
Otázka zní, pokud budu investovat, tak aby co nejlépe, děkuju
Libich [Zobrazit profil] [Poslat zprávu] - Symantec 2008-01-05 22:14:08

Tak s tím Symantecem je to průser.
Pouze registrovaní uživatelé mohou přidat komentář!
 

Najdete nás na Facebooku

.... a také na Twitteru

RSS

DDWorld.cz

DDWorld - Blogy a videa

DDWorld - Magazín

Poslední příspěvky v diskuzích


Videa
Nejočekávanější herní REMASTER - Horizon Zero Dawn brzy!
Nejočekávanější herní REMASTER - Horizon Zero Dawn brzy!Čtvrtek, 26 září 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 571x
Komentářů: 1
Celý systém mobilních telefonů má zásadní bezpečnostní problém!
Celý systém mobilních telefonů má zásadní bezpečnostní problém!Středa, 25 září 2024
Vložil: aDDmin
Kategorie: PC a IT
Spuštěno: 674x
Komentářů: 2
Dragon Age: The Veilguard – recenzenti jej chválí, fandy originálu zklame?
Dragon Age: The Veilguard – recenzenti jej chválí, fandy originálu zklame?Pondělí, 23 září 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1343x
Komentářů: 0
V tichosti na PC vyšlo God of War: Ragnarök – jak se port povedl?
V tichosti na PC vyšlo God of War: Ragnarök – jak se port povedl?Čtvrtek, 19 září 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1647x
Komentářů: 6
Starfield: Shattered Space rozšíření aneb Bethesda couvá?
Starfield: Shattered Space rozšíření aneb Bethesda couvá?Středa, 18 září 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1587x
Komentářů: 0
Nový Battlefield bude a vrátí se prý ke kořenům. EA se poučilo?
Nový Battlefield bude a vrátí se prý ke kořenům. EA se poučilo?Úterý, 17 září 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1246x
Komentářů: 1