Mivel a szerver nem volt kellőképpen védve az illetéktelen szemek elől, a biztonsági cégnek sikerült részletes infókat összegyűjtenie a botnetről. Úgy tűnik, hogy hozzáfértek a botnet irányítóközpontjához.
A szervernek egy szépen összeállított backend-je van, amelyen keresztül a bűnözők parancsokat adhatnak a fertőzött gépeknek. Az egyik képen az látható, hogy éppen egy olyan trójai letöltésére adnak parancsot a botoknak, amelyet 39 antivírus termékből 4 képes felismerni részben vagy egészben.
Érdekes infók és képek találhatók a botnetről itt. Bővebben itt.
- A hozzászóláshoz be kell jelentkezni
- 4001 megtekintés
Hozzászólások
Kaptunk egy egesz hasznalhato browser-statisztikat is:
"The malware is infecting computers running the Windows XP operating
system and using the following Web browsers:
- Internet Explorer - 78%
- Firefox - 15%
- Opera - 3%
- Safari - 1%
- Other - 3%"
- A hozzászóláshoz be kell jelentkezni
Valószinüleg "magárahagyott", nem karbantartott PC-kről van szó átlagjuzerekkel, akiknek foggalmuk sincs arról, mi fán terem a botnet, a vírusokról is csak annyit tudnak, hogy fertőznek.
- A hozzászóláshoz be kell jelentkezni
magara hagyott de system update kikapcsolt gepek...
--
.
- A hozzászóláshoz be kell jelentkezni
Pontosan erre gondoltam, no updates, no időszakos cache és tmp cleaning, no vírusírtás, no vírusvédelem.
Ja és rákattintás minden free hülyeségre a neten, illetve minden SPAM email gondos megnyitása.
- A hozzászóláshoz be kell jelentkezni
Kimaradt a torrent, keygen, s a guaranteed.hundredpercentnoviruses.com letöltések sorozata.
kötöjelkötöjel
Pedig ez nem az!
- A hozzászóláshoz be kell jelentkezni
Hogy egy klasszikust idezzek:
"Megmagyarazni en is meg tudom, csak nem ertem...."
- A hozzászóláshoz be kell jelentkezni
Nem kell ahhoz kikapcsolni. Az legutolsó Genuine Advantage rendre csak akkor telepszik, ha felmegyek az update oldalra IE-ből és jóváhagyom, hogy letöltse, mert közli, hogy újabb verzió kell a továbblépéshez. És amíg az aktuálissal ezt nem játszottam el, addig nem is kapom azokat a frissítéseket, amik a WGA-hoz vannak kötve. Ügyes megoldás.
- A hozzászóláshoz be kell jelentkezni
ms kifejtette pár éve, hogy a biztonsági frissítéseket nem kötik wga-hoz.
---
/* No comment */
Ketchup elementál megidézése a sajt síkra
- A hozzászóláshoz be kell jelentkezni
az lehet, de nekem volt olyan, ami csak így érkezett meg.
- A hozzászóláshoz be kell jelentkezni
Mennyivel szebb lenne egy olyan hír a Finjantól, hogy:
- Mivel sikerült "hozzáférni a botnet irányítóközpontjához" lefuttattak egy olyan scriptet a teljes botneten, ami törölte volna a jelenlegi (eddigi) trójaikat, spyware-eket, illetve blokkolja a további hozzáférést, mintegy örökre lekapcsolva a PC-ket legalábbis erről a botnetről.
Erre már menne egy kis "Donation"...
- A hozzászóláshoz be kell jelentkezni
Amit valószínűleg nem tehetne meg, mert vélhetően "jóindulatú" parancsot éppúgy teljesen illegális más gépén futtatni, mint "rosszindulatút" (fixme).
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ha ennyi mindent megtudtak a szerverről, akkor valószínűleg futtattak már pár jó- vagy rosszindulatú parancsot rajta. Az r=1 user gépén meg nem futtatnak semmit, csak hagyják, hogy a már rajta futó alkalmazás felkapcsolódjon és letöltsön néhány apróságot.
- A hozzászóláshoz be kell jelentkezni
"Ha ennyi mindent megtudtak a szerverről, akkor valószínűleg futtattak már pár jó- vagy rosszindulatú parancsot rajta."
Azt nem tudhatod, hogy nem úgy gyűjtöttek róla adatokat, hogy előtte értesítették a hatóságokat arról, hogy mit találtak, majd azok tudtával - kvázi mint megbízott szakértők - derítették fel az esetet.
"Az r=1 user gépén meg nem futtatnak semmit, csak hagyják, hogy a már rajta futó alkalmazás felkapcsolódjon és letöltsön néhány apróságot."
Valószínűleg ez nem ilyen egyszerű dolog.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem ismerem az amerikai jogot, az ukránt meg pláne nem, de arról megállapodás van tudtommal, hogy annak az országnak a törvényei vonatkoznak egy webes szolgáltatásra, ahol a kiszolgáló szerver van - legalábbis az EU és az USA szerint. Ezért a te verziód kb. így hangzik:
- A Finjan, egy amerikai cég, értesíti az Ukrán hatóságokat, hogy csúnya botnetes srácok vannak náluk
- Az ukrán hatóságok erre együttműködésre kérik fel a Finjant, aki sikeresen feltöri a szervert
- A Finjan kérvényezi, hogy bár aláírt pár titoktartásit, mégis szeretne információt kiadni erről a nyomozati szakaszban levő ügyről
- Ezt az ukrán hatóságok természetesen engedélyezik.
És mindez az ukrán bürokrácián pár óra / max. néhány nap alatt átmegy.
Nem tudom, hogy ez valószínűbb, vagy az, hogy a Finjanos srácok eleve sz*rtak rá, hogy törvénytelen, amit csinálnak, úgysem mennek Ukrajnába nyaralni?
- A hozzászóláshoz be kell jelentkezni
"A Finjan, egy amerikai cég, értesíti az Ukrán hatóságokat, hogy csúnya botnetes srácok vannak náluk"
Nem tudom. Az OSNews cikke szerint a Finjan megosztotta a botnetről szóló infókat a hatóságokkal. Hogy a megfigyelés előtt vagy utána, arról nem szólnak.
"Az ukrán hatóságok erre együttműködésre kérik fel a Finjant, aki sikeresen feltöri a szervert"
Szintén nem tudom, de az alábbiból azt sejtem, hogy nem nagyon kellett feltörni, mert a webszerver könyvtárait nem védték.
"As folders on this server were left open, we were able to get more information for our research."
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ukrajnában olyan jogviszonyok vannak amelyek teljesen értelmezhetetlenek egy amerikai jogállamban nevelkedett embernek. teljesen felesleges időpocsékolás lenne egyeztetéseket folytatni az ukrán hatóságokkal.
- A hozzászóláshoz be kell jelentkezni
még az "internetet mindenkinek" korszak hajnalán komolyan felmerült lehetőségként, hogy hasonló módon kellene karcolni a vírusok ellen, ahogy azok terjednek. worm botnet stb akkoriban még nem is létezett. az lett volna az elv, hogy a vírusírtó szoftver texas ranger ugyanúgy terjedne, mint maga a vírus, majd egy idő után, irtaná a vírust és a tevékenységének minden nyomát.
biztonsági lyuk befoltozásáról még szó sem volt, mert természetes állapotnak tekintették, hogy egy computer olyan biztonságos, mint az ementáli sajt:)
a fő érv az volt ellene, hogy jogszerűtlen lenne, mert bár jó célt szolgál szándéka szerint, de ugyanúgy megkerüli a computertulajdonost és akarata ellenére módosítja a rendszerét.
ráadásul, ahogy egy vírus esetében is, előfordulhat hogy tönkreteszi az adott computer rendszerét. az akkoriban divatos OneHalf vírus esetében ez a veszély a gyakorlatban is fent állt. a vírus névtelen írói természetesen elérhetetlenek, de az ellenük harcoló antivírus rangerek, komoly kártérítési perek részesei lehettek volna.
mindezek ellenére nem tartom lehetetlennek, hogy a jövőben előkerül újra ez a fajta megoldásmód. nem lenne példátlan.
a XIX. század rendőrsége becsületkódex szerint élő grál lovagok társaságából állt. egy rendőr nem hazudott, nem csalt stb hanem egyfajta felsőbbrendű büszkeséggel szólította fel az alvilág szereplőit a megadásra. innen ered a Galaxis útikalauzban a komikus, Resistance is Useless! felszólítás.
ezen a civilizált világban J. Edgar Hoover változtatott. majd 4 évtizedig vezette az FBIt, ezalatt a szervezet átvette a szervezett bűnözői csoportok módszereinek a nagy részét. úgy vélte ez az egyetlen mód arra, hogy a hatalom továbbra is a választott politikai szereplők kezében maradjon, és ne csússzon át az ország maffiacsaládok uralma alá. a módszert a helyi rendőrségek is magukévá tették. ma már gyakorlatnak tekinthető, hogy egy rendőr épp úgy hazudik, beépül, zsarol mint egy maffiacsalád mészárosa. épp csak a kivégzés hiányzik a listáról, mert ezt természetesen a letartóztatás helyettesíti.
egy év sem telt még el azóta, hogy az amerikai hadseregnél téma volt, hogy fel kellene állítani egy Cyberhadosztályt, válaszul az Észak Koreai, Orosz, Kínai oldalról jövő, utóbbi időben megsokasodott támadásokra. akkor etikai okokból megtorpedózták a javaslatot. azóta a USA kedvenc csicskaállamában a németeknél, már fel is állt egy ilyen Cyberarmy hadosztály.
szóval nem tartom egyáltalán lehetetlennek, hogy a jövőben, ha kezelhetetlenné válik a worm/botnet stb jelentette fenyegetés, akkor újra felmerül, hogy alkalmazzák a crackerek módszereik az ellenük küzdő szervezetek.
- A hozzászóláshoz be kell jelentkezni
Németország az USA betatesztere.
- A hozzászóláshoz be kell jelentkezni
ebben az esetben is Renfield szerepében tetszelegnek a németek. minek folytatnának végtelen etikai vitákat a kongresszusban és a szenátusban, ha egyszer a németek megoldották a problémát. az interneten nincsenek határok, és nekik mindegy, hogy Virginiaban vagy Westphaliaban van e az a titkos támaszpont, ahol a cyberhadsereg működik. a németek úgyis de facto amerikai parancsnokság alatt állnak.
ezzel egyébként gyakorlatilag adott a lehetőség is, hogy szükség esetén egy feltört botnetet hatástalanítsanak is, a fent említett módon. határok nincsenek az interneten, ahogy katonai cyberegyenruhák sem. a hadsereg nem avatkozik civil ügyekbe belföldön, illetve a Nato szövetség tagállamain belül. ha a mostani ukrán támadás is kívülről jön. ha ezt orosz katonai támadásnak minősítik, akkor máris teljes hadrendjével fel is veheti ellene a harcot a német cyberhadsereg.
- A hozzászóláshoz be kell jelentkezni
Németország csicskaállam lenne ??
Ez nem amiatt van hogy a németek megtámadták az USA-t és utána azt szőrig beszopták ???
- A hozzászóláshoz be kell jelentkezni
a németek megtámadták az USA-t
:D
Az USA-t eddig egyedul a japanok tamadtak meg, de ott sem a sajat teruleten folyt a haboru. A haduzenet meg lofaszt se jelent addig amig be nem tudod valtani a fenyegetest. Ennek pedig az ICBM-ek megjeleneseig eleg keves eselye volt, sokat segit ebben az a ket ocean. Minden mas esetben az USA ment a haboruhoz.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
"A haduzenet meg lofaszt se jelent addig amig be nem tudod valtani a fenyegetest."
Ott a pont.
Magyarország is üzent már hadat az USA-nak ,)
Az anekdota külön jó, először a töritanárunktól hallottam :)
- A hozzászóláshoz be kell jelentkezni
jaja, nekünk is törin mesélte a tanárnőnk. Mondjuk jól tükrözi a magyar helyzetet, akár a mait is
---
/* No comment */
Ketchup elementál megidézése a sajt síkra
- A hozzászóláshoz be kell jelentkezni
Magyarország is üzent már hadat az USA-nak ,)
Az is csak arra volt jo, h utana nyugodt szivvel bombaztak minket szarra az amcsik, es nem ragodtak azon, h "dehat formalisan nem is allunk haboruban".
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Canada.
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
Bermuda haromszog.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Volt már ilyen worm nemrég (2 éve?), amelyik azt csinálta, hogy befoltozta a PHPBB fórumok sebezhetőségét. Scannelte, hogy melyik site sebezhető, oda bement a hibát kihasznáva, leszedte a patch-et, befoltozta a lyukat, majd - ha jól emlékszem törölte magát.
Noha jó dolgot tett, nem nagyon örültek az emberek neki. Én így emlékszem. És akkor is felmerült a cél nem szentesíti az eszközt dolog.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
ismert szervezet állt a "jótékony worm" mögött? vagy egy névtelenségbe burkolózó cyberlovagot játszó h/cracker. itt aztán tényleg nem tudom, hogy "h" vagy "c":)
- A hozzászóláshoz be kell jelentkezni
Már nem emlékszem, de tippelem, hogy az utóbbi. Talán a Google-ben van még nyoma.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
úgy tűnik az utóbbi. nem találtam utalást arra, hogy konkrétan azonosítható személy/szervezet lenne mögötte. nem mindegy egyébként. ha hivatalosan csinálja, akkor költségvetési pénzt kapna utána, ha kormányzati szerv részeként tevékenykedik, vagy szerezhet üzleti befektetőket, alapítványi és egyéb adományokat ha az üzleti életben mozog.
névtelenként, akár eljárás is indulhatna ellene, ha lelepleződne.
az a baj, hogy kárt okozni egyszerűbb, mint védekezni ellene. ha phpbb sebezhetőséget foltoz, felmerülnek olyan kérdések mint,
milyen verzióhoz milyen patcheket szed le?
egyáltalán megnézi a verziószámot?
mit kezd az egyedileg patchelt csomagokkal?
mert egyébként sok szerver be lesz ugyan foltozva, de lesz jópár amely végleg működésképtelenné válik, a kéretlen javítópatchnek köszönhetően.
- A hozzászóláshoz be kell jelentkezni
A hagyományos vírusok némelyike ellen is van _kötelező_
védőoltás. Ha nem viszed el a gyereket, szankció. A BCG-t
meg sem kérdik, úgy jön ki a lurkó a korházból, hogy oltva
van. Vannak olyan vallások, amelyek nem akarnak védőoltást
kapni (pl hollandiában). Néhány év alatt beütött a csapatba
gyermekbénulás.
Szóval bizonyos esetekben nem kérdezünk, hanem cselekszünk.
> Sol omnibus lucet.
- A hozzászóláshoz be kell jelentkezni
vannak is szép számban összeesküvés elméletek a FEMAról, hogyan fogják védőoltásokkal agyatlan zombikká, drogfüggővé, republikánussá tenni Amerika lakosságát:)
ez egyébként a rendkívül jó példa arra, mennyi "buggal" vannak tele az emberi nyelvek. teljesen más szót kellene használni a számítógépes rendszerekben terjedő, önmagukat terjesztő, másoló kis méretű kódokra, mint a "vírus".
- A hozzászóláshoz be kell jelentkezni
a valódi (nem számítógépes) vírus sem élő, az is gyakorlatilag csak egy "kód"
- A hozzászóláshoz be kell jelentkezni
Hepatitis C.
Megjelent CD-n és kazettán :)
- A hozzászóláshoz be kell jelentkezni
Ez egy lehetséges dolog, bármennyire hihetetlen. Sőt, megfelelő berendezéssel biológiai értelembe vett vírust lehet így másolni.
> Sol omnibus lucet.
- A hozzászóláshoz be kell jelentkezni
Tudom. Szekvenszerrel legenerálod az RNS-t, gazdasejtbe be, és már gyártja is az eredeti vírust :)
- A hozzászóláshoz be kell jelentkezni
ennyi erővel te is csak az vagy. (helytálló, de mellettem itt ül két biológus kolléga, akik most nagyon fintorognak...)
:: by BRI.
:: config :: Acer TravelMate // Ubuntu Jaunty
:: tothab [a] gmail [pötty] kom
:: black rose immortal's weblog
- A hozzászóláshoz be kell jelentkezni
csak a rend kedveert, a BCG baterium. A betegseget amit ezzel a vakcinaval eloznek meg szinten bakterium okozza.
- A hozzászóláshoz be kell jelentkezni
OKÉ, persze, csak ennyire nem akartam belemenni. A mechanizmus a lényeg.
> Sol omnibus lucet.
- A hozzászóláshoz be kell jelentkezni
A BCG az oltóanyag (Bacilus Calmette-Guerin). A Mycobacterium tuberculosis a baktérium.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
maga a BCG is bakterium. Merthogy ez egy elo vakcina.
De gondolom neked van legkevesbe szukseged erre a kiigazitasra.
- A hozzászóláshoz be kell jelentkezni
2004-ben. Anti Santy worm.
- A hozzászóláshoz be kell jelentkezni
Még megharagszik a titkosszolgálat, hogy befoltozzák a lyukakat, vagy az MS, mert valami linux/bsd -re cserélnék a wineket. Mekkora lenne, hogy ma winnel veszek egy gépet, másnap már egy linux "befertőzné", majd felülírná egy bsd. :P
- A hozzászóláshoz be kell jelentkezni
"Finjan has shared the information about the botnet with the authorities."
Erre akartam valaszolni...
- A hozzászóláshoz be kell jelentkezni
Mostanában mi mindent neveznek trójainak? Én úgy tudtam, hogy csak azt, amit a felhasználó maga telepít fel hülyeségből.
- A hozzászóláshoz be kell jelentkezni
[troll]Akkor a Windows is trójai?[/troll]
2 millió gép? Rá kellene "kötni" mind a BOINC-os hálóra :D
------------------
lúzer Ubuntu júzer
- A hozzászóláshoz be kell jelentkezni
Termelné a kreditet rendesen :D
Bye Bye Nyuszifül
- A hozzászóláshoz be kell jelentkezni
GRID-be velük!
:: by BRI.
:: config :: Acer TravelMate // Ubuntu Jaunty
:: tothab [a] gmail [pötty] kom
:: black rose immortal's weblog
- A hozzászóláshoz be kell jelentkezni
Minden kártevő trójai, ha nem szaporítja magát.
- A hozzászóláshoz be kell jelentkezni