publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
1 skomentuj »

TAGI: bootkit , kaspersky , bezpieczeństwo , malware

2009-09-04 08:02  |  Sergey Golovanov, Alexander Gostev, Alexey Monastyrsky

Malware 2.0, czyli Bagle, Warezov i Zhelatin w akcji

Malware 2.0, czyli Bagle, Warezov i Zhelatin w akcji

W naszych raportach często pojawia się termin MalWare 2.0 oznaczający model złożonych szkodliwych programów, które pojawiły się pod koniec 2006 roku. Najbardziej typowymi przykładami, a zarazem pierwszymi reprezentantami MalWare 2.0, są robaki Bagle, Warezov oraz Zhelatin.

Spis treści:

  1. Interesujący incydent ponownego uruchamiania się komputerów
  2. Podmienione odsyłacze
  3. Spersonalizowane exploity
  4. Powrót Neosploita
  5. Bootkit
  6. Migrujące centrum kontroli
  7. Moduł szpiegujący
  8. Co robi DLL?
  9. Zainfekowana Sieć
  10. Skala infekcji
  11. Metody ochrony
  12. Wnioski

Model Malware 2.0 charakteryzuje się następującymi cechami:

  • brakiem jednego centrum kontroli sieci zainfekowanych komputerów
  • aktywnym wykorzystywaniem metod mających na celu uniemożliwienie analizy szkodliwego kodu oraz prób przejęcia kontroli nad botnetem
  • krótkotrwałymi masowymi wysyłkami szkodliwego kodu
  • skutecznym wykorzystywaniem socjotechniki
  • wykorzystywaniem szeregu różnych metod w celu rozprzestrzeniania szkodliwych programów i stopniowym odchodzeniem od wykorzystywania metod przyciągających uwagę (np. e-mail)
  • wykorzystywaniem wielu modułów (zamiast jednego) w celu dostarczania różnych szkodliwych funkcji

Ewolucja MalWare 2.0 przysparza branży antywirusowej wielu kłopotów. Największy problem, według nas, polega na tym, że tradycyjne rozwiązania antywirusowe, oparte wyłącznie na wykorzystywaniu sygnaturowej lub heurystycznej analizy plików, nie potrafią skutecznie zwalczać ataków wirusów (nie mówiąc już o leczeniu zainfekowanych systemów).

Spośród incydentów mających miejsce w 2008 roku reprezentujących zagrożenie, jakie stanowi MalWare 2.0, należy wspomnieć historię rootkita Rustock. (Szczegółowe informacje o tym rootkicie można znaleźć tutaj. W rootkicie tym zaimplementowano wiele nowych technologii, metod i podejść, które mogą mieć istotny wpływ na przyszłą ewolucję MalWare 2.0.

Najnowszy z takich incydentów, opisany w tym raporcie, jasno obrazuje współczesną sztukę wojny, jaka toczy się między twórcami wirusów a firmami antywirusowymi, i pokazuje wagę nowych technologii ochrony.

Interesujący incydent ponownego uruchamiania się komputerów

W połowie sierpnia na forach internetowych użytkownicy zaczęli się skarżyć, że po odwiedzeniu przez nich pewnych stron internetowych ich komputery zaczęły ponownie się uruchamiać. Co spowodowało takie zachowanie komputerów - nie wiadomo. Jedyne możliwe wyjaśnienie sugerowało, że przyczyna restartu komputerów znajduje się na odwiedzonych stronach.

Wstępne oględziny podejrzanych stron niczego nie ujawniły - strony okazały się nieszkodliwe. W większości przypadków, szkodliwi użytkownicy, którzy chcą zainfekować maszyny, włamują się na legalne strony i umieszczają odsyłacze do swoich zasobów, które zawierają exploity na tych stronach. Technika ta nosi nazwę 'drive-by download'. Gdy użytkownik odwiedzi zainfekowaną stronę, na jego maszynie zostanie zainstalowany szkodliwy kod, bez jego wiedzy czy zgody. Jednak na stronie niczego nie wykryto - żadnych podejrzanych ramek iframe czy skryptów.

Problem można było przypisać automatycznemu restartowi systemu Windows po zainstalowaniu aktualizacji; było to dość prawdopodobne, zwłaszcza że incydent ten zbiegł się w czasie z opublikowaniem przez firmę Microsoft najnowszej łaty. Sytuacja okazała się jednak o wiele poważniejsza.

Podczas przeprowadzania dochodzenia wykorzystaliśmy wiele maszyn wirtualnych, za pośrednictwem których odwiedzaliśmy podejrzane strony. Nie ograniczaliśmy się do odwiedzenia tych stron - aktywnie przechodziliśmy z jednej części strony do innej i klikaliśmy odsyłacze. Po pewnym czasie komputer testowy uruchomił się ponownie.

Analiza systemu wykazała zmiany w sektorze rozruchowym. Takie zmiany mogły wskazywać na obecność bootkita w systemie. O bootkitach i problemach, jakie mogą spowodować takie technologie, wspominaliśmy w naszym raporcie obejmującym pierwszy kwartał 2008 roku. Jednak od marca 2008 roku nie wykryto żadnych nowych wariantów bootkita. Czy to możliwe, że bootkit powrócił?

Podmienione odsyłacze

Gdy już ustaliliśmy, które strony i które odsyłacze powodowały restart komputerów użytkowników, mogliśmy przeprowadzić bardziej szczegółową analizę.

Jak się okazało, szkodliwi użytkownicy zastosowali stosunkowo oryginalne (aczkolwiek nie nowe) podejście do wstrzykiwania odsyłaczy. Do stron, na które włamali się, nie dodali własnej ramki iframe czy też skryptów, ponieważ tego typu modyfikacje są bardzo łatwe do wykrycia. Zamiast tego w miejsce "legalnych" odsyłaczy wstawiali "szkodliwe".

Legalny odsyłacz wyglądał tak: <a href="http://atm.n****.com"><B>atm.n****.com</B></a>

Po włamaniu się na stronę odsyłacz ten wyglądał tak: <a href="http://***.com/cgi-bin/index.cgi?dx"><B> atm.n****.com</B></a>

Aby komputer został zainfekowany, użytkownik musiał nie tylko otworzyć stronę na zhakowanej witrynie, ale również kliknąć podmieniony odsyłacz. W ten sposób liczba potencjalnych ofiar zmniejsza się, ale nieznacznie, szczególnie jeśli odsyłacze są podmieniane ręcznie i starannie wybierane przez szkodliwych użytkowników.

Informacje o witrynach, takich jak ***.com/cgi-bin/index.cgi?dx, zaczęły pojawiać się w Internecie mniej więcej na początku czerwca 2008 roku. Były to głównie skargi właścicieli witryny oraz użytkowników legalnych witryn dotyczące dziwnych odsyłaczy, które pojawiły się w zaufanych zasobach. Stało się jasne, że w Internecie znajdowało się wiele takich "centrów infekcji"; jednak mimo wielu różnych nazw domen wszystkie z nich utrzymywane były na wspólnych serwerach.

Poniższy diagram pokazuje niewielką liczbę stron, które wykryliśmy:

 

 

Lokalizacja serwerów, które zainfekowały użytkowników bootkitem (zaczynając od lewej: nazwa domeny, adres IP serwera, podsieć, w której jest zlokalizowany serwer, autonomiczny system).

«poprzednia 1 2 3 4 ... 7 następna »

publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
1 skomentuj »

Polecamy

Reklama

Komentarze

  • xaa

    #1 xaa 2009-09-07 15:43:20 0

    Bardzo ciekawy artykuł, dzięki.

    Z drugiej strony.. naprawde nie mogę nadal pojąć odpowiedzi na jedno z pytań w nim zawartych: "gdzie w tym wszystkim pieniadze?".

    Albo tak naprawde nie chodzi o pieniądze - w co wątpię, albo ktoś się na serio powinien zająć bankami, które na to wszystko pozwalają - tzn na autoryzację jakiegokolwiek przepływu pieniędzy z konta na podstawie jedynie haseł, które tak łatwo wykraść.

    Gdyby to przestało być możliwe - a przecież listy haseł jednorazowych/hasła sms/ew. inne to nie żaden cud techniki - wszystkie te botnety umarłyby śmiecią naturalna, bo co mogliby mi zrobić po wykradzeniu haseł? Przeczytać maile od cioci lub okraść postać z 'itemków'?

    Z trzeciej strony - fajnie, że to wszystko się 'kręci' - za jakiś czas pewnie zaowocuje OS-ami jak twierdze, i może owocnymi milionowymi pozwami dla takich firm jak adobe/apple/google itd, beztrosko instalująch usługi/pluginy/autostarty itp w prywatnych komputerach użytkowników, bez pytania ich o zgode i narażających ich na straty. Mówię o rzeczach (autostart,services) dodawanych bez pytania do np adobe readera, do chrome itp. Prosze, niech nikt ich nie tlumaczy, ze to "updater" lub "quick_start" i ze trzeba :)

    IP: 94.75.104.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.9.1.2) Gecko/20090729 Firefox/3.5.2 AutoPager/0.5.2.2 (http://www.teesoft.info/)

Uwaga! Możesz zarejestrować się w serwisie i w ten sposób zarezerwować swój nick oraz ominąć konieczność ciągłego odczytywania wyrazów.

Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka (słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.

Polecane książki

Czytaj Webhosting

Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.

Zarejestruj domenę

Sprawdź dostępność swojej domeny:

.pl: 0 zł   .com: 19.90 zł
.com.pl: 0 zł   .eu: 19.90 zł