Przejdź na skróty do treści. | Przejdź do nawigacji

Zapamiętaj mnie Przypomnij hasło Rejestracja
Wersja mobilna
Newsletter
Zgłoś uwagę
RSS

Bezpieczeństwo

rozwiń
Strona główna Bezpieczeństwo Artykuły Jak działają nowe wirusy

Pod mikroskopem

Jak działają nowe wirusy

W Sieci grasuje szkodnik Gumblar, który w wyrafinowany sposób zatruwa tysiące komputerów oraz stron internetowych. Pokazujemy, w jaki sposób wirus działa, ale też przy okazji zaprezentujemy narzędzia, które umożliwią prawidłową reakcję na zagrożenie.

Wyświetlenie strony internetowej zajmuje niewiele czasu, jednak skutki jej uruchomienia możemy odczuwać długo. Jeżeli w efekcie generowania strony dostanie się na nasz komputer wirus typu drive-by download, utracimy kontrolę nad własną maszyną. Nawet jeżeli tego w pierwszej chwili nie zauważymy, szkodnik przegląda nasze konta bankowe, wysyła spam bądź wykorzystuje komputer do innych celów, wypełniając rozkazy hakera.

Metoda, dzięki której wirus dostaje się na komputer, oraz sposób ukrywania się w systemie są skomplikowanymi procesami. Przyjrzyjmy się im dokładnie, niczym naukowcy oglądający prawdziwe wirusy przez mikroskop. Wraz z Magnusem Kalkuhlem, analitykiem wirusów z firmy Kaspersky, przeanalizowaliśmy wirusa Gumblar. Wirus – ze względu na podstępną metodę rozpowszechniania – ma potencjał, by stać się większym zagrożeniem niż robak Conficker. Pokażemy metodę, którą stosuje szkodnik, by łamać zabezpieczenia komputera i zagnieżdżać się głęboko w jądrze systemu.

Nowe zagrożenie
Gumblar – wirus typu drive-by download ukrywa się na zarażonych stronach.
Nie są to jednak tylko wątpliwej reputacji strony hakerskie czy pornograficzne, ale też normalne strony internetowe. Nawet nasz ulubiony blog może nieświadomie rozpowszechniać złośliwe oprogramowanie.

Szybsze rozprzestrzenianie

Kaspersky Lab informuje, że tylko w listopadzie 2009 roku dokonano około 1,7 miliona odwołań do stron zarażonych Gumblarem. Według ScanSafe, firmy zajmującej się bezpieczeństwem, Gumblar stanowi 29 proc. wszystkich blokowanych szkodliwych aplikacji.

Trudny do wykrycia

Gdy Gumblar zagnieździ się w systemie, wykorzystuje do ukrywania się wyjątkowo sprytną technikę, stosowaną przez rootkity i polegającą na wstrzyknięciu kodu w proces. W efekcie wirus staje się w Menedżerze zadań niewidoczny.

Ponadto wspólnie z producentem oprogramowania ochronnego Panda Security rozszyfrowaliśmy konia trojańskiego TDSS, który – podobnie jak Gumblar – wyposażony został w podstępną funkcję typu rootkit.  Przejdźmy teraz jednak do protokołu przeprowadzonego ataku w sekundowych krokach:

0,124
0,124
0,124
Odwiedzamy niewinnie wyglądającą stronę prowadzoną przez orkiestrę dętą z niewielkiego miasteczka. Do surfowania wykorzystujemy przeglądarkę Internet Explorer, choć akurat pod tym względem ani Firefox, ani Opera nie zapewniają lepszej ochrony.

 

 

 

0,361
0,361
0,361
Przeglądarka interpretuje kod źródłowy, strona wygląda podobnie jak wówczas, gdy odwiedzaliśmy ją wcześniej. Jednak dzisiaj wiele się zmieniło – szkodnik Gumblar już dawno przejął kontrolę nad stroną. W jej kodzie źródłowym został umieszczony bezpośrednio przed znacznikiem <body> niepozorny fragment. Złośliwy kod składa się z jednego dynamicznie generowanego polecenia Java-Script, na które nie zwróci uwagi ani użytkownik, ani niektóre pakiety ochronne. Skrypt wywołuje w tle kod PHP.

0,758
Ten plik PHP znajduje się na innej skompresowanej stronie internetowej, będącej tylnymi drzwiami dla szkodnika – złośliwe oprogramowanie pobierane jest za pośrednictwem JavaScript.

W naszym przypadku szkodnik znajduje się na serwerze w Brazylii. Nazwa wirusa wzięła się od pierwszej wersji szkodnika, która powstała na początku roku 2009 i pobierała skrypt z chińskiej strony www.gumblar.cn. Choć teraz strona jest już offline, aktualnie złośliwe oprogramowanie rozprowadza około 2000 innych serwerów. Ten stan rzeczy utrudnia skuteczne zwalczanie wirusa. W przypadku dotychczas pojawiających się szkodników problem dotyczył tylko kilku domen, co umożliwiało stosunkowo proste opanowanie sytuacji. Strona orkiestry dętej nie jest więc jedyną, za pośrednictwem której
koń trojański się ostatnio rozpowszechnia.

Gumblar wykorzystuje nie tylko typowe metody wstrzykiwania kodu, ale też infekuje niezliczoną liczbę stron internetowych i w efekcie zaraża tysiące domowych komputerów. Według Kaspersky Lab w listopadzie 2009 roku Gumblar przeprowadził 1,7 miliona ataków na komputery – a jest ich coraz więcej. Zagrożenie, jakie powoduje Gumblar, jest tak poważne, ponieważ szkodnik nie zna barier językowych. Zarażone strony internetowe znajdują się nie tylko w angielskim obszarze językowym, ale też wielu innych językach.

Dodaj komentarz 11 komentarzy
Gość IP: 77.255.120.* 2010.05.05 16:57
Bardzo ciekawy artykuł. Napisany trochę jak książka sensacyjna:) Brawo! Więcej takich.
Gość IP: 213.25.48.* 2010.05.05 17:49
Na linuksie zadziała?
Gość IP: 95.49.2.* 2010.05.05 19:16
Co by się stało, gdyby informację dla nadchodzącego Gumblara, że system jest już zarażony, wpisać do rejestru, mimo że komputer NIE JEST zarażony? Czy uchroniłoby to komputer przed zarażeniem?
antic
antic 2010.05.05 20:47
Na Linuksie to w ogóle mało który z popularnych programów i gier zadziała, więc daruj sobie.
gh0st
gh0st 2010.05.06 23:13
Swietny artykul, a jesli chodzi o wirusa to gratulacje dla jego tworcy/ow bo wedlug mnie ten wirus jest genialny ;)
Gość IP: 83.175.178.* 2010.05.08 10:21
Linux jest do d**y, nie działają na nim nawet wirusy ;-)
kokojumbo
kokojumbo 2010.05.08 23:27
ja ostatnio przez Avasta miałem straszną lipę... nie wiem czemu ale zaczął mi usuwać pliki systemowe ? :/ ... i trzeba było przenosić system
Gość IP: 79.191.128.* 2010.05.09 21:23
Biedni windziarze...
Gość IP: 84.38.29.* 2010.05.09 22:35
też uważam że linuks jest do d00py. uzywam od lat i nie zamierzam tego zmieniać :)
Gość IP: 84.38.29.* 2010.05.09 22:36
fakt, na windzie tylko gry chodzą :) :)
Gość IP: 83.31.110.* 2010.05.10 11:00
Szukałem u siebie tego "rejestru", w którym wirus dodaje wpis ale nie znalazłem. Gdzie to się znajduje w Ubuntu?
AUTOR: cezary czerwiński
DODANO: 05.05.2010
LICZBA WYŚWIETLEŃ: 8652

Co:
Gdzie:
Kraj:
praca IT Polska njobs IT praca
vacatures IT Netherlands njobs IT vacatures
arbeit IT Deutschland njobs IT arbeit
work IT United Kingdom njobs IT jobs
Lavoro IT Italia njobs IT lavoro
Emploi IT France njobs IT emploi
trabajo IT Espana njobs IT trabajo

Video
nowe filmy

CENEO Kup Najtaniej
Garmin FootPod SDM4 Garmin FootPod SDM4
Dostępny w 8 sklepach
Sprawdź CENY tego produktu
GoodRAM SO-DIMM DDR3 4GB 1066MHz Non-ECC CL7 (GR1066S364L7/4G) GoodRAM SO-DIMM DDR3 4GB 1066MHz Non-ECC CL7 (GR1066S364L7/4G)
Dostępny w 51 sklepach
Sprawdź CENY tego produktu
Modecom Mc-2110 Modecom Mc-2110
Dostępny w 30 sklepach
Sprawdź CENY tego produktu
REFLECTA 2000 AF-IR REFLECTA 2000 AF-IR
Dostępny w 1 sklepach
Sprawdź CENY tego produktu
Steinberg Cubase Essential 5 (502012420) Steinberg Cubase Essential 5 (502012420)
Dostępny w 1 sklepach
Sprawdź CENY tego produktu