Przejdź na skróty do treści. | Przejdź do nawigacji

Zapamiętaj mnie Przypomnij hasło Rejestracja
Wersja mobilna
Newsletter
Zgłoś uwagę
RSS

Bezpieczeństwo

rozwiń
Strona główna Bezpieczeństwo News FBI świętuje, a DNS Charger wciąż groźny!

Federalni wyłączą serwery, by odciąć zagrożenie od Sieci. Czy im się uda?

FBI świętuje, a DNS Charger wciąż groźny!

Dla większości z nas data 8 marca kojarzy się z kwiatami i ogólnokrajowym podniosłym nastrojem, związanym z Dniem Kobiet. Warto jednak wiedzieć, iż ta symboliczna data może również nieść za sobą groźne konsekwencje.

DNS Changer niczym pluskwa milenijna
DNS Changer niczym pluskwa milenijna

Międzynarodowe służby do spraw ochrony bezpieczeństwa internetowego, w ostatnich dniach świętowały sukces udanej akcji, podczas której została pojmana grupa cyber-przestępców odpowiedzialna za zainfekowanie licznych stron i serwerów, poprzez tzw. mechanizm „DNS Changer”. Operacja ta nosiła nazwę „Operation Ghost Click”.

Był to jednak sukces połowiczny. Funkcjonariuszom FBI udało się przejąć dostępy do serwerów używanych przez pojmanych spec-hakerów, jednak nie byli w stanie oczyścić komputerów, które do tej pory znalazły się pod wpływem złośliwego wirusa.  Na tym etapie działań operacyjnych kluczowe jest to, aby jak najszybciej dotrzeć do właścicieli zainfekowanych komputerów, na których wirus dokonał zmian ustawień DNS, a które nie zostały przez nich autoryzowane.

Bardzo istotną kwestią jest to, aby jak najszybciej dotrzeć do tej grupy przed 8 marca 2012, ponieważ właśnie tego dnia FBI całkowicie wyłączy przejęte serwery. Pozwoli to na zatrzymanie dalszego rozprzestrzeniania się złośliwego oprogramowania, jednak prawdopodobnie uniemożliwi prawidłowe funkcjonowanie komputerów i sieci tych osób, które nie zweryfikowały swoich ustawień DNS.

Wyróżniamy dwa rodzaje mechanizmów opartych o „DNS Changer”:

a)  Pierwszy z nich ma miejsce, gdy wirus modyfikuje ustawienia DNS na zainfekowanym komputerze z systemem Windows –zmiany obejmują ustawienia hosta pliku oraz ustawienia protokołu DHCP.

Jeśli ustawienia DNS zostały zmienione, użytkownik nie uzyska dostępu do żądanej strony za pomocą jakiejkolwiek przeglądarki internetowej. W efekcie, użytkownik zostaje przekierowany przez e-napastnika do wcześniej zdefiniowanej przez niego witryny.

b) Drugi z nich ma miejsce, gdy wirus modyfikuje nazwy ustawień systemowych routera, co oznacza, że zmiany ustawień DNS nie są wprowadzane bezpośrednio na zagrożonym komputerze, a na routerze, który jest np. odpowiedzialny za połączenie sieci domowej z Internetem.

Wirus ten jest dodatkowo wyposażony w listę loginów i haseł dostępowych, do większości najbardziej popularnych routerów na rynku. Dzięki temu napastnik bez większego problemu może uzyskać dostęp do interfejsu routera, dokonując dowolnych zmian.

Taki atak nie byłby możliwy, gdyby użytkownicy zmieniali loginy i hasła dostępowe zaraz po podłączeniu ich do sieci. Jak jednak pokazuje praktyka, większość użytkowników, jak i administratorów sieci nie dba o tego typu „szczegóły”. Dzięki temu hakerzy są w stanie dowolnie zmieniać i modyfikować ustawienia DNS, co pozwala im na przejęcie kontroli praktycznie nad każdym użytkownikiem Internetu.

Co więc dokładnie wydarzy się 8 marca 2012?

FBI zamknie przejęte serwery, które w chwili obecnej są pod ich nadzorem, co oznacza, że wszyscy użytkownicy, którzy:

- są zainfekowani przez wirusa „DNS changer”

- nie przywrócili swoich ustawień DNS do stanu „normalnego”, lub domyślnego

mogą się zetknąć z problemami nieprawidłowego funkcjonowania stron www i serwerów, na skutek tego iż FBI całkowicie wyłączy przejęte serwery.

Jak można sprawdzić czy i nasz komputer nie uległ atakowi?

Przede wszystkim przeskanuj cały system odpowiednim oprogramowaniem antywirusowym np. G Data Internet Security 2012. Jeśli Twoje oprogramowanie antywirusowe wykryje jakieś podejrzane zmiany w Twoich ustawieniach systemowych, otrzymasz czerwony alert potwierdzający obecność wrogiego oprogramowania.

Dodatkowo koniecznie sprawdź ustawienia:

  • pliku „hosts”
  • DHCP
  • przeglądarki internetowej
  • routera
Dodaj komentarz 5 komentarzy
Gość IP: 89.25.243.* 2012.02.10 09:26
jednak nie byli w stanie oczyścić te komputery, które do tej pory znalazły się pod wpływem złośliwego wirusa.

raczej

"tych komputerów"
Gość IP: 213.186.76.* 2012.02.10 10:37
Komentarz został usunięty ze względu na naruszenie zasad serwisu.
Gość IP: 195.136.33.* 2012.02.10 11:17
bezsens - niech wyłączą...kogo obchodzą czyjeś zainfekowane komputery
Gość IP: 83.23.154.* 2012.02.10 21:11
Komentarz został usunięty ze względu na naruszenie zasad serwisu.
Gość IP: 86.63.132.* 2012.02.11 18:32
Zamiast wyłączać serwery DNS niech włączą przekierowanie na stronę z komunikatem - "masz wirusa - przeskanuj komputer"
AUTOR: marcin chmielewski
DODANO: 10.02.2012
Tagi producenckie: g data
ŹRÓDŁO: G Data
LICZBA WYŚWIETLEŃ: 1256

Co:
Gdzie:
Kraj:
praca IT Polska njobs IT praca
vacatures IT Netherlands njobs IT vacatures
arbeit IT Deutschland njobs IT arbeit
work IT United Kingdom njobs IT jobs
Lavoro IT Italia njobs IT lavoro
Emploi IT France njobs IT emploi
trabajo IT Espana njobs IT trabajo

Video
nowe filmy

CENEO Kup Najtaniej
Samsung R540 (NP-R540-JA06PL) Samsung R540 (NP-R540-JA06PL)
Dostępny w 16 sklepach
Sprawdź CENY tego produktu
MSI Wind Top AE2260 MSI Wind Top AE2260
Dostępny w 16 sklepach
Sprawdź CENY tego produktu
zOTAC IONITX-A-E zOTAC IONITX-A-E
Dostępny w 2 sklepach
Sprawdź CENY tego produktu
REFLECTA 2000 AF-IR REFLECTA 2000 AF-IR
Dostępny w 1 sklepach
Sprawdź CENY tego produktu