Kirjaudu

Uutiskirje

Rekisteröidy Sektoriin ja tilaa itsellesi joko aamuisin tai iltaisin ilmestyvä uutiskirje sähköpostiisi.

Perjantai, 2.2.2001

Ammattilaisiakin voi vedättää

SecurityFocus.com lähetti keskiviikon vastaisena yönä 37 000:lle Bugtraq-listan tilaajalle tietämättään viruksen, joka oli naamioitu tietoturvaohjelmaksi. SecurityFocuksen Elias Levy kertoi ohjelman koodin näyttäneen viattomalta. Levyn mukaan myös Network Associates antoi ohjelmalle hyväksyntänsä. SecurityFocus luuli ohjelman etsivän Network Associatesin BIND-nimipalvelinohjelmistosta joulukuussa löytämiä reikiä, mutta sen sijaan se yrittikin ruuhkauttaa Network Associatesin palvelimen. "Huomasimme kasvua liikennemäärissä ja monilla palvelimistamme oli ongelmia viime yönä," totesi Jim Magdych Network Associatesin alaisesta PGP Securitystä keskiviikkona. Sen sijaan Magdych kiisti, että Network Associates olisi tutkinut ohjelman koodia ennen tapaturmaa.

Lue juttu K2, 2.2.2001 17:08. Lähde: MSNBC
Rekisteröidy ja kirjaudu sisään, jos haluat kommentoida.

Kommentit ( 8 uutta / 8 )
pistettä.
Näytä vain kommentit joilla on vähintään
rosmo "Virus"
rosmo, 3.2.2001 18:39:40
Pisteet: 0
Kyseessähän ei siis ollut _virus_ vaan troijalainen, sillä ymmärtääkseni virukseksi luokittelemisen kriteereihin kuuluu se, että ohjelma pystyy levittämään itseään. Tässähän tapauksessa kyseessä ei ollut kuin pieni pätkä koodia ja forkkasi itsensä ja rupesi lähettelemään paketteja NAI:n nimipalvelimelle.
--
"I love deadlines, especially the whooshing sound they make as they go by."
Torx Kato prkl
Torx, 3.2.2001 01:29:22
Pisteet: 0
Aika ovelasti saatiin taas virukset leviämään. Tää taas todistaa vanhan viisauden, älä avaa liitetiedostoa, ellet tiedä varmasti mitä siinä on. :)
Re: Kato prkl
Anonyymi kommentoija, 3.2.2001 09:15:01
Pisteet: 0
Aika ovelasti saatiin taas virukset leviämään. Tää taas todistaa vanhan viisauden, älä avaa liitetiedostoa, ellet tiedä varmasti mitä siinä on. :)
Niin, mistäs koskaan tiedät mitä siinä liitetiedostossa on? Yleensä sitä on vain luotettava lähteeseen, vähän niin kuin tässä tapauksessa.
Re: Kato prkl
Anonyymi kommentoija, 3.2.2001 13:54:08
Pisteet: 0
Aika ovelasti saatiin taas virukset leviämään. Tää taas todistaa vanhan viisauden, älä avaa liitetiedostoa, ellet tiedä varmasti mitä siinä on. :)
Niin, mistäs koskaan tiedät mitä siinä liitetiedostossa on? Yleensä sitä on vain luotettava lähteeseen, vähän niin kuin tässä tapauksessa.
Siis ei avaamisessa mitään pahaa ole, mutta liitetiedostejen käynnistäminen vasta viruksen aktivoi. Kyllä luulisi kokeneen käyttäjän tietävät että EXE/COM-päätteiset tiedostot ovat ohjelmia jne.
Re: Kato prkl
CooZ, 3.2.2001 15:29:18
Pisteet: 0
Aika ovelasti saatiin taas virukset leviämään. Tää taas todistaa vanhan viisauden, älä avaa liitetiedostoa, ellet tiedä varmasti mitä siinä on. :)
Niin, mistäs koskaan tiedät mitä siinä liitetiedostossa on? Yleensä sitä on vain luotettava lähteeseen, vähän niin kuin tässä tapauksessa.
Siis ei avaamisessa mitään pahaa ole, mutta liitetiedostejen käynnistäminen vasta viruksen aktivoi. Kyllä luulisi kokeneen käyttäjän tietävät että EXE/COM-päätteiset tiedostot ovat ohjelmia jne.
Tosin kyseessä ei ollut mikään EXE/COM -päätteinen tiedosto vaan pätkä c-koodia. Ja sen suorittaminen ei onnistu pelkällä tupla-klikkauksella niin kuin .exe:n suorittaminen Windowssissa.
rakki ei voi olla...
rakki, 4.2.2001 22:29:35
Pisteet: 0
Totta. Aika taitavasti on poijjaat saanut rukata C:tä, jos asiantuntijatkin luulivat sitä ei haitalliseksi.
Voi olla, että oli aika mukava yllätys operaattoreille kun liikennemäärät tuplaantuivat yhtäkkiä. Tai tapahtua sellainen moka, että toista ei varmasti tapahdu.
[rakki]
Re: ei voi olla...
Anonyymi kommentoija, 5.2.2001 08:02:21
Pisteet: 0
Totta. Aika taitavasti on poijjaat saanut rukata C:tä, jos asiantuntijatkin luulivat sitä ei haitalliseksi. Voi olla, että oli aika mukava yllätys operaattoreille kun liikennemäärät tuplaantuivat yhtäkkiä. Tai tapahtua sellainen moka, että toista ei varmasti tapahdu.
koodi oli tähän tyyliin:

char linux_shellcode[] = /* modifyed Aleph1 linux shellcode to
* bind to tcp port 31338. hey aleph1
* :) */
"\xeb\x34\x5e\xbb\x01\x00\x00\x00\x89\xf1\xb8\x66\x00\x00\x00\xcd"
"\x80\x89\x46\x14\x8d\x46\x30\x89\x46\x18\x31\xc0\x89\x46\x20\x8d"
"\x46\x0c\x89\x46\x24\xb8\x66\x00\x00\x00\xbb\x0b\x00\x00\x00\x8d"
Re: ei voi olla...
Anonyymi kommentoija, 5.2.2001 08:46:52
Pisteet: 0
ika taitavasti on poijjaat saanut rukata C:tä, jos asiantuntijatkin luulivat sitä ei haitalliseksi.
IOCCC:n koodinäytteitä kun katselee, kyllä sitä jotkut osaa: http://www.ioccc.org