Tarolnak az exploitokat kihasználó JavaScriptes kártevők

Budapest, 2009. június 8. – Az ESET víruslaboratóriumának szakértői szerint egyre több veszély leselkedik a fertőzött weboldalakon azokra, akik nem futtatják le a Windows, az Office és immár az Adobe alkalmazásaik biztonsági frissítéseit.

Bár Magyarországon továbbra is a Virtumonde végzi a legnagyobb pusztítást, egyre inkább erősödik a múlt hónapban a vírusok magyarországi 10-es toplistájára került JS/Exploit.Agent nevű kártevő: míg áprilisban csak a kilencedik volt, májusban már a hatodik helyet sikerült elfoglalnia.

Ha megnézzük napjaink legújabb fertőzési forrásait, egyre inkább a népszerű fájlformátumokra készült exploitok (biztonsági sérülékenységet kihasználó támadó kódok) tekinthetők “slágernek”. A Microsoft Office irodai programcsomag fájltípusai mellett ezek között rendre megtaláljuk az Adobe PDF és SWF, valamint az Apple QuickTime kiterjesztéseket is. Így az elmúlt időszakban tömegesen jelentek meg olyan weboldalak, amelyeken preparált, a különféle sebezhetőségeket kihasználó PDF, SWF, DOC stb. dokumentumok találhatóak.

A JS/Exploit.Agent névre keresztelt károkozó a terjedéséhez egy már korábbról jól ismert Microsoft sebezhetőséget is képes kihasználni (egészen pontosan az MS99-042 nevűt, melynek leírása a http://www.microsoft.com/technet/security/bulletin/ms99-042.mspx címen található).

A kártevő a támadó részére a webes látogató gépéhez hozzáférést biztosít, onnan fájlokat olvashat ki és módosíthat. Mindezek mellett a károkozót tartalmazó fertőzött weboldal arra is képes, hogy az Internet Explorer bizonyos verzióiban egy kártékony kódot futtasson a gyanútlan látogató számítógépén, természetesen annak beleegyezése és jóváhagyása nélkül.

Reális veszély emellett az is, hogy a védtelen, és megfertőzött számítógépeken a kártevők az FTP jelszavakat ellopják, majd ennek birtokában a weboldalak kódjába szúrnak be olyan IFRAME szekciót, amelynek linkje zömében kínai weboldalakról igyekszik újabb kártevőket letölteni a látogatók gépeire. Akár kimondható, hogy egy új korszak jött el az interneten, amikor a vírusoknak köszönhetően már egy kattintás után sem lehetünk benne biztosak, hova is jutunk el a végén.

Veszélyben a weboldalunk

Aki saját weboldalát FTP elérésen keresztül szokta szerkeszteni, még nagyobb figyelmet kell, hogy fordítson számítógépének tisztaságára. Hiába tartja ugyanis titokban FTP jelszavát, a kártevő képes azt kiolvasni, és végigfertőzni a weboldal akár összes HTM, HTML és PHP állományát. Ilyen fertőzés esetén a weboldal kódjának “kigyomlálása” csak az egyik lényeges teendő, a haladéktalan FTP jelszócsere, illetve lehetőség szerint áttérés titkosított FTP kapcsolatra, ugyanilyen fontos. Ha pedig tudomásunk nélkül megfertőzték weboldalunkat, amelyet a Google kereső már feketelistára is tett “Bejelentett támadó webhely” címkével, úgy a mentesítés után a Google Webmester Tools segítségével kérhetjük, hogy vonják vissza az oldalunk blokkolását, amelyet általában néhány nap alatt teljesítenek.

Végezetül következzen a magyarországi toplista. Az ESET több százezer magyarországi felhasználó visszajelzésein alapuló statisztikai rendszere szerint 2009 májusában az alábbi 10 károkozó terjedt a legnagyobb számban hazánkban. Ezek együttesen 39,26%-ot tudtak a teljes tortából kihasítani maguknak.


1. Win32/Adware.Virtumonde alkalmazás

Elterjedtsége a májusi fertőzések között: 7,41%

Működés: A Virtumonde (Vundo) program a kéretlen alkalmazások (Potentially Unwanted) kategóriájába esik az ESET besorolása szerint. A károkozó elsődleges célja kéretlen reklámok letöltése a számítógépre. Működés közben megkísérel további kártékony komponenseket, trójai programokat letöltő webcímekre csatlakozni. Futása közben különféle felnyíló ablakokat jelenít meg. A Win32/Adware.Virtumonde trójai a Windows System32 mappájában véletlenszerűen generált nevű fájl(oka)t hoz létre.

Virtumonde
Virtumonde

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.

Bővebb információ: http://www.eset.hu/virus/adware-virtumonde

2. Win32/Conficker.AA féreg

Elterjedtsége a májusi fertőzések között: 5,18%

Működés: A Win32/Conficker egy olyan hálózati féreg, amely a Microsoft Windows legfrissebb biztonsági hibáját kihasználó exploit kóddal terjed. Az RPC (Remote Procedure Call), vagyis a távoli eljáráshívással kapcsolatos sebezhetőségre építve a távoli támadó megfelelő jogosultság nélkül hajthatja végre az akcióját. A Conficker először betölt egy DLL fájlt az SVCHost eljáráson keresztül, majd távoli szerverekkel lép kapcsolatba, hogy azokról további kártékony kódokat töltsön le. Emellett a féreg módosítja a host fájlt, ezáltal számos vírusvédelmi webcím is elérhetetlenné válik a megfertőzött számítógépen.

Win32/Conficker.AA féreg
Win32/Conficker.AA féreg

A számítógépre kerülés módja: változattól függően a felhasználó maga telepíti, vagy pedig egy biztonsági résen keresztül felhasználói beavatkozás nélkül magától települ fel, illetve automatikusan is elindulhat hordozható külső meghajtó fertőzött Autorun állománya miatt.

Bővebb információ: http://www.eset.hu/virus/conficker-aa

3. INF/Autorun vírus

Elterjedtsége a májusi fertőzések között: 4,89%

Működés: Az INF/Autorun egyfajta gyűjtőneve az autorun.inf automatikus programfuttató fájlt használó kórokozóknak. A kártevő fertőzésének egyik jele, hogy a számítógép működése drasztikusan lelassul.

INF/Autorun vírus
INF/Autorun vírus

A számítógépre kerülés módja: fertőzött adathordozókon (akár MP3-lejátszókon) terjed.

Bővebb információ: http://www.eset.hu/virus/autorun

4. Win32/TrojanDownloader.Swizzor.NBF trójai

Elterjedtsége a májusi fertőzések között: 4,33%

Működés: A Trojan.Downloader.Swizzor egy olyan kártevő, melynek segítségével további kártékony állományokat másolnak a támadók a fertőzött számítógépre. Többnyire reklámprogramokat tölt le és telepít. A Swizzor terjedéséhez a hiszékenységet is kihasználja: olyan programokba is bele szokták rejteni, amelyek látszólag peer 2 peer hálózatok sebességét (pl. Torrent) optimalizálják, azonban valójában maga a kártevő lapul a “csomagban”. Emellett hátsóajtót is nyit a megtámadott számítógépen. A bűnözők így teljes mértékben átvehetik a számítógép felügyeletét: alkalmazásokat futtathatnak, állíthatnak le, állományokat tölthetnek le/fel, jelszavakat, hozzáférési kódokat tulajdoníthatnak el.

Win32/TrojanDownloader.Swizzor.NBF trójai
Win32/TrojanDownloader.Swizzor.NBF trójai

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.

Bővebb információ: http://www.eset.hu/virus/trojandownloader-swizzor-nbf

5. Win32/Wigon trójai

Elterjedtsége a májusi fertőzések között: 3,37%

Működés: A Win32/Wigon trójai kártevő család a számítógépre jutva különböző fájlokat hoz létre a Windows\System32 alkönyvtárban, ezek egyike a WinCtrl32.dll. Ezek segítségével készít el további kártékony állományokat a helyi gép TEMP mappájában, és eközben a rendszerleíró adatbázisban is módosításokat végez. A bejegyzések segítségével eléri, hogy a fertőzött DLL állomány törlése utáni rendszerindításkor az állomány ismét visszakerülhessen. Tevékenysége során elindít egy szervizfolyamatot is a fertőzött gép memóriájában.

Win32/Wigon trójai
Win32/Wigon trójai

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.

Bővebb információ: http://www.eset.hu/virus/wigon-ck

6. JS/Exploit.Agent.AFH trójai

Elterjedtsége a májusi fertőzések között: 3,30%

Működés: A JS/Exploit.Agent.AFH fertőzött weboldalak kódjába rejtett JavaScript program, amely védtelen számítógépek biztonsági hibáját használja ki. A JS/Exploit.Agent névre keresztelt károkozó a terjedéséhez egy már korábbról jól ismert Microsoft sebezhetőséget is képes kihasználni (egészen pontosan az MS99-042 nevűt, melynek leírása a http://www.microsoft.com/technet/security/bulletin/ms99-042.mspx címen található).

A kártevő a támadó részére a webes látogató gépéhez hozzáférést biztosít, onnan fájlokat olvashat ki és módosíthat. Működés közben megkísérel további kártékony komponenseket, trójai programokat letöltő webcímekre csatlakozni. Esetleges fertőzés és mentesítés után érdemes a webböngésző átmeneti tárolóját (Temporary Internet Files mappa) is kitörölni, valamint a szükséges Windows biztonsági javításokat haladéktalanul telepíteni.

A számítógépre kerülés módja: böngészés közben automatikusan letöltődik a felhasználó hiányos védelemmel rendelkező számítógépére.

Bővebb információ: http://www.eset.hu/virus/js-exploit-agent-afh

7. Win32/Agent trójai

Elterjedtsége a májusi fertőzések között: 2,82%

Működés: Ezzel a gyűjtőnévvel azokat a rosszindulatú kódokat jelöljük, amelyek a felhasználók információit lopják el. Jellemzően ez a kártevőcsalád mindig ideiglenes helyekre (Temporary mappa) másolja magát, majd a Rendszerleíró adatbázisban elhelyezett Registry kulcsokkal gondoskodik arról, hogy minden rendszerindításkor lefuttassa saját kódját. A létrehozott állományokat jellemzően .DAT illetve .EXE kiterjesztéssel hozza létre.

Win32/Agent trójai
Win32/Agent trójai

A számítógépre kerülés módja: a felhasználó maga telepíti.

Bővebb információ: http://www.eset.hu/virus/agent

8. WMA/TrojanDownloader.GetCodec.gen trójai

Elterjedtsége a májusi fertőzések között: 2,82%

Működés: Számos olyan csalárd módszer létezik, melynél a kártékony kódok letöltésére úgy veszik rá a gyanútlan felhasználót, hogy ingyenes és hasznosnak tűnő alkalmazást kínálnak fel neki letöltésre és telepítésre. Az ingyenes MP3 zenéket ígérő program mellékhatásként azonban különféle kártékony komponenseket telepít a Program Files\VisualTools mappába, és ezekhez tucatnyi Registry bejegyzést is létrehoz. Telepítése közben és utána is kéretlen reklámablakokat jelenít meg a számítógépen.

WMA/TrojanDownloader.GetCodec.gen trójai
WMA/TrojanDownloader.GetCodec.gen trójai

A számítógépre kerülés módja: a felhasználó maga telepíti.

Bővebb információ: http://www.eset.hu/virus/trojandownloader-getcodec-gen

9. Win32/PSW.OnLineGames.NMY trójai

Elterjedtsége a májusi fertőzések között: 2,62%

Működés: Ez a kártevőcsalád olyan trójai programokból áll, amelyek billentyűleütés-naplózót (keylogger) igyekszenek gépünkre telepíteni. Gyakran rootkit komponense is van, amelynek segítségével igyekszik állományait, illetve működését a fertőzött számítógépen leplezni, eltüntetni. Ténykedése jellemzően az online játékok jelszavainak begyűjtésére, ezek ellopására, és a jelszó adatok titokban való továbbküldésére fókuszál. A távoli támadók ezzel a módszerrel jelentős mennyiségű lopott jelszóhoz juthatnak hozzá, amelyeket aztán alvilági csatornákon továbbértékesítenek.

Win32/PSW.OnLineGames.NMY trójai
Win32/PSW.OnLineGames.NMY trójai

A számítógépre kerülés módja: a felhasználó maga telepíti.

Bővebb információ: http://www.eset.hu/virus/psw-onlinegames-nmy

10. Win32/Delf.NFB féreg

Elterjedtsége a májusi fertőzések között: 2,52%

Működés: A Wind32/Delf.NFB féreg egy PECompact segítségével összetömörített kártevő, amely lefutva különböző fájlokat (pl. sRpcS.dll, RpcS.exe, hma.exe) hoz létre a Windows\System32 alkönyvtárban. A fertőzés során módosít bizonyos Registry kulcsokat is, amelyek az RPCS (Remote Procedure Call System), azaz a távoli eljáráshívásokkal kapcsolatosak, és elindít egy szervizfolyamatot windows_0 vagy RpcS néven a memóriában. Tevékenysége során további kártékony kódokat igyekszik letölteni Kínában bejegyzett weboldalakról.

Win32/Delf.NFB féreg
Win32/Delf.NFB féreg

A számítógépre kerülés módja: fertőzött külső adattároló csatlakoztatásakor az automatikus futtatás funkció segítségével.

Bővebb információ: http://www.eset.hu/virus/trojandropper-delf-nfb1

Miért kellene egyedül küszködnöd a számítógépes problémákkal, hogy ha van segítség? A PC Kommandó Távsegítség kényelmesen, gyorsan, biztonságosan, és költséghatékonyan segít! Kattints ide a részletekért, és az elérhetőségekért, hogy többé soha ne legyen az gond, hogy nincs kihez fordulni!>>

Kapcsolódó bejegyzések:

13 hozzászólás so far:

  1. Éppen a múlt héten “likvidáltam” az Apple Quick Time alkalmazás legújabb, frissített(!) verzióját sebezhetőségi problémák miatt. A vírusirtóm, egy sebezhetőségi vizsgálat alkalmával a Quick-ben 400 (!) sebezhető dll.fájlt talált. Ezekután döntöttem úgy, hogy megszabadulok tőle, ugyanis nem vagyok hajlandó egy “darab” hibás alkalmazás miatt kockáztatni a gépem biztonságát.( Három héttel korábban az Adobe Acrobat-tól “búcsúztam” hasonló okok miatt.) Mindent lehet helyettesíteni, a Quick pótlása sem okoz problémát.

  2. például “Quick Time Alternative” nevezetű programmal, illetve a VLC media player, amely nem használ kodekeket, csak saját belső kodekjei vannak, így nincs szüksége a quick time-ra semmilyen formában

  3. 8. WMA/TrojanDownloader.GetCodec.gen trójai

    ezt talán el lehet kerülni ha nem a Windows Media Playert használja valaki, mert elvileg abban van ilyen kodek letöltési funkció, ha ‘úgy érzékeli’ hogy nincs az adott file lejátszásához megfelelő kodek

  4. Azért, ha rákeresel a Win Antivirus Pro 2007- 2009 szóra, akkor sok találat utal rá, hogy “fake” (azaz malware) vírusírtóval van dolgod. Nem kellene éppen neked ilyen screenshot segítségével reklámoznod a “csodát”, hát még esetleg használnod is – de erre már gondolni sem merek. (Virtumonde illusztrálása)

    Egyébként meg a vírusírtók használatának a felhasználók számára a legnagyobb biztonsági kockázata éppen az állandó online frissítésekben és folyamatosan a gépeinken futó, sokszor már kontrollálhatatlan (Lásd pl. Symantec, Panda) számú processz online aktivitásában van. (Kizárok 8-at a tűzfalon, gond nélkül indítja a kilencediket.) Hogy milyen adatok cserélődnek naprakészen ezeken az utakon, ezt még a jóisten sem tudja. A “nagyok” lassan hatékonyabban használják általunk “lakott” gépeinket mint mi magunk és mi vagyunk a “vendég” felhasználók. Még évente fizetünk is azért, hogy mindenféle, – általunk ismeretlen célra is felhasználható – adatbázisok és statisztikák készüljenek gépeinkről, állományainkról és (feltételezhetően!) géphasználati szokásainkról. De naprakészen!

    Egyébként az online frissítésekhez teljesen elégnek kéne lennie a víruskereső kliens üzemmódjának, de próbáld csak a tűzfalon kizárni a szerver oldalát az internet elérésnek, a víruskereső lebénul.

    Ez nem a reklám helye de például a Spyboot még így is hajlandó adatbázist frissíteni és korrekten működni. Ráadásul a Virtumonde keresését súllyozottan adja elő. Nem egyszer húzott ki, még a nagy víruskeresők után is a pácból. Használata ingyenesként alaposan javasolható. (Nem tudnék még egy hasonló korrekt fejlesztést ajánlani bár sokfélét kipróbáltam már. Illusztrálj azzal.)

  5. És annyira hatásos a képi illustráció, hogy utána olvastam, – először némiképp felületesen, kesőbb alaposabban – de a szövegben még most sem egyértelmű számomra a program használatának tiltása. Egyértelműen ki kéne írni, hogy ez egy megtévesztő víruskereső, ne legyen tévedés. Mert honlapod hatására sokan méginkább – utánaolvasás nélkül – installálják mint “kiváló” Virtumonde keresőt.

  6. Ezt komolyan gondoltad ezt az “áradozást” a WOT “kezdeményezésről”? A használatának megkezdésekor névvel, jelszóval stb., regisztrálnod kell magad. A böngészők használatának anonimitása irányába haladó fejlesztések (még a Microsoft is a 8.-kal) enyhén szólva nem azt jelzik, hogy a böngészőnket vagy annak plug-in alkalmazásait személyes adatokkal kellene felcimkézni. Az adatok bizalmas kezelésének igérete egy ilyen plug-in rendszernél elégé érdekes megoldás. (Úgy töröltem aktiválódás előtt mint sicc.)

  7. End, 2008. szeptember 1-je óta minden magyarországi regisztrációnál IS be kell kérni a magánszemély felhasználók adatait. Ez a törvény.
    Így semmi rendkívüli nincs abban, ha adatokat kérnek be.

    A felhasználóknak két választásuk van: vagy megadják az adataikat, vagy nem használnak lassan már SEMMIT!

    Lehet ezen háborogni, ez van sajnos.

    Azzal egyetértek, hogy jobb félni, mint megijedni, nyilván mindenkinek joga félni, én is paranoiásnak számítok :))

  8. Ja, bocs félreértettem: a WOT-nál azért kérnek be felhasználónevet és jelszót, hogy aztán minősíthess is, ne csak nézőként vehess részt a dologban.
    Az adatok felügyelete és védelme egyértelműen az ő felelősségük.

  9. End, légyszi mutass már rá arra, hogy a szövegben mi NEM utal arra, hogy a Virtumonde egy kártevő? Az egész poszt kártevőkről szól, kiemelt helyen a Virtumonde… Hol látsz ellentmondást?

  10. A VIPRE kezd szimpatikus lenni. :-) Pl. tud boot idejű keresést. De nincs túlreklámozva a progi. Mit lehet róla tudni? (Megint elnézést, hogy off, de nincs általános poszt, nincs a VIPRE-nek posztja, és ide írtam korábban is.:-))

Vélemény, hozzászólás?

Az email címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöljük.