mboost-dp1

unknown

Sober-virussens kommunikationsmetode afsløret

- Via ZDNet Australia - , redigeret af Net_Srak

Finske F-Secure, har analyseret den nyeste Sober-virus og har opdaget hvorledes den “ringer hjem”.

Dette gøres ved at den kontakter nogle tilfældige domænenavne, der skabes ud fra hvilken dato det er. Skaberen kan beregne hvilket navn der bliver brugt på en given dato og derefter registrere det pågældende domæne. Herefter kan vedkommende uploade sin kode og få Sober til at eksekvere denne kode.

F-Secure har desuden opdaget at Sober efter al sandsynlighed, vil “ringe hjem” igen den 5. januar 2006.





Gå til bund
Gravatar #1 - Andos
11. dec. 2005 16:52
Ret sejt de har fundet ud af det. Det er egentligt en smart metode virussen bruger, men det er jo alligevel trist at folk gider bruge tid på at gøre livet surt for andre uskyldige.

Edit: På den måde, kan Antivirusfirmaerne ikke komme virus programmøren i forkøbet og registrere det næste domæne (hvis han ikke allerede har gjort det) og lægge en fil op som gør at virussen sletter sig selv?
Ville da være ret ginealt.
Gravatar #2 - Taoh Rihze
11. dec. 2005 17:16
Hvorfor skulle du edit Andos, skulle til at skrive det samme "forslag" til at slippe af med viruset.

Dog vil alle ikke checke ind på de websider der er hver dag, så for at få alle fjernet så skal der registreres mange sider, og så længe der er nogle tilbage til at sprede sig fra, så hjælper det mindre.

Yderligere hvis patchen man der bliver lagt op ikke er helt ren i kanterne, så kan det jo lede til det næste sæt af forargede brugere om at antivirus firmaerne prøver at installere ting på deres computer.

Ideen er der, men effekten vil være besværlig

a) få nok der kommer ind så virusen kan blive fjernet (nok sider så der er stor nok chance for moster Karen nu også kommer ind, når hun kun checker sin email hver 14. dag.)
b) sikre sig at "patchen" nu er uden sideeffekter
c) finde ud af hvem der skal stå for ovennævnte patch
Gravatar #3 - Roadkill
11. dec. 2005 17:20
E.T. phone home...
Gravatar #4 - kjaer
11. dec. 2005 17:28
Nice, at de har fundet ud af det, men som #2 også siger, er andos' teori nok ikke løsningen.
Gravatar #5 - Zleep-Dogg
11. dec. 2005 17:33
#2, #4 - men det kunne jo være de kunne finde frem til programmøren ad denne vej :) hvis de da elers lige havde ladet være at afsløre at de havde fundet ud af det... nu vil vedkommende jo næppe registrere dette domæne (medmindre han/hun allerede har gjort det)...

(ok det kan selvfølgelig gøres simpelt med et stjålet kreditkort...)
Gravatar #6 - Törleif Val Viking
11. dec. 2005 18:09
Kunne da være ret smart med en hjemmeside med nogle reklame sponsere der giver penge alt efter hvor megen aktivitet der er på den pågældene hjemmside :)
Gravatar #7 - zumo
11. dec. 2005 18:13
#1
hvis de gjorde det, ville selskaberne jo ikke kune tjæne penge på at beskytte mod viraet.
Gravatar #8 - Mukke
11. dec. 2005 18:37
Det var dog frygteligt så god research man gør sig før man bringer en nyhed.

For det første, kunne man lige så godt linke til kilden frem for en gengivelse af kilden. Altså http://www.f-secure.com/weblog/archives/archive-12...

Derefter kunne man overveje at kræve sine skolepenge tilbage, når man konsekvent oversætter "URL" med "domæne" i sit fine referat. Den nuværende afstemning er ret skræmmende, idet den med al uønskelig tydelighed viser, at de fleste newz.dk brugere vil blive direkte misinformeret af deres besøg her, eftersom de aldrig vil læse den oprindelige, finske artikel.

Men for lige at skære det ud i pap: Der bruges IKKE tilfældige domæner, men tilfældige URL's. Eller mere præcist, der bruges tilfældige brugerside på foruddefinerede udbydere af gratis hjemmesider.

Så det er altså ikke relevant med registrering af nye domænenavne, med mindre man har planer om at opkøbe f.eks. freenet.de. Til gengæld kan man registrere alle de gratis konti man ønsker sig, hvis man har kendskab til algoritmen bag. Bemærk at algoritmen ikke er blevet offentligtgjort.

Og hvis #5 havde læst den oprindelige kilde ville han også vide at dette netop er hvad man har gjort, jf. følgende: (fra F-secure's blog)
This enabled us to calculate the download URLs for any future date. In fact, we did this already in May 2005, and we informed the local police in Germany as well as the affected ISPs. But we didn't want to talk about it publically then - we didn't want to fill in the virus writer on this. But he must know this by now.


Glædelig jul!
Gravatar #9 - eZtaR
11. dec. 2005 18:48
andos -> Hvilke uskyldige mener du? Dem der får deres computer inficeret med ormen og dermed hjælper til med bringe nazisternes netværk ned (Mener jeg at have læst at den gjorde) eller nazisterne?

Synes alligevel at det er ret sødt at den er skrevet i noget så simpelt som VB :D
Gravatar #10 - daeniz
11. dec. 2005 20:33
#9

Citat fra F-secure:

Last thing: Several earlier Sober variants (most notably Sober.Q) have been sending out neonazi propaganda messages. According to iDefense, the activation date of January 5th is an anniversary date for the nazi party.


Så må vist siges ikke at være nazister den bekæmper ;-)
Gravatar #11 - eZtaR
12. dec. 2005 18:41
Der har jeg da været totalt gal på den xD
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login