|
Figura 1: Top Zece Amenintari
din luna August 2009 intr-o privire
Analiza ESET ThreatSense.Net®, un un sistem complex de
depistare si raportare a continutului malware, arata ca familia malware
Win32/Conficker stabileste cel mai mare numar de detectii, in aceasta luna
detinand peste 8,56% din totalul acestora.Mai multe detalii asupra celor mai
active amenintari sunt oferite mai jos, inclusiv pozitia ocupata anterior(daca
este cazul) in ”Top Zece” si valorile procentuale relativ la toate amenintarile
detectate de ThreatSense.Net®.
1.
Win32/Conficker
Pozitie
Anterioara: 1 Procentaj de Detectie:
8.56%
Amenintarea Win32/Conficker este un vierme de retea care s-a
propagat initial prin exploatarea unei vulnerabilitati recente a sistemului de
operare Windows. Aceasta vulnerabilitate este prezenta in sub-sistemul RPC si
poate fi exploatata de la distanta de catre un atacator, fara a avea nevoie de
date de autentificare valide. In functie de versiune, poate de asemenea sa se
raspandeasca prin directoare partajate nesecurizate si prin medii amovibile,
folosind functionalitatea Autorun activata implicit in sistemele de operare
Windows (desi Microsoft a anuntat ca functionalitatea Autorun va fi dezactivata
in versiunea 7).
Win32/Conficker incarca un DLL prin intermediul
procesului svchost. Aceasta amenintare contacteaza servere web cu nume
de domenii prestabilite pentru a descarca si alte componente daunatoare. O
descriere mai amanuntita a Conficker este disponibila la http://www.eset.eu/buxus/generate_page.php?page_id=279&lng=en.
Ce inseamna aceasta pentru utilizatorul
final?
Desi ESET dispune de un proces foarte eficient de detectie
pentru Conficker, este important ca utilizatorii sa se asigure ca au aplicat
patch-ul Microsoft, disponibil de la sfarsitul lunii octombrie, pentru a evita
folosirea vulnerabilitatii de catre alte amenintari. Informatii despre
vulnerabilitatea in sine sunt disponibile la http://www.microsoft.com/technet/security/Bulletin/ms08-067.mspx.
Chiar daca variantele recente par a fi renuntat la folosirea tacticii Autorun,
este recomandat sa dezactivati aceasta functionalitate: acest lucru va reduce
impactul avut de amenintarile catalogate de catre ESET ca INF/Autorun. Echipa de
cercetare ESET din San Diego a publicat numeroase articole pe tema Conficker pe
blog-ul http://www.eset.com/threat-center/blog/?cat=145
Este important de retinut ca majoritatea infectiilor cu Conficker pot fi
evitate prin practicarea “safe hex”: mentineti actualizarile sistemului de
operare la zi, dezactivati Autorun, si nu folositi directoare partajate
nesecurizate. Data fiind publicitatea destul de mare ce i-a fost facuta si
folosirea unei vulnerabilitati remediate de atat timp, ne-am fi asteptat la o
scadere semnificativa a infectiilor daca oamenii si-ar fi luat aceste mici
precautii.
2. Win32/PSW.OnLineGames
Pozitia Precedenta: 3 Procentul de
Detectie: 8.28%
Folosita in special pentru atacurile phishing
indreptate in directia gamerilor, aceasta familie de Troieni are capabilitati de
keylogging si uneori de rootkit, colectand informatii despre jocurile online si
datele de autentificare folosite. Datele sunt transmise ulterior spre PC-ul
atacatorului.
Ce inseamna aceasta pentru utilizatorul
final?
Acesti Troieni sunt prezenti in numar foarte mare iar “gamerii”
trebuie sa ramana in alerta. Desi au existat mereu indivizi care furau datele de
identificare ale unui anumit jucator doar din placerea de a face acest lucru,
comercializarea de bani virtuali, comori, avatare, etc. reprezinta o sursa
majora de venituri ilegale pentru infractorii cibernetici. De asemenea, este
important ca participantii in MMORPG-uri (Massively Multi-player Online Role
Playing Games) precum Lineage si World of Warcraft, dar si in “metavers-uri”
precum Second Life, sa fie constienti de amenintarile care ii vizeaza. Echipa
ESET Malware Intelligence dezbate pe larg aceasta problema in ESET 2008 Year
End Global Threat Report, care poate fi gasit la http://www.eset.com/threat-center/threat_trends/EsetGlobalThreatReport(Jan2009).pdf
3.
INF/Autorun
Pozitie Anterioara:
2 Procentaj de Detectie: 7.80%
Aceasta denumire este
folosita pentru a descrie o varietate de malware care foloseste fisierul
autorun.inf pentru a compromite un PC. Acest fisier contine informatii despre
programele care sunt rulate automat atunci cand este accesat un mediu amovibil (
de cele mai multe ori dispozitive de stocare USB flash sau dispozitive
similare). Software-ul de securitate ESET detecteaza in mod euristic malware-ul
care instaleaza sau modifica autorun.inf ca fiind INF/Autorun atunci cand nu
este identificat ca facand parte dintr-o anumita familie malware.
Ce inseamna aceasta pentru utilizatorul final?
Mediile amovibile sunt foarte folositoare si foarte populare:
bineinteles, dezvoltatorii de malware sunt constienti de acest lucru,
amenintarile INF/Autorun revenind frecvent acolo unde au fost depistate. Din
acest motiv exista o problema. Setarile implicite Autorun din Windows
permit rularea automata a programelor listate in fisierul autorun.inf atunci
cand este accesata o gama variata de dispozitive amovibile. Sunt multe categorii
de malware care se auto-copiaza pe aceste dispozitive. Desi acesta poate sa nu
fie principalul mecanism de distributie al programului, autorii malware sunt
dispusi sa le imbunatateasca. In timp ce malware-ul care foloseste acest
mecanism poate fi detectat usor de un scanner euristic, este mai bine – asa cum
sugera si Randy Abrams pe blog-ul nostru (http://www.eset.com/threat-center/blog/?p=94;
http://www.eset.com/threat-center/blog/?p=828)
sa dezactivezi Autorun decat sa te bazezi pe antivirus pentru a-l detecta si
bloca de fiecare data.
4.
Win32/Agent
Pozitia Precedenta: 4
Procentul de Detectie: 3.57%
ESET NOD32 descrie
aceasta detectie de cod periculos ca fiind generica, deoarece acopera o familie
mai mare de malware care poate fura informatii de pe calculatoarele infectate.
Pentru a-ti atinge scopul, malware-ul se auto-copiaza de obicei intr-o
locatie temporara si adauga chei in registri pentru a face referire la acele
fisiere, sau la altele similare create aleator in alte directoare ale sistemului
de operare, urmand a fi executate la fiecare pornire a sistemului.
Ce inseamna aceasta pentru utilizatorul
final?
Aceasta eticheta acopera o arie atat de mare de
amenintari incat este imposibil de prescris un singur mod de actiune pentru a
evita eventualele neplaceri. Folositi un anti-malware bun (va putem noi sugera
un produs bun :-) ), o buna practica de aplicare a patch-urilor, dezactivati
Autorun, si ganditi-va bine inainte de a da un click.
5.
INF/Conficker
Pozitia Precedenta:
6 Percentage Detected: 1.76%
INF/Conficker are
legatura cu detectia INF/Autorun: se aplica unei versiuni a fisierului
autorun.inf folosit pentru a raspandi unele versiuni ale viermelui Conficker.
Ce inseamna aceasta pentru utilizatorul final?
In ceea ce priveste utilizatorul final, acest tip de malware ofera si
mai multe motive pentru a dezactiva optiunea Autorun: a se urmari sectiunea
INF/Autorun.
6. Win32/Pacex.Gen
Pozitia Precedenta: 7 Procentul de
detectie: 1.66%%
Eticheta Pacex.gen desemneaza o gama larga de
aplicatii care folosesc un nivel specific de disimulare. Sufixul .Gen inseamna
“generic”: adica, aceasta eticheta acopera un numar mare de variante cunoscute
si poate de asemenea detecta variante necunoscute care prezinta caracteristici
similare.
Ce inseamna aceasta pentru utilizatorul
final?
Nivelul de disimulare folosit a fost observat in mare parte in
cazul Troienilor destinati furtului de parole. In consecinta, unele amenintari
care vizeaza gamerii online pot fi detectate ca Pacex, decat PSW.OnLineGames.
Acest fapt sugereaza ca procentul pentru PSW.OnLineGames poate fi chiar mai mare
decat cel prezentat. Oricum, nivelul crescut de protectie oferit de multiplii
algoritmi proactivi folositi compenseaza oarecum aceasta mascare a tendintei:
asa cum am discutat intr-o conferinta recenta, este mai important sa detectezi
proactiv malware-ul decat sa-l identifici exact. (“The Name of the Dose”:
Pierre-Marc Bureau and David Harley, Proceedings of the 18th Virus Bulletin
International Conference, 2008.)
7.
Win32/TrojanDownloader.Swizzor
Pozitia
Precedenta: n/a Procentul de detectie:
1.39%
Familia malware Win32/TrojanDownloader.Swizzor este folosita in mod
normal pentru a descarca si instala alte componente daunatoare pe un sistem
infectat. Malware-ul Swizzor a fost observat incercand sa instaleze multiple
componente virale pe gazdele infectate. Unele variatii ale familiei Swizzor nu
se executa pe sisteme ce folosesc limba Rusa.
Ce
inseamna aceasta pentru utilizatorul final?
Asa cum am discutat
de multe ori in trecut, adesea nu exista o separare clara intre malware-ul pur
sau alte “batai de cap” ce vin livrate sub forma de adware, malware-ul fiind
folosit frecvent pentru a transmite abuziv continut publicitar. In timp ce
autorii de virusi isi explicau si justificau in trecut actiunile fie printr-o
ghidare gresita, nazbatie, autorii contemporani de malware sunt din ce in ce mai
des justificati de profit.
Pierre-Marc Bureau a sugerat ca excluderea
programata a infectarii in anumite tari este motivata de eforturile autorilor
de malware de a iesi de sub influenta sistemului judiciar respectiv. Acestea
sunt de obicei acele tari care urmaresc penal doar cazurile de infectare ce au
loc intre granitele lor. Cea mai recenta versiune de Conficker a folosit o
tehnica ce evita infectarea calculatoarelor din Ucraina. Aceste trucuri ofera
posibilitatea aflarii nationalitatii atacatorilor.
8. Win32/Qhost
Pozitia
precedenta: 9 Procentul de Detectie:
0.93%
Aceasta amenintare se auto-copiaza in directorul %system32% din
Windows inainte de a fi lansat. Ulterior, aceasta comunica peste DNS cu serverul
sau de comanda si control. Win32/Qhost se poate raspandi prin e-mail si obtine
controlul computerului afectat. Acest grup de troieni modifica fisierele gazdei
pentru a redirectiona traficul spre domenii specifice.
Ce
inseamna aceasta pentru utilizatorul final?
Acesta este un
exemplu de Troian care modifica setarile DNS dintr-o masina infectata pentru a
schimba modul in care numele de domenii sunt atribuite adreselor IP. In acest
fel, o masina infectata nu se poate conecta la site-ul unui vendor de securitate
pentru a descarca actualizari, sau incercarile de accesa un site sigur sunt
redirectionate spre unul infectat. De obicei, Qhost foloseste aceste strategii
pentru a executa un atac bancar de tipul Man in the Middle (MITM). Nu
este foarte rentabil sa faceti prea multe supozitii despre locatia curenta pe
Internet.
9.
Win32/TrojanDownloader.Bredolab
Pozitia
precedenta: 21 Procentul de detectie:
0.81%
Reprezinta o clasa de aplicatii care a fost construita pentru a fi
intermediarul procesului de infectare. Acest malware se infiltreaza in procese
active si incearca sa dezactiveze procese de securitate. Se auto-copiaza in
folderul de sistem ca <systemfolder>wbem\grpconv.exe, si creaza o intrare
in registri care asigura pornirea sa la fiecare pornire de sistem. Comunica cu
serverul sau de comanda si control (C&C) prin HTTP.
Ce inseamna aceasta pentru utilizatorul
final?
Cand un astfel de „downloader” este instalat si activ pe un
sistem, singura sa functie este sa descarce continut malware de pe un site, si
este posibil sa aduca schimbari sistemului pentru a-si indeplini scopul mai
eficient. Exista solutii de securitate care se refera la aceasta clasa cu
diferite sufixuri (.G, .HW etc.): totusi, datorita algoritmilor diferiti de
detectie folositi de acestia este putin probabil sa existe o identificare exacta
de fiecare data.
10.
WMA/TrojanDownloader.GetCodec
Pozitia
precedenta: 8 Procentul de detectie:
0.78%
Win32/GetCodec.A este un tip de malware ce modifica fisierele
media. Acest Troian converteste toate fisierele gasite intr-un computer in
fisiere WMA si adauga un camp in header, care contine un link spre un codec ce
pretinde ca trebuie descarcat pentru ca fisierele respective sa poata fi rulate.
WMA/TrojanDownloader.GetCodec.Gen este un downloader asociat cu Wimad.N, care
faciliteaza infectiile unor variante GetCodec, precum Win32/GetCodec.A.
Ce inseamna aceasta pentru utilizatorul
final?
Disimularea unui fisier infectat drept un nou codec video
este o tehnica de inginerie sociala foarte exploatata de catre multi creatori si
distribuitori de malware. Ca si in cazul Wimad, victima este pacalita sa ruleze
cod periculos, despre care crede ca va face bine sistemului sau ca este
interesant. Desi nu exista niciun test universal si simplu care sa indice daca
ceea ce pare a fi un nou codec este o imbunatatire reala sau un Troian, va
incurajam sa fiti precauti si sceptici: pentru orice invitatie nesolicitata sau
pentru orice utilitar nou. Chiar daca utilitarul pare a veni de la un site de
incredere (vedeti http://www.eset.com/threat-center/blog/?p=828,
de exemplu), este bine sa verificati acest aspect.
Despre ESET
Fondata in 1992, compania ESET este furnizor global de solutii
de securitate adaptate atat utilizatorului final cat si companiilor, indiferent
de dimensiune. ESET este lider de piata in detectia proactiva a continutului
malware. Multumita tehnologiei ThreatSense.Net®, ESET este capabil sa colecteze,
pe baza de voluntariat, date de la utilizatorii din intreaga lume, ceea ce ii
permite sa reactioneze flexibil in fata amenintarilor aflate in continua
expansiune. Produsul antivirus pe care il ofera, ESET NOD32 Antivirus, a fost
clasificat drept cea mai buna solutie antivirus la nivel mondial in 2006 si 2007
de catre laboratoarele de testare independente AV-Comparatives. ESET are sedii
in Bratislava-Slovacia, San Diego-USA, Bristol-Marea Britanie, Buenos
Aires-Argentina, Praga-Cehia si este reprezentata global in peste 160 de tari.
In 2008, ESET a inaugurat un nou centru de dezvoltare in Cracovia-Polonia fiind
clasificata de catre Deloitte Technology Fast 500 drept una din companiile cu
rata cea mai mare de crestere din regiunea EMEA.
Despre Axel Soft IT Group
In Romania, distribuitorul exclusiv al solutiilor de
securitate ESET este compania Axel Soft IT Group, a carei retea de parteneri
distribuie solutiile ESET la nivel national. Axel Soft IT Group asigura pentru
toate produsele ESET suport tehnic 24/24 ore, 7 zile pe saptamana, in limba
romana, fara costuri suplimentare. Informatii complete despre solutiile
oferite de ESET in Romania pot fi gasite la adresa www.eset.ro
|