|
 Figura 1: Top Zece Amenintari din luna Februarie 2010 intr-o privire
Analiza ESET ThreatSense.Net®,un sistem sofisticat de urmarire si raportare a continutului malware, arata ca cel mai mare numar de detectii din luna aceasta , aproape 9.90% din total, a fost obtinut de familia malware Win32/Conficker.
Mai multe detalii asupra celor mai puternice amenintari sunt oferite mai jos, inclusiv pozitia ocupata anterior (daca este cazul) in ”Top Zece” si valorile procentuale relativ la toate amenintarile detectate de ThreatSense.Net®.
1. Win32/Conficker
Pozitie Anterioara: 1 Procentaj de Detectie: 9.62%
Amenintarea Win32/Conficker reprezinta un vierme de retea care s-a propagat initial prin exploatarea unei vulnerabilitati recente a sistemului de operare Windows. Aceasta vulnerabilitate este prezenta in subsistemul RPC si poate fi accesata de la distanta de catre un atacator, fara a avea nevoie de date de autentificare valide. In functie de versiune, poate de asemenea sa se raspandeasca prin directoare partajate nesecurizate si prin medii amovibile, folosind functionalitatea Autorun activata implicit in sistemele de operare Windows (Microsoft a anuntat ca functionalitatea Autorun este dezactivata in versiunea 7). Win32/Conficker incarca un DLL prin intermediul procesului svchost.
Aceasta amenintare contacteaza servere web cu nume de domenii prestabilite pentru a descarca si alte componente daunatoare. O descriere mai amanuntita a Conficker este disponibila la http://www.eset.eu/buxus/generate_page.php?page_id=279&lng=en.
Ce inseamna aceasta pentru utilizatorul final?
Desi ESET dispune de un proces foarte eficient de detectie pentru Conficker, este important ca utilizatorii sa se asigure ca au aplicat patch-ul Microsoft, disponibil din toamna 2008, pentru a evita folosirea vulnerabilitatii de catre alte amenintari. Informatii despre vulnerabilitatea in sine sunt disponibile la http://www.microsoft.com/technet/security/Bulletin/ms08-067.mspx. Chiar daca variantele recente par a fi renuntat la folosirea tacticii Autorun, este recomandat sa dezactivati aceasta functionalitate: acest lucru va reduce impactul avut de amenintarile catalogate de catre ESET ca INF/Autorun. Echipa de cercetare din San Diego a publicat numeroase articole pe tema Conficker pe blog-ul http://www.eset.com/threat-center/blog/?cat=145
Este important de retinut ca majoritatea infectiilor Conficker pot fi evitate prin practicarea “safe hex”: mentineti actualizarile sistemului de operare la zi, dezactivati Autorun, si nu folositi directoare partajate nesecurizate. Data fiind publicitatea destul de mare ce i-a fost facuta si folosirea unei vulnerabilitati remediabile de atat timp, ne-am fi asteptat la o scadere mare a infectiilor daca oamenii si-ar fi luat aceste mici precautii.
2. INF/Autorun
Pozitie Anterioara: 2 Procentaj de Detectie: 7.24%
Aceasta denumire este folosita pentru a descrie o varietate de malware care foloseste fisierul autorun.inf pentru a compromite un PC. Acest fisier contine informatii despre programele care sunt rulate automat atunci cand este accesat un mediu mobil ( de cele mai multe ori dispozitive de stocare USB flash sau dispozitive similare).
Ce inseamna aceasta pentru utilizatorul final?
Mediile mobile sunt foarte folositoare si foarte populare: bineinteles, dezvoltatorii de malware sunt constienti de acest lucru, amenintarile INF/Autorun revenind frecvent acolo unde au fost depistate. Setarile implicite Autorun din Windows permit rularea automata a programelor listate in fisierul autorun.inf atunci cand este accesata o gama variata de dispozitive mobile. Sunt multe categorii de malware care se auto-copiaza pe aceste dispozitive. Desi acesta poate sa nu fie principalul mecanism de distributie al programului, autorii malware sunt dispusi sa il imbunatateasca.
In timp ce malware-ul care foloseste acest mecanism poate fi detectat usor de un scanner euristic, este mai bine – asa cum sugera si Randy Abrams pe blog-ul nostru (http://www.eset.com/threat-center/blog/?p=94; http://www.eset.com/threat-center/blog/?p=828) sa dezactivezi Autorun decat sa te bazezi pe antivirus pentru a-l detecta de fiecare data. Puteti gasi detali folositoare pe blogul lui Randy la http://www.eset.com/threat-center/blog/2009/08/25/now-you-can-fix-autorun.
3. Win32/PSW.OnLineGames
Pozitie Anterioara: 3 Procentaj de Detectie: 6.20%
Folosita in special pentru atacurile phishing indreptate in directia gamerilor, aceasta familie de Troieni are capabilitati de keylogging si uneori de rootkit, prin care colecteaza informatii despre jocurile online rulate pe calculatorul infectat si date de autentificare utilizate pentru conectare. De obicei, datele acestea sunt transmise spre PC-ul controlat de atacator.
Ce inseamna aceasta pentru utilizatorul final?
Acesti Troieni se gasesc in numar foarte mare iar gamerii trebuie sa ramana in alerta. Desi au existat mereu oameni care furau datele de identificare ale unui anumit jucator doar din placerea de a face acest lucru, comercializarea de bani virtuali, comori, avatare, etc. reprezinta o sursa majora de venituri ilegale pentru infractorii cibernetici. De asemenea, este important ca participantii in MMORPG-uri (Massively Multi-player Online Role Playing Games) precum Lineage si World of Warcraft, dar si in “metavers-uri” precum Second Life, sa fie constienti de amenintarile care ii vizeaza. Echipa ESET Malware Intelligence dezbate pe larg aceasta problema in ESET 2008 Year End Global Threat
Report, care poate fi gasit la http://www.eset.com/threat-center/threat_trends/EsetGlobalThreatReport(Jan2009).pdf
4. Win32/Agent
Pozitie Anterioara: 4 Procentaj de Detectie: 3.57%
ESET NOD32 descrie aceasta detectie de cod periculos ca fiind generica, deoarece acopera o familie mai mare de malware care poate fura informatii de pe calculatoarele infectate. Pentru a-si atinge scopul, malware-ul se auto-copiaza de obicei intr-o locatie temporara si adauga chei in registri pentru a face referire la acele fisiere, sau la altele similare create aleator in alte directoare ale sistemului de operare, urmand a fi executate la fiecare pornire a sistemului.
Ce inseamna aceasta pentru utilizatorul final?
Aceasta eticheta acopera o arie atat de mare de amenintari incat este imposibil de prescris un singur mod de actiune pentru a evita eventualele neplaceri. Folositi un anti-malware bun (va putem sugera un produs bun ? ), o buna practica de aplicare a patch-urilor, dezactivati Autorun, si ganditi-va bine inainte de a da un click.
5. INF/Conficker
Pozitie Anterioara: 5 Procentaj de Detectie: 1.71%
INF/Conficker are legatura cu detectia INF/Autorun: se aplica unei versiuni a fisierului autorun.inf folosit pentru a raspandi unele versiuni ale viermelui Conficker.
Ce inseamna aceasta pentru utilizatorul final?
In ceea ce priveste utilizatorul final, acest tip de malware ofera si mai multe motive pentru a dezactiva optiunea Autorun: a se urmari sectiunea INF/Autorun.
6. Win32/Pacex
Pozitie Anterioara: 6 Procentaj de Detectie: 1.15%
Eticheta Pacex.gen desemneaza o gama larga de aplicatii care folosesc un nivel specific de disimulare. Sufixul .Gen inseamna “generic”: adica, aceasta eticheta acopera un numar mare de variante cunoscute si poate de asemenea detecta variante necunoscute care prezinta caracteristici similare.
Ce inseamna aceasta pentru utilizatorul final?
Nivelul de disimulare folosit a fost observat in mare parte in cazul troienilor destinati furtului de parole. Totusi, odata cu aparitia mai multor familii de malware care nu folosesc acelasi cod de baza insa prezinta aceeasi tehnica de disimulare, motoarele de detectie le eticheteaza drept Pacex.
Protectia crescuta, oferita de multiplii algoritmi de detectie proactiva compenseaza mai mult decat suficient aceasta mascare a tendintelor statistice: asa cum am discutat in numeroase lucrari, este mult mai importanta detectia proactiva a malware-ului decat clasificarea exacta a acestuia. (“The Name of the Dose”: Pierre-Marc Bureau si David Harley, Punctele de discutie din cadrul Conferintei Virus Bulletin International editia 18, 2008 - http://www.eset.com/download/whitepapers/Harley-Bureau-VB2008.pdf; "The Game of the Name: Malware Naming, Shape Shifters and Sympathetic Magic" de David Harley - http://www.eset.com/download/whitepapers/cfet2009naming.pdf)
7. Win32/Packed.Autoit
Pozitie Anterioara: 10 Procentaj de Detectie: 0.89%
Acesta amenintare a fost detectata euristic si se refera la continutul malware creat cu ajutorul limbajului de scripting AutoIT. Un astfel de script poate fi compilat intr-un executabil activ folosind compresia UPX. (UPX este o optiune, nu este standard, dar este adesea folosita in scopuri rele de autorii de malware.)
Ce inseamna aceasta pentru utilizatorul final?
AutoIT nu este evident dezvoltat pentru utilizarea de catre autorii de malware. Totusi este popular in aceasta comunitate pentru ca este usor de folosit si deoarece executabilul arhivat face detectia semnaturilor destul de dificila, mai ales pentru scanari la cerere: chiar si un malware cunoscut poate fi de nerecunoscut pana in momentul in care se executa. Din moment ce aceasta unealta a fost folosita pentru o gama larga de malware, nu putem acorda sfaturi clare, aveti grija totusi la fisiere si linkuri nesolicitate, actualizati aplicatiile , nu folositi des rularea ca administrator, acordati o mai mare atentie la posibile mesaje ce se folosesc de tehnici de manipulare sociala si asa mai departe.
8. Win32/Qhost
Pozitie Anterioara: 7 Procentaj de Detectie: 0.85%
Aceasta amenintare se auto-copiaza in directorul %system32% din Windows inainte de a fi lansat. Win32/Qhost se poate raspandi prin e-mail si obtine controlul computerului afectat. Acest grup de troieni modifica fisierele gazdei pentru a redirectiona traficul, la cerere, spre domenii web specifice.
Ce inseamna aceasta pentru utilizatorul final?
Acesta este un exemplu de Troian care modifica setarile DNS dintr-un sistem infectat pentru a schimba modul in care numele de domenii sunt atribuite adreselor IP. In acest fel, o masina infectata nu se poate conecta la site-ul unui distribuitor de securitate pentru a descarca actualizari, sau incercarile de accesa un site sigur sunt redirectionate spre unul infectat. De obicei, Qhost foloseste aceste strategii pentru a executa un atac bancar de tipul Man in the Middle (MITM). Nu este foarte rentabil sa faceti prea multe supozitii despre locatia curenta pe care o are un utiliyator de internet.
9. Win32/Spy.Ursnif.A
Pozitie Anterioara: 19 Procentaj de Detectie: 0.63%
Aceasta eticheta descrie o aplicatie spyware care fura informatii de pe un PC infectat si le trimite la o locatie remote, reusind sa creeze un cont de utilizator ascuns pentru a permite comunicarea prin conexiunile Remote Desktop. Mai multe informatii cu privire la acest malware se pot gasi la http://www.eset.eu/encyclopaedia/win32-spy-ursnif-a-trojan-win32-inject-kzl-spy-ursnif-gen-h-patch-zgm?lng=en
Ce inseamna aceasta pentru utilizatorul final?
Desi pot exista mai multe indicii asupra prezentei Win32/Spy.Ursnif.A pe un sistem daca esti un veteran al setarilor registrilor din Windows, prezenta sa va trece neobservata de un utilizator obisnuit, care nu va putea descoperi ca s-a creat un nou cont. Cel mai probabil detaliile setarilor folosite de catre malware se vor schimba in timp. Pe langa obisnuitii pasi pentru pastrarea securitatii (asigurarea unui firewall si bineinteles a unui soft antivirus) prin instalarea software-ului aferent si mentinerea acestuia actualizat, utilizatorii trebuie sa fie precauti ca de obicei in activitatile lor pe internet si sa evite descarcarile si transferurile de fisiere suspecte precum si deschiderea atasamentelor nesolicitate.
10. WMA/TrojanDownloader.GetCodec
Pozitie Anterioara: 9 Procentaj de Detectie: 0.58%
Win32/GetCodec.A este un tip de malware ce modifica fisierele media. Acest troian converteste toate fisierele gasite intr-un computer in fisiere WMA si adauga un camp in header, care contine un link spre un codec ce pretinde ca trebuie descarcat pentru ca fisierele respective sa poata fi rulate. WMA/TrojanDownloader.GetCodec.Gen este un downloader asociat cu Wimad.N, care faciliteaza infectiile unor variante GetCodec, precum Win32/GetCodec.A.
Ce inseamna aceasta pentru utilizatorul final?
Distributia unui fisier infectat drept un nou codec video este o tehnica de manipulare sociala foarte exploatata de catre multi creatori si distribuitori de malware. Ca si in cazul Wimad, victima este pacalita sa ruleze cod periculos, despre care el crede ca va face bine sistemului sau ca este interesant. Desi nu exista niciun test universal si simplu care sa indice daca ceea ce pare a fi un nou codec este o imbunatatire reala a capabilitatilor de redare multimedia sau un Troian, va incurajam sa fiti precauti si sceptici: pentru orice invitatie nesolicitata sau pentru orice utilitar nou. Chiar daca utilitarul pare a veni de la un site de incredere (vedeti http://www.eset.com/threat-center/blog/?p=828, de exemplu), este bine sa verificati acest aspect.
|