mboost-dp1

Trend Micro Incorporated

Gratis program tjekker om man er med i et botnet

- Via heise security - , redigeret af Net_Srak

For tiden er et af de helt store problemer på internettet de store netværk af såkaldte bots, tilfældige menneskers computer, der er blevet inficeret af en orm, der så anvender computeren til ulovlige formål, som at sende spam, foretage DDoS angreb og lignende.

Efter at have eksisteret i et år nu, så er Storm ormen stadig meget aktiv, og har senest lavet et fornyet angreb mod computere i hele verden. En af de store producenter af sikkerhedssoftware, Trend Micro, stiller nu et program til rådighed, der skal bekæmpe bot-truslen.

Programmet, der hedder RUBotted og er gratis, er beregnet til at ligge og køre i baggrunden på en computer, hvor det løbende vil tjekke mistænksom aktivitet. Den vil overvåge mængden af udgående mail-trafik, forbindelser til IRC, indkomne http-forespørgelser, DNS opslag m.m. Hjemmesiden Heise.de testede softwaren med flere varianter af Storm med succes.

Softwaren kan hentes her.





Gå til bund
Gravatar #1 - Ganin
18. jan. 2008 10:02
Sku på tide!
Gravatar #2 - luuuuu
18. jan. 2008 10:02
ja, men hvor lang tid går der så før de første versioner af storm dukker op, der ikke bliver opdaget af det her program?

altså så længe anti-firmaerne kun laver reaktiv behandling så vil "de onde" altid være et skridt foran.
Gravatar #3 - Borg[One]
18. jan. 2008 10:05
#2 Hvordan vil du lave et program, der fortolker koden - og finder ud af, om den mener det er god eller ond kode?

Sådan et program vil jo også hurtigt blive anset som program-censur, hvor det bestemme om du har godt af at en bestemt kode bliver afvikle eller ej.
Gravatar #4 - myplacedk
18. jan. 2008 10:10
#3
"Udfordringen" er vel at lave et system, hvor der ikke bliver installeret ting, man ikke har styr på.

Fx. mit hjemme-PC, den er ret svært at putte noget som helst på, som jeg ikke selv beder om. Praktisk talt al min software kommer fra ganske få centrale repositories. Resten kommer fra pålidelige kilder, er småting jeg kan tjekke manuelt, eller bliver kørt i ien sandkasse.

Den nemmeste måde at putte malware på min maskine er at bryde ind i en af mine repositories. Glemt alt om emails, hjemmesider trojans osv.
Gravatar #5 - j_jorgensen
18. jan. 2008 10:20
Eh, hvad nyt er der i det her? det hedder "antivirus".
Gravatar #6 - tblaster
18. jan. 2008 10:22

System Requirements
Operating System:
Windows 2000 Professional (Latest Service Pack Installed)
Windows XP Professional or Home Edition (Latest Service Pack Installed)
Windows 2003 Server (Latest Service Pack Installed)
Windows Vista (32 Bit With Latest Service Pack Installed)


Ingen 64-bit support. Er det blot en manglende support eller er det fordi Storm ormen ikke kan inficer disse maskiner?
Gravatar #7 - koron
18. jan. 2008 10:24
helt sikkert manglende support i starten var det jo en kamp at finde antivirus programmer til 64bit.
Gravatar #8 - bnm
18. jan. 2008 10:34
#4 Orme udnytter utilsigtede exploits og så er det principielt ligegyldigt om du får dit software fra repositories. Den nemmeste måde at putte malware på nogen maskine er direkte adgang til exploitable software. Det kræver ikke engang brugeren benytter maskinen.

Og "alt det andet" software du nævner at køre i en sandkasse, betyder bare endnu et program der potentielt kan udnyttes (søg f.eks. på "VMware exploit").

Hvordan "tjekker" du sofware manuelt? Læser kildekoden igennem efter bugs og googler det? Installerer det en uge på en offline maskine og ser om den sprænger i luften?
Gravatar #9 - Net_Srak
18. jan. 2008 10:44
Som jeg læser det, er det smarte ved Trends program, at det jo netop ikke kigger efter selve bot programmerne, men den aktivitet bot programmet medfører.

Bot'en kan jo skjule sig nok så meget, men hvis den skal være til gavn for sin skaber, bliver den jo nødt til at kommunikere over nettet, hvilket Trends program så opdager.
Gravatar #10 - j_jorgensen
18. jan. 2008 10:59
Nåh okay, men gør norton ikke også noget i samme genre? Den checker så vidt jeg husker i hoved og røv :S
Gravatar #11 - Trogdor
18. jan. 2008 11:25
Hvor mange programmer kan de få prakket de stakkels windows brugere på for at beskytte deres maskine. :)
Jeg begynder at kunne forstå at de har brug for at lukke damp ud her når man hører om en virus til andet end windows. ;)

Hvorfor er det ikke del af et standard antivirus program. Jeg ville forvente at hvis jeg købte en pakke med antivirus, firewall etc, at så var jeg dækket og skulle ikke liiige have et program til. Hvor mange programmer ville jeg skulle have for at beskytte min maskine? Pøj pøj med det.
Gravatar #12 - henne
18. jan. 2008 11:28
Hvis så trendmicro var seje, så var deres program en trojan til at få bots i deres eget net :)
Gravatar #13 - koron
18. jan. 2008 11:31
jeg tror lidt planen for trend er at hvis de laver dette program så kan dem der F.eks bruger norton så kan bruge det og som vist her giver det jo reklame.
så hvis nu en eller anden dude har testet sine venders pc med dette program og set ham gå ind på trends side jamen så vælger de da helt sikkert trend.....det er jo det nørden bruger..
jeg ved at norton har det samme i forhold til blaster....prøv i google at skrive blaster remove..
Gravatar #14 - Törleif Val Viking
18. jan. 2008 11:51
Uden sådan et program vil man så selv kunne se om ens pc er inficeret?

Nu har jeg vista64bit med en sidebar gagdet der viser upload/download... vil jeg kunne se på den hvis der sker mistænktsom udsendelse af spam fra min ip?
Gravatar #15 - koron
18. jan. 2008 12:23
der er så lidt data den sender når den ikke er "aktiv" altså udføre opgaver så det kan du ikke se på din u/d sidebar.
det er ikke andet end at den hoper ind og høre om der er opgaver til den og så ud igen...måske med 20min interval måske med 1 dag afhængig af hvad den er sat op til.

det kan jo være hvis det er sat til 1 dags interval og den så hopper ind og får besked om at den skal se efter nye ting med 5min interval....den holder jo MEGET lav profil når den ikke er i brug
Gravatar #16 - iamjesse
18. jan. 2008 12:57
Når man sidder på sin dejlige ubuntu maskine, så er dette her ikke en nyhed, blot underholdning :D

On topic:
Sikkerheden i windows, og sådan set alle andre styresystemer, er oftest brugerens skyld. Jeg synes man skulle uddanne folk i stedet for at beskytte dem mod trusler, de med lidt viden sagtens kunne undgå.
Gravatar #17 - henne
18. jan. 2008 13:01
#14: de har lært af tidligere tiders fejl, hvor trojanere misbrugte alle ressourcer for vildt, men så opdager folk det jo, og ominstallerer. Så derfor er de mere påpasselige med det idag for at få deres botnets til at holde lidt længere.

#16: Brugere vil blive ved med at være clueless, var det ikke trojans, så var det noget andet. Spam virker jo heller ikke på folk med mere end 2 brikker, men spammere tjener jo stadigt penge.
Og når ubuntu bliver udbredt, så vil brugerne også installere alverdens malware og gladeligt kaste root-passwd i hænderne på hvilket som helst stykke software som lover gratis pr0n. ;-)
Gravatar #18 - Jonasee
18. jan. 2008 13:30
#15

Tro ikke at pc'en går i og kigger efter en opgave, da der så vil være et eller flere centrale steder hvor alle opgaver ligger, hvilket gøre det nemmer at lukke ned.
Gravatar #19 - levithan
18. jan. 2008 13:57
Det skulle ikke undre mig at microsoft enten prøvet at lave en aftale med trend micro om at kunne installere det via windows update eller også køber microsoft blot trend miro (hvis de da allerede ikke har gjort dette) med mindre at microsoft er ligeglad med truslen fra div botnet
Gravatar #20 - Borg[One]
18. jan. 2008 15:02
#16 problemet er vel, i bund og grund, at de folk der står bag ved botnet som Storm, efterhånden er rigtig rigtig dygtige.

De fik jo kompromiteret google's bannerservice, så du blev redigeret til et site, der inficerede din pc med spændene ting og sager.

Så kan du være nok så højpandet, og undgå at åbne tåbelig mails, når der er inficerings-risiko ved at gå på bt's hjemmeside, og det alene er et spørgsmål om, hvor exploited den browserversion du sidder med på det tidspunkt er.

Den der halvarrogante holdning, jeg møder fra mange af de mennesker der selv kan finde ud af at opdatere driveren på deres netkort, og derfor kalder sig teknikere, er i sig selv en fare, netop fordi deres holdning gør at de aldrig kunne drømme om at kontrollere deres pc (de har jo aldrig åbnet en "ch3ap v1agr4"-mail), og derfor er potentielle ofre for de her meget agrressive udbredelser af eksempevis botter. Hvis de så tilmed får solgt sig selv til venner og bekendte som it-eksperter, så kan man jo begynde at se ringene i vandet.

Man kan gøre som #16, installere et alternativt OS og så håbe at det forbliver uberørt i lang tid, men det kræver at de applikationer man har brug for, er portet til det OS man nu engang har valgt. I det store hele løser man jo ikke så meget med den løsning, men man undgå da i en tid, at være en del af botnettet.
Gravatar #21 - myplacedk
18. jan. 2008 15:55
#20
Man kan gøre som #16, installere et alternativt OS og så håbe at det forbliver uberørt i lang tid[/qutoe]
Tjek #4. Pointen med Ubuntu er ikke at det er et alternativt ukendt OS, pointen er at den er svær at komme ind i.

Jaja, det hjælper at Linux har en lille markedsandel. Men det vigtigste er altså måden software kommer ind i Linux-maskinen. Det gør det ret svært at snige noget ind.

[quote]I det store hele løser man jo ikke så meget med den løsning, men man undgå da i en tid, at være en del af botnettet.

De fleste af mine problemer blev da løst. Inkl. at jeg nemmere kunne køre det software jeg gerne ville. Og det er da efterhånden over 10 år siden jeg skiftede, uden tegn på at min gode ide "udløber", så jeg ved ikke hvad lang tid "en tid" varer.

Hvis du mener "indtil OS'et får en større markedsandel", så er det altså langt fra den vigtigste faktor, hvilket ses på andre "markeder". Fx. er der langt flere Apache web-servere end IIS-servere, alligevel er det IIS der har problemer. Hvad er fælles-nævneren her? Ikke markedsandelen.
(Nej, jeg gider ikke dokumentere det igen.)
Gravatar #22 - Borg[One]
18. jan. 2008 16:14
#21 Yup - man kan få meget software, der er skrevet til Linux, eller som giver en den samme funktionalitet, som et tilsvarende produkt på Windows, ingen tvivl om det.
Men det ændrer ikke på, at det er en forudsætning. :)

Og du har helt ret, i de sidste 10 år, har det af sikkerhedsmæssige årsager været en rigtig rigtig god ide, at sidde på en Linux-maskine, fremfor en Windows-maskine.

Men det er jo historie, det garantere ikke for din sikkerhed imorgen.
Der går sikkert lang tid, før Linux er ligeså udsat, som Windows - hvis det nogensinde sker, men min påstand er, at det lantg hen ad vejen nærmere har noget med bruger-vaner, end alt mulig andet at gøre.

Du behøver ikke dokumentere at Apache har en større markedsandel, det er jeg udmærket klar over, og du har helt ret i, at det ikke alene er markedsandelen der gør det.

De første generationer af IIS udmærkede sig ved, at sikkerhed behøvede man ikke bekymre sig om - det var praktisk talt ikke eksisterende.
Jeg vil nu mene, at IIS idag er et rimelig habilt produkt, og at der er ligeså mange exploits i den, som der er i Apache.
Men Apache findes i så mange afarter, af så mange forskellige interesse-grupper, at der åbenlyst også findes mere eller mindre sikre versioner af den webserver.

Så en væsentlig faktor udover markedsandelen er vel så hvor svært er det at kompromitere systemet.

Men Windows alene synes jeg måske ikke skal bære skylden.
Folk installere alt fra små søde hundehvalpe der kan logre til hinanden over nettet, til snedige prorammer som Steam, der dagligt snakker med deres gode venner.
Der findes et hav af IM-klienter, i uendelig mange versioner, og mange kan sikkert komme med endnu flere fede eksempler på spil og programmer der snakker over nettet, med totalt ukendte modtagere.
Ofte sker kompromitteringen gennem applikationer, og ikke på OS.

Helt generelt, tror jeg at der findes flere teengager, med applikations-overfyldte Windows-maskiner, end ditto Linux-maskiner, hvilket åbner et dejligt lukrativt marked, for folk der gerne vil åbne op til din maskine.

At applikations-sikkerheden i Linux (hvis man bruger den rigtigt) er betydelig bedre, end på Windows kan vi kun blive enige om. Det har MS jo også erkendt, og forsøgt at gøre noget ved i Vista. Om det så er lykkedes eller ej, vil jeg lade andre om at diskutere.
Gravatar #23 - Cloud02
18. jan. 2008 16:43
#20
Hvis de så tilmed får solgt sig selv til venner og bekendte som it-eksperter, så kan man jo begynde at se ringene i vandet.

yep.
Kan bare forestille mig folk af den type give råd...
"Filen 570rm.exe i taskmanager skal du ikke tage dig af, jeg har den også, og så bruger den jo kun 356kb ram."
Gravatar #24 - mras3
18. jan. 2008 17:55
Meh!
Der kunne godt stå noget i readme'en eller elua'en at den dræbte alle nuværende forbindelser! (Ja, læste dem faktisk igennem, da jeg først troede at dette var trend's egen metode på at se hvor mange brugere der faktisk var dumme nok til at hente et 3' parts program, uden at tjekke videre igennem for hvad det var..)

FY SKAMME!
Gravatar #25 - myplacedk
18. jan. 2008 18:13
#22
OK, så er vi vist enige. :)
Gravatar #26 - moffe
19. jan. 2008 09:16
jeg har nu prøvet det jeg køre med vista sp1 rc
efter at have genstartet kunne jeg ikke komme på nettet.
det blev løst ved at slettet RUBotted så jeg tror ikke helt at det er klart til vista endnu :D
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login