Welcome to ITBoard Sign in | Join | Help

March 2009 - Posts

De ce din nou despre Conficker? Din doua motive: unu - pentru ca in cursul lunii martie, mai precis pe data de 4, a aparut o noua varianta (C), varianta mult imbunatatita, daca se poate spune asa, si 2 - pentru ca pe 1 aprilie se activeaza un alt algoritm de generare a numelor de domenii Internet cu care incearca sa comunice, algoritm care va genera zilnic 50.000 de nume (posibile puncte de comanda si control) in loc de 250.

 

Conficker C este cu adevarat un exemplar de malware scris de profesionisti, autorii sai raspunzand la multe din masurile de eliminare si control exercitate de diverse companii si/sau aliante din domeniul securitatii informatice. Schimbarea algoritmului de generare a numelor de domenii Internet si cresterea numarului de la 250 la 50.000 este un raspuns evident la adresa aliantei de care aminteam aici.


O alta schimbare care apare in varianta C este un nou mecanism de propagare si control, prin intermediul unui protocol P2P (peer-to-peer). In firul de executie P2P este inclusa si o protectie impotriva debugging-ului, codul de protectie oprind procesul Conficker atunci cand este rulat intr-un debugger. De asemeni, autorii au introdus trei mecanisme de blocare a scoaterii Conficker C din sistemele infectate, acestea fiind:

  1. Stergerea tuturor “restore points” existente pana la momentul infectarii si dezactivarea posibilitatii de restart in safeboot.

  2. Modificarea functionarii rezolutiei de nume DNS pentru a preveni conectarea la peste 100 de site-uri web ale unor firme din domeniul securitatii sau producatori de antivirusi, printre care: sans, f-secure, f-prot, norton, microsoft, panda, kasperski, clamav, symantec, avira, sunbelt, sophos, wireshark, etc. La incercarea de rezolvare a unui nume ce contine unul din string-urile de mai sus, translatarea in adresa IP nu functioneaza si host-ul infectat nu se poate conecta la domeniul dorit.

  3. La fiecare initializare a procesului Conficker C un fir de executie va dezactiva serviciile de securitate ale Windows si va monitoriza sistemul oprind rularea unui numar de 23 de procese apartinand unor produse care curata Windows de Conficker. Serviciile Windows dezactivate sunt BITS (Background Intelligent Transfer Service), Windows Defender si Windows error reporting service. Dintre procesele blocate amintite mai sus: autoruns, kb890, kb958, mbsa, ms08-06, filemon, procexp, regmon, wireshark, etc.


Ca o dovada care arata nivelul de cunostinte tehnice atat pe partea de programare cat si pe cea a produselor de securitate a autorilor Conficker este si faptul ca au introdus semnaturi digitale si algoritmi de hashing avansati pentru a preveni hijacking-ul sistemelor infectate. In varianta Conficker B a fost folosit algoritmul de hashing MD6, algoritm facut public cu numai cateva saptamani inainte. Mai mult decat atat, dupa publicarea unei posibile vulnerabilitati prin intermediul unui buffer overflow in implementarea MD6 si apoi corectarea codului de catre grupul lui Ron Rivest, in varianta Conficker C apare aceeasi corectie.


Autorii Conficker au in acest moment la indemana cea mai mare retea de distributie de cod malware, sistemul lor de update si control este bine pus la punct, putand folosi atat adrese Internet cat si noua varianta, P2P. Pana in acest moment acest botnet nu a fost inca folosit pentru activitati criminale, dar faptul ca malware-ul a fost continuu schimbat si perfectionat ne poate da o indicatie asupra intentiilor producatorilor sai.

Ca de obicei, analiza detaliata a Conficker C este facuta de SRI.

 

LE: A mai aparut o analiza a celor de la Honeynet Project, analiza pe baza careia au fost scoase deja cateva utilitare de detectie si indepartare a Conficker printre care si plug-in-uri pentru Nmap si Nessus.


3 Comments
Filed under: ,

Salcamul este o specie originara din America de Nord si considerata invaziva in majoritatea tarilor UE. Salcamul afecteaza ireversibil padurile inlocuind speciile native, dar in Romania chiar Romsilva incurajeaza plantarea salcamilor, in detrimentul altor specii existente de mii de ani in padurile noastre.

"Tendinta in Romania e de a planta specii de pomi alogeni care nu au nimic in comun cu clima noastra si ecosistemul nostru. Orice ati face nu plantati salcam, salcamul (Robinia pseudoacacia) nu e o specie de la noi din Europa e o specie invaziva din America de Nord."

"Romsilva a plantat salcam si la Hanul Conachii (GL) unde este rezervatie de dune mobile, acum foste mobile, pentru ca nu prea mai sunt dune fara salcam si astfel s-a distrus o zona deosebita - zonele fara salcam din rezervatie sunt numite de ei neproductive (neimportante) desi tocmai pentru acelea a fost declarata rezervatie; tot salcam a fost plantat si in rezervatia de la Agigea (CT) iar acum se lupta sa il scoata pentru ca s-a extins foarte mult si practic anuleaza importanta rezervatiei distrugand plantele specifice."

"A worldwide problem affecting the success of habitat conservation is the invasion of alien species. An invasive alien species was defined by the Invasive Species Specialist Group, part of the International Union for the Conservation of Nature (2000) as “an alien species which becomes established in natural or semi-natural ecosystems or habitat, is an agent of change, and threatens native biological diversity.” According to Davis (2000) “Species invasions are one of the main ecological consequences of global changes in climate and land use.”

Due primarily to man’s land use practices involving the distribution and planting of non-native species, Robinia pseudoacacia L. (
black locust) is recognized as a global invader. R. pseudoacacia, because of its pioneering abilities, invades disturbed systems, such as restorations, and inhibits the growth of native species. The invasion and dominance of R. pseudoacacia outside of its native range can result in a loss of native biodiversity and, therefore, degradation of restored and natural areas."

http://horticulture.cfans.umn.edu/vd/h5015/00papers/sabo.htm

Ce face fundatia MaiMultVerde ajutata (si de) Romsilva:

6500 de voluntari au plantat aproape 40.000 de puieți de pin, salcam si sălcioară pe suprafata de 8 ha a unui teren despădurit, la iesirea din municipiul Iasi, spre localitatea Sculeni.

Campania ''Romania prinde rădăcini'' a continuat în 22 martie 2009 cu plantări în localitatea Dăbuleni, județul Dolj. Voluntarii au plantat aproximativ 35.000 de puieti de salcam într-o zonă grav afectată de desertificare din sudul Olteniei, în urma defrișărilor masive din ultimii ani....

...Voluntarii MaiMultVerde si angajatii RNP Romsilva au continuat activitatea de plantare inceputa la jumatatea lunii trecute, reusind sa finalizeze, pe 29 noiembrie, plantarea celor 30.000 de puieti de frasin si salcam in apropierea Capitalei. Cei peste 300 de voluntari au fost mobilizati in cadrul actiunii Marea Plantare, derulata de Asociatia MaiMultVerde cu sprijnul ING Asigurari de Viata si Cosmote Romania si in parteneriat cu RNP Romsilva si Cosmopolis.

Parteneri ai fundatiei MaiMultVerde:

Fundaţia Principesa Margareta a Romaniei
Asociaţia "Tăsuleasa Social"
Ministerul Mediului şi Dezvoltării Durabile
Ministerul Educaţiei, Cercetării şi Tineretului

Radio ONG
Asociaţia Salvaţi Dunărea şi Delta
Garda Naţională de Mediu


Mai corect ar fi warwalking, dar chiar si asa este o exagerare. De fapt am facut o enumerare a retelelor wireless din trei locatii diferite, doua in apropierea unor blocuri de locuinte, a treia in preajma unei cladiri de birouri.

Rezultatele:

Locatia 1 – 19 retele

  • 11 - no encryption

  • 3 – WEP

  • 5 – WPA

Locatia 2 – 14 retele

  • 8 – no encryption

  • 5 – WEP

  • 1 – WPA

Locatia 3 – 11 retele

  • 6 – no encryption

  • 2 – WEP

  • 3 – WPA

Ca amuzament, una din retele avea numele “Babanu” iar o alta “Reteaua de diamant”, amandoua fiind fara criptare.

Problema este ca prea putini realizeaza implicatiile instalarii unei retele Wi-Fi deschise, fara criptare. Argumentele pe care le-am auzit pentru o retea fara criptare ar fi urmatoarele:

  • nu conteaza daca se conecteaza cineva si foloseste conexiunea Internet, prefer usurinta in utilizare, nu-mi bat capul cu securitatea;

  • oricum nu bate la mare distanta si chiar daca se conecteaza cineva ii merge prost legatura;

  • la cat de ieftina este o conexiune la Internet de ce si-ar bate cineva capul sa se conecteze la AP-ul meu?

Ce nu iau in considerare cei mai multi este ca Internetul nu inseamna doar browsing web, iar o persoana rau intentionata poate folosi aceasta conexiune wireless pentru activitati ilegale, activitati ale caror efecte daca vor fi mai tarziu descoperite vor conduce catre proprietarul retelei respective.


Bruce Schneier ne dezvaluie un scenariu demn de filmele SciFi, dar care s-ar putea sa devina real cat de curand. In epoca informationala datele incep sa se transforme intr-un agent de poluare. Ca si Hansel si Gretel, lasam zilnic o dara de informatii digitale in urma noastra, de cate ori cumparam ceva folosind cardul, de cate ori dam un telefon sau un sms, cand trimitem un e-mail sau intram pe Internet sa cautam ceva sau sa citim site-ul preferat de stiri, undeva se aduna informatii legate de toate aceste activitati. In curand se vor introduce pasapoarte electronice, in multe tari se introduc carti de identitate electronice, in orasele mari exista camere de supraveghere, iar tehnologia de recunoastere a fetelor exista deja... Chiar in acest moment putem fi localizati prin intermediul telefoanelor mobile, chiar daca nu vorbim la ele... Puterea de procesare a crescut foarte mult, preturile fiind din ce in ce mai mici, asa ca nu mai este o problema in a prelucra cantitati uriase de date, mai ales pentru diverse agentii si/sau guverne... Se pare ca in urmatorii ani vom asista la o schimbare din ce in ce mai mare a conceptului de intimitate, de viata privata. Va indemn sa cititi intreg articolul aici.


In aceeasi tenta sumbra, ziarul The Guardian a publicat un articol in care prezinta dezvaluirile fostului coordonator al securitatii al guvernului U.K., Sir David Omand. Acesta recunoaste ca in lupta impotriva gruparilor teroriste dreptul la viata privata, la intimitate, va trebui sacrificat pentru a oferi serviciilor secrete acces la tot felul de informatii personale ale locuitorilor. Deja sunt folosite informatiile din bazele de date ale companiilor aeriene si de cale ferata, informatii bancare, informatii ale companiilor de telefonie, sunt folosite atat informatii din sectorul public cat si din cel privat. Aceste surse au fost intotdeauna puse la dispozitia politiei sau serviciilor secrete in cazul unui anumit suspect, dar acum metodele moderne de prelucrare a datelor vor folosi pentru analiza toate informatiile, inclusiv cele ale persoanelor care nu sunt implicate. Si, pentru ca se spune ca amenintarea terorista se manifesta la nivel global, diversele agentii de securitate vor folosi in comun toate aceste informatii, indiferent de tara de provenienta. David Omand recunoaste ca “a cauta si gasi secretele oamenilor inseamna incalcarea regulilor morale uzuale”. Se pare insa ca asta nu va fi o piedica...

Locul 126 din 134 de tari in ceea ce priveste calitatea drumurilor;

Locul 2 in UE in ceea ce priveste numarul de victime ale accidentelor rutiere;

Ultimul loc in UE ca fonduri alocate educatiei;

Ultimul loc in UE in ceea ce priveste procentul de populatie care stie sa foloseasca Internetul;

Penultimul loc in UE in ceea ce priveste comertul electronic.

Pentru cine nu stie, “Marine One” este numele de cod asignat elicopterului folosit de presedintele SUA; similar cu “Air Force One”.

Tiversa, o firma care furnizeaza servicii de monitorizare a retelelor P2P (peer-to-peer), a descoperit ca un fisier cu specificatiile de constructie, financiare si ale sistemelor de comunicatii ale “Marine One” au ajuns, prin intermediul Gnutella, pe un calculator din Iran. Responsabila de aceasta scurgere de informatii este o firma care are contracte cu Departamentul de Aparare al SUA. Se pare ca un angajat al acestei firme a instalat un client de Gnutella pe sistemul pe care lucra fara sa fie constient ca expune informatii senzitive catre reteaua P2P.

Conform Bob Boback, CEO Tiversa, intre tarile care cauta informatii clasificate/confidentiale pe retelele P2P, in afara Iranului, mai sunt si Pakistanul, China, Yemenul si Quatarul.

In presa se speculeaza ca persoana care a fost responsabila de aceasta scurgere de informatii isi va pierde slujba; parerea mea este ca zona de securitate IT nu si-a facut treaba si ar trebui sa zboare cu totii. In primul rand mai mult ca sigur in acea firma exista o politica de securitate care spunea ca angajatii nu au voie sa instaleze aplicatii de tip P2P pe calculatoarele firmei; cine era responsabil ca acesti angajati sa cunoasca politica si s-o aplice? In al doilea rand, fiind vorba de sisteme pe care existau informatii secrete/confidentiale, nu ar fi trebuit ca acestea sa fie bine protejate, sa fie “locked down” in asa fel incat utilizatorii sa nu poata instala aplicatii pe ele? Sa nu mai spunem ca anumite retele ce contin informatii senzitive nici nu au acces la Internet... Si in al treilea rand, conform principiului “defense in depth”, de ce nu exista un sistem de monitorizare si a traficului care iese din reteaua companiei?

Referitor la monitorizarea informatiilor care ies din retea, recomand celor interesati cartea lui Richard Bejtlich, “Extrusion Detection: Security Monitoring for Internal Intrusions”.