Albaania viirus, seekord MSN-is

Paar sõpra said MSN-is järgmise teate:

Kui keegi “tytreke01@hot.ee” lisab Sind oma listi, ära võta vastu. Kuna see on viirus. saada see kõigile, sest kui keegi Sinu sõpradest selle vastu võtab, saad ka Sina viiruse. see viirus teeb endale ise tee läbi interneti,võttes suvalise inimese ja lisab ta listi.Copy ja saada see kõigile kes on Su listis online

Ja inimesed saadavadki. Nojah. Pärast antud viiruse koodinäidise pingsat analüüsimist võib öelda, et nimetatud pahalane kasutab levimiseks turvaauke inimpsüühikas ning ründab ja hävitab meie töö- ja vaba aega.
Igaks juhuks lisan ka originaalviiruse, mis on küll linnalegend ega iseloomusta mingilgi moel Albaania IT-tööstuse taset, kuid illustreerib nähtust väga hästi:

Hi,

This is an Albanian virus. As you know we are not so technical advanced as in the West. We therefore ask you to delete all your files on your harddisk manually and send this email to all your friends.

Thanks for helping us,
The Albanian Hackers

Jälle uus MSN-i pahalane

F-secure hoiatab, et nädalavahetusel hakkas levima uus MSN-i uss. See saadab teile MSN-is viite, näiteks sellise:
youtube.opendns.be/watchv=6QWxxxx8.youtube.com (võib muutuda). Kui seda klikkida ja pakutav programm alla tirida, nakatub ka teie arvuti ja hakkab seda linki saatma edasi kõikidele teie MSN-i kontaktidele.
Allalaetava pahavara variante on erinevaid, üks nendest, Trojan.Win32.Agent.dwd saadab linke, mille sisu võib olla nakedfamily või naked4friends ja näitab peale nakatumist näidatakse sellist pilti.
Soovitan teil tungivalt uuendada oma viirusetõrjebaase ja jälgida ka seda, kuhu te MSNis klikite ning mida avate.

J. Clarkson: “Varastage mu identiteet, kui suudate!”

Minut.ee kirjutab:

TopGeari saatest tuntuks saanud telestaar ja muidu omamoodi ütlemisega Jeremy Clarkson on sunnitud olnud oma arvamust privaatsete andmete hoidmise kohta muutma peale intsidenti ajalehes avaldatud pangakonto numbriga. Clarkson avaldas The Sun’is oma pangakonto ja mõned muud detailid toetamaks oma väidet, et hiljutised isiklike detaile täis andmekandjate kaotused Inglismaal olid vaid ülepaisutatud skandaalid ajakirjanduses ning reaalselt midagi halba nende andmete alusel teha ei saa. Päevi hiljem oli sunnitud Clarkson tõdema, et tundmatu käkikeeraja oli suutnud tema arvelt suutnud saata 500 naela diabeetikute fondile heategevuseks. Clarkson tunnistab kibedalt, et tema arusaam teemast oli vale ning ta on selle eest ka juba karistada saanud.

WiFi-uss ehk kuda moos kommi sisse saab

ruuter.jpgEks nii mõnedki meie hulgast ole ülikoolipõlves pärast kuuendat kannu teoretiseerinud igasugu süvafilosoofilistel või siis täppistehnoloogilistel teemadel. Kuda saab moos kommi sisse? Miks on vorstil alati kaks otsa? Milliste võtetega puuritakse augud makaronide sisse? Just sarnased põletavad küsimused andsid ja annavad ka tulevikus ammendamatuid võimalusi virgutavaks ajudegümnastikaks ning meenusid mulle millegipärast ka siis, kui lugesin parajat elevust tekitanud uurimust WiFi-ussist (PDF), mis võib tõelise pandeemiana nakatada vaat et kõik suurlinnades tihedasti üksteise kõrval töötavad WiFi ruuterid.

Olgu kohe öeldud, et seesugust ussi, viirust või muud isepaljunevat pahavara pole seni veel olemas, uurimuse autoreid (Hao Hu, Steven Myers, Vittoria Colizza ja Alessandro Vespignani) huvitas rohkem hüpoteetilise WiFi-pahalase leviku modelleerimine kui selle tööprintsiip. Samuti on neil igati õigus järgmistes punktides:

1. Enamikel WiFi ruuteritel puudub tarkvara, mis jälgiks nende pahavaraga nakatumist (seni pole lihtsalt vaja olnud).
2. Paljud kasutajad ei vaevu muutma ruuterite tehaseseadeid, mis võimaldab pahatahtlikul kasutajal siseneda neisse vaikesalasõnaga (mis on netist kiiresti ja lihtsalt leitav). Muide, Eestis on niisuguseid ruutereid hinnanguliselt 1-2%.
3. WEP-krüpteering, mis on WiFi ruuterites siiamaani vist levinuim, ei ole piisavalt turvaline. Parem oleks kasutada WPA-d.
4. 25% ruuterite salasõnadest on murtavad 65 000 sõna sisaldava sõnaraamatu ning veel 11% salasõnadest miljon sõna sisaldava sõnaraamatu põhjal.

Oletatav rünnakuvektor näeks välja nii: kurikael leiab tehaseseadetes WiFi-purgi, siseneb sinna üldiselt teadaoleva salasõnaga ning vahetab ruuteri välkmälus oleva ruuterit juhtiva originaaltarkvara modifitseeritud versiooniga, mis siis juba iseseisvalt leiab läheduses töötava WiFi ruuteri, murrab vajadusel selle WEP-krüpteeringu (WPA-d peetakse antud mudelis murdmatuks) ja muud turvaabinõud, arvab ära ruuteri parooli ning laeb sellesse ründekoodi sisaldava tarkvara. Ülevõetud ruuter hakkaks siis omakorda ründama naabruses olevaid ruutereid, kuni suurem osa New Yorki, Seattle’i, Bostoni ja Chicago ruutereid oleksid 48 tunni jooksul üle võetud.

Eks sellel hüpoteetilisel rünnakul ole oma nõrgad kohad muidugi ka:
1. Naabruses toimetavate ruuterite ründamiseks peaks ründav ruuter hüplema ühelt kanalilt teisele. Omanik tõenäoliselt märkaks seda pidevatest lühiajalistest sidekatkestustest ning muutuks murelikuks.
2. WEP-krüpteeringu murdmine on küll suhteliselt lihtne, kuid nõuab siiski omajagu arvutusvõimsust. WiFi ruuteri pisike protsessor saab tavaliselt hädavaevu hakkama oma tarkvara jooksutamise ja ühenduse krüpteerimisega, võõra krüpteeringu murdmiseks tarvilikku võimsusvaru tal kardetavasti ei ole.
3. Samuti pole ruuteril kuskilt võtta lisamälu, mis lisaks olemasolevale pisikesele opsüsteemile mahutaks pahavara koos miljonist sõnast koosneva sõnaraamatu ning sadate erinevate tootjate ruuteritele sobivate tarkvaraversioonidega.
4. WiFi ruuterid on oma olemuselt küll sarnased, kuid tegelikult toimetab maailmas ringi sadade, kui mitte tuhandete tootjate riistvara, mis vägagi tõenäoliselt omavahel kuigi ladusalt ei suhtle. Tõenäoliselt annetaks tänulik internetikogukond seesuguse mistahes riistvaraplatvormil töötava softi väljatöötanud kambale õige mitu Suurt Papist Auraha 🙂
5. Lisaks krüpteeringule ja parooldiele on ju olemas ka näiteks IP- või MAC-aadressi põhised filtrid, mida eduka rünnaku tarvis tuleks samuti võltsida. Kardan, et näiteks viimane ei olegi paljudel ruuteritel muudetav.
6. Mina olen küll näinud ruutereid, millel saab firmware upgrade’i teha ainult üle kaabliühenduse…

Kes oskab veel poolt- ja vastuargumente välja tuua?

Tormised jõulud…

Jõululaupäeval hakkas jälle levima “Storm Worm“, mis on juba üsna vana viirus, aga seda on pidevalt modifitseeritud.
Näiteks saidilt merrychristmasdude.com saab oma arvutisse laadida faili stripshow.exe, kui stripimaias kasutaja vajutab linki “Download For Free Now”.
Seesugust omapärast jõulutervitust sisaldava saidi link levib eelkõige e-maili kaudu, mille sisu võib olla selline:

This Christmas, we want to show you something you will really enjoy.
This might not be fun for the whole family, but I bet you’ll like it come one take 2 min and check it out.
{Siia lisatakse link}

Faili alla tõmmanud ja käivitanud kasutaja arvutis kopeeritakse Windowsi süsteemikausta programm disnisa.exe, registrisse lisatakse ka registrivõti, nii et viirus käivitatakse koos arvuti käivitamisega. See pahalane kasutab oma looja (te)ga suhtlemiseks peer-to-peer protokolli.

Olge tähelepanelikud kõikide internetilehekülgedega, milles palutakse teil midagi “huvitavat”alla laadida.

Aga muidu häid pühi! 🙂

Esimene vaheloosimine toimunud

Vaata Maailma sihtasutuse turvalise loosi esimene vaheloosimine oli reedel, 14. detsembril.

Fortuuna Henrik Roonemaa ja http://www.random.org/ kujul jagas auhinnad alljärgnevalt:

Nokia 6300 – Melina (24)
Nokia 6300 – Tiit (26)
LG Shine KE 970 – Mati (31)
LG KE 800 – Marge (33), Mobiil-ID-ga allkirjastaja.

Võitjatega on ühendust võetud.

Ülejäänud vähemõnnelikel tuleb nüüd oodata järgmist vaheloosimist jaanuaris.