english version

MackIT vijesti

Multimedija

Početna » Članci

0 |
Otkrijte malware u mreži i ostvarite popust!
03.12.2010. 17:53:30

Iako je Microsoftov sigurnosni propust iz 10. mjeseca 2008. godine već stvar prošlosti (MS08-067), i danas su mnoge mreže u Hrvatskoj i regiji zaražene crvima koji iskorištavaju taj poznati propust.
Uz Trend Micro Officescan i Worry Free rješenja možete vrlo jednostavno otkriti aktivnost takvog malware-a u mreži, čak i bez sveobuhvatne instalacije po mreži, te pritom unaprijediti sigurnost kod korisnika, ponuditi kvalitetnu konzultantsku uslugu i steći povjerenje korisnika - a naravno ostvariti i dodatni popust u slučaju realizacije prodaje!

Vratimo se na trenutak u prošlost. Na dan 23.10.2008. Microsoft je izdao kritičnu zakrpu za propust koji u osnovi omogućava udaljeno izvršavanje bilo kakvog programa na Windows računalima širom svijeta. Postaje jasno da je iskorištavanje propusta idealno za “tihu” propagaciju mrežnog crva bez ikakve interakcije sa korisnikom. I doista, već nekoliko dana poslije pojavljuje se mrežni crv koji koristi upravo navedeni propust za širenje: Conficker/Downad. Očekivano, milijuni Windows servera i klijenata ubrzo su zaraženi eksponencijalnom stopom.

Danas je Conficker zaraza u opadanju na globalnoj razini, što potvrđuju detaljne statistike Conficker working Group-a (CWG). Ipak, Hrvatska, Bosna i Hercegovina, te druge zemlje u regiji pokazuju vrlo visoku stopu zaraze čak i danas (gledano u odnosu na adresni prostor lokalnih ISP-eva). Vrlo je teško govoriti o apsolutnim brojkama, no podaci CWG-a upućuju da je Hrvatska na 63. mjestu, a BiH na čak 7. mjestu po stopi zaraženosti, od ukupno 184 zemalja obuhvaćenih statistikom.
Ovo je posljedica činjenice da zemlje u regiji imaju relativno visok stupanj “internetizacije”, ali praćen lošom praksom održavanja, slabom antivirusnom tehnologijom, niskim stupnjem znanja i visokom stopom piratiziranog softvera (koje se ne krpa automatski). Raširenost Conficker crva u pravilu indicira loše stanje sigurnosti endpoint-ova (obzirom da je patch za crv dostupan od 10/2008) i vjerovatno prisutnost puno šireg spektra malware-a.

Stoga možete računati da ćete i danas (12/2010), dvije godine poslije, u većini organizacija i mreža pronaći tragove aktivnosti Conficker-a ili srodnih crva koji iskorištavaju već dugo poznati propust, najčešće bez znanja korisnika ili administratora!

Valja naglasiti da Trend Micro proizvodi još od 10/2008. godine štite na mrežnom sloju od Confickera i svakog budućeg malware-a koji širenje temelji na propustu MS08-067! Dovoljno je imati uključenu Firewall ili bolje rečeno Network Virus Scanner komponentu bilo kojeg TM proizvoda - pa su čak i nezakrpana računala automatski zaštićena.

Evo kako otkriti tragove Conficker i srodnog malware-a u mreži koristeći instalaciju samo jednog Trend Micro Officescan ili Worry Free Business Security (WFBS) klijenta:

  1. Izgraditi samostalni Officescan ili WFBS MSI paket i instalirati ga u korisnikovom okruženju
  2. Konfiguracija klijenta mora imati ove karakteristike: pravo ažuriranja sa interneta, sva prava izmjene konfiguracije, uključen firewall sa default politikom (Access all ili Low Security Level).
  3. Instalirati na jedno domensko računalo ili bilo kojeg člana workgroup-a u mreži tvrtke ili organizacije
  4. Opcionalno: na navedenom računalu otvoriti jedan share sa write pravima (ovo je popularna metoda širenja crva)
  5. Pričekati cca 1h, idealno 24-48 ili više sati
  6. Prikupiti i interpretirati logove

Interpretacija Officescan ili WFBS firewall logova na klijentu

U Firewall logovima tražite jednu od navedenih detekcija:

  • MS08-067_SERVER_SERVICE_REMOTE_EXECUTION_EXPLOIT
  • Net Virus -- MS08-067_SERVER_SERVICE_REMOTE_EXECUTION_EXPLOIT

Zatim interpretirate Firewall logove kako slijedi:

Ako je stupac Direction: Incoming ili Receive
Tada je IP adresa navedena u stupcu Local Host/IP cilj napada (žrtva), a IP adresa u stupcu Remote Host/IP je napadač odnosno crvom zaraženo računalo. Pronađite navedeno računalo u mreži (najčešće se radi o računalu koje nema ažurnu AV zaštitu ili nema novije zakrpe).

Ako je stupac Direction: Outgoing ili Send
Tada je IP adresa navedena u stupcu Local Host/IP napadač odnosno crvom zaraženo računalo, a IP adresa u stupcu Remote Host/IP je cilj napada.

Evo primjera logova iz Officescan klijenta (klikni za uvećati):

Klikni za uvecati

U navedenom primjeru: računalo pod poljem Local Host (192.168.100.223) je napadač i izvorište zaraze (jer stupac Direction ima vrijednost Send), a računalo 192.168.100.213 je samo cilj napada. Stoga se koncentrirajte na čišćenje računala 192.168.100.223.

U Worry Free klijentu primjer firewall log detekcija izgleda ovako (klikni za uvećati):

U gornjoj slici: računalo pod poljem Local IP (192.168.100.221) je samo cilj napada (jer stupac Direction ima vrijednost Incoming), a računalo 192.168.100.223 je napadač i izvorište zaraze.

Koristeći gore opisani postupak ćete korisniku vrlo jasno ukazati na problem kojeg vjerovatno nije svjestan te ponuditi mu uistinu vrijednu informaciju - sve to uz instalaciju Trend Micro klijenta na samo jednom računalu u mreži.

Ukoliko u mreži imate i Officescan ili WFBS server, tada gore navedene firewall logove možete dohvatiti i kroz web konzolu. Interpretacija logova iz web konzole je slična kao što je opisano gore, a primjer takvih detekcija je na slici niže.

Imajte na umu da malware koji iskorištava navedeni propust je u pravilu složena aplikacija koja ima mogućnosti automatske nadogradnje, što znači da danas može biti neaktivna, a već sutra može dobiti instrukciju za probijanje administratorske lozinke u domeni, krađu različitih lozinki i podataka (keyboard logger), masovno slanje spama koje dovodi korisnika na blacklistu, uništavanje podataka ili čak preusmjeravanje novca na krive račune kroz internet banking aplikacije (man in the browser attack). Stoga je pronalaženje i čišćenje ovakvog malware-a definititivno važno, a predstavlja idealnu priliku za prodaju kvalitetnog antimalware rješenja.

Tema ovog članka bila obrađena na jednom od naših webex-a, snimku možete pronaći ovdje (traje 50 minuta).

Kako bi vam pomogli u otkrivanju malware-a a ujedno i u zamjeni slabijih antimalware rješenja, do 31.12. vam osiguravamo 50% popusta za zamjenu konkurencije uz slijedeća dva uvjeta:

- postojanje licence za konkurentski proizvod (ili ponude za konkurentsko rješenje u slučaju da korisnik nema nikakav klijentski antimalware sustav)

- screenshot firewall loga ili sam log iz kojeg je moguće uočiti malware prema uputama iz ovog članka

Ponuda vrijedi za slijedeće Trend Micro proizvode:

- Worry Free Business Security Standard/Advanced

- Enterprise Security for Endpoints (Light)

Informacije iz gornjeg članka bi vam trebale pomoći u podizanju razine svijesti o problemu, jer iako se malware ne manifestira ne znači da ne postoji, ali i kvalitete rješenja kod samog korisnika!

 Dva korisna članka na ovu temu iz prošle godine možete pronaći ovdje:

Antivirusni firewall na klijentima - zašto je bitan? Najnoviji primjer Downad/Conficker crva

Kako riješiti Downad / Conficker zarazu u mreži

 

Trebate više informacija? Slobodno nas kontaktirajte!


Ocjena članka: | | | | | |



Ostali članci u ovoj sekciji:
Sigurnosni trendovi u 2012. (06.12.2011. 12:59:09)
Primjenjivost Software as a Service zaštite web prometa, 1. dio (05.07.2011. 09:34:24)
Pogledajte koliko je jednostavno iscrpiti i najveći bandwidth (08.04.2011. 16:42:42)
Sigurnost, sukladnost i performanse u virtualiziranom data centru (08.04.2011. 09:39:15)
Uložili ste mnogo u sigurnosni sustav, no kakvi su vam temelji? (29.03.2011. 15:18:15)
Iako u opadanju, spam može i dalje predstavljati problem: povremeni napadi to potvrđuju (23.03.2011. 17:45:31)
Sve češće korištenje SSL-a na online servisima: kakve su sigurnosne implikacije za organizacije? (19.03.2011. 20:21:54)
Smart telefoni i mobilni uređaji: sigurnosna noćna mora? (14.03.2011. 11:54:13)
Filtriranje URL-ova i web prometa: nekoliko pitanja prije kupnje rješenja (16.03.2011. 10:40:20)
Korištenje web-a na poslu opet dobilo pozornost medija: blokiranje nije potrebno, a tehnologija nam omogućava pametno upravljanje sadržajem (12.03.2011. 14:05:13)
Dijelite li ovlasti šakom i kapom? (29.11.2010. 14:42:31)
Zašto će vam upravljanje web prometom biti još važnije u 2011. (08.02.2011. 13:48:18)
Uvedite vidljivost, sigurnost i kontrolu web komunikacija (23.07.2009. 13:33:09)
Tipičan primjer isporuke malware-a preko web-a (03.02.2011. 15:21:27)
Novi sigurnosni propust u Internet Exploreru omogućava širenje web prijetnji (25.01.2010. 08:07:37)
Trend Micro OfficeScan 10 (07.07.2009. 09:48:44)
Safenet ProtectDrive: transparentno kriptiranje diskova (13.10.2009. 11:14:41)
Filtriranje web stranica i zaštita od najnovijih web prijetnji (27.03.2009. 16:24:01)
Transparentno kriptiranje baza podataka pomoću Microsoft EKM i Oracle TDE tehnologija (13.10.2009. 10:07:21)
Antivirusni firewall na klijentima - zašto je bitan? Najnoviji primjer Downad/Conficker crva (30.03.2009. 09:26:19)
Web stranice i web opasnosti (02.03.2009. 17:21:38)
Web reputacija općenito (02.12.2008. 13:06:24)
Web Reputacija u Trend Micro Officescan-u (26.02.2009. 16:34:34)
Blue Coat Web Pulse: nova razina web sigurnosti (21.05.2009. 09:53:52)
Povratak file infector malware-a (11.05.2009. 15:34:59)
Zašto testirati IronPort messaging security rješenja? (02.12.2008. 13:57:04)
Autorun: popularan mehanizam širenja malware-a (26.02.2009. 23:18:31)
Proxy - transparentna ili eksplicitna intercepcija - kako, kada? (02.12.2008. 12:45:41)
Društvene mreže: novi kanal za širenje malware-a (01.06.2009. 12:00:25)
Email spam u opadanju, spammeri se okreću novim kanalima komunikacije. (23.11.2010. 09:03:14)
Napredne malware prijetnje: što treba znati (15.11.2010. 13:03:05)
Trend Micro Worry Free Business Security v7 (10.11.2010. 10:00:24)
Zašto vam je ipak potreban proxy (02.12.2008. 12:59:17)
Kako riješiti Downad / Conficker zarazu u mreži (21.09.2009. 13:56:30)
Spam opet popularan način širenja malware-a (13.09.2010. 14:11:15)
Safenet DataSecure: transparentno kriptiranje podataka (13.10.2009. 10:23:36)
Legitimne web stranice postaju izvor malware-a (13.10.2009. 08:29:14)
Kako portali šire malware (24.12.2010. 12:30:49)
Trend Micro problemi sa aktivacijom licenci: često postavljana pitanja (23.04.2010. 13:04:11)
Lažni antivirusni softver: česti malware (13.10.2009. 08:17:16)
Virtualna klijentska računala: sigurnost, vidljivost i kontrola aplikacijskog prometa - što to sve znači za moje poslovanje u 2010. i zašto je povezano? (07.10.2010. 16:15:42)
Kontrolirajte Facebook i ostale društvene mreže (09.11.2010. 17:13:44)
Safenet HSM tehnologija i kriptografski standardi (13.10.2009. 08:47:51)
Zaštita podataka u mirovanju (data-at-rest) koristeći kriptiranje podataka (16.07.2009. 15:57:59)
Procera Networks - novost u distribucijskoj ponudi (02.09.2010. 13:33:36)
Blokirati ili ne pristup web sadržaju? Postoji i dodatna mogućnost (13.09.2010. 14:48:42)
Zašto i kako prijeći na Trend Micro Virtual Appliance? (03.05.2010. 13:46:21)
Upravljanje propusnošću linka (bandwidth management) na razini sadržaja odnosno aplikacije (05.06.2009. 09:49:50)
Zašto aplikacije u udaljenim uredima rade tako sporo? (21.10.2009. 11:24:05)


Članci

sadržaj je zaštićen autorskim pravima Mack IT d.o.o. © 2011.
powered by IYcms2 by I.Y. tim d.o.o. © 2011