Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (17)
Emner Malware-virus, Hacking, Botnet

Pas på: Er din virksomhed ramt af superlusket rootkit?

Det særdeles genstridige rootkit TDSS breder sig i danske virksomheder, advarer sikkerhedsfirma. Malwaren bliver ikke stoppet af antivirus eller andre typiske sikkerhedsforanstaltninger.

Af Jesper Kildebogaard Onsdag, 8. september 2010 - 11:11

Først den dårlige nyhed: Et af klodens mest ondskabsfulde stykker malware breder sig i Danmark. Rootkittet TDSS lister sig nu ind hos danske virksomheder, uden at blive opdaget af antivirus-programmerne.

»Vi har en bred vifte af danske virksomheder som kunder, store som små, og vi kan se, at flere og flere af dem i den seneste uge er blevet ramt af TDSS-rootkittet. Der sker i stigende grad forsøg på at forbinde til command and control-servere, der tilhører de her banditter,« siger Peter Kruse, sikkerhedskonsulent hos CSIS.

Han vurderer, at flere tusinde danske virksomheder samlet set er ramt, ud fra antallet af vellykkede angreb i CSIS' kundekreds.

Den gode nyhed er til gengæld, at selvom TDSS gemmer sig uhyre godt og kun sjældent vil blive fanget af antivirus-software, er det forholdsvist nemt at stoppe problemet. En virksomhed skal simpelthen bare spærre for al trafik til de fire domæner, som bagmændene kontrollerer de inficerede maskiner gennem.

»Hvis man blokerer disse fire domæner, kan rootkittet ikke få opdateringer eller melde sig ind i botnettet. Men mange virksomheder har ikke gjort det endnu,« forklarer Peter Kruse.

Et rootkit adskiller sig fra andre typer af malware ved at gemme sig i helt centrale systemfiler. Det kræver en dygtig hacker at kode den slags, men de it-kriminelle bliver hele tiden bedre og rootkits er derfor i dag ikke et særsyn.

**LÆS OGSÅ **Sådan fungerer verdens mest ondskabsfulde rootkit

»Det modbydelige ved TDSS er, at det graver sig helt ned i maven på operativsystemet og undgår opmærksomhed fra antivirusprogrammer. Og endnu værre er det, at Intrusion Detection-systemer heller ikke vil opdage rootkittet,« forklarer Peter Kruse.

Al kommunikation til og fra command and control-serverne foregår nemlig krypteret via HTTPS, så det er umuligt for sikkerhedssoftwaren at analysere indholdet af trafikken og få nys om TDSS ad den vej.

Er en computer eller et helt netværk inficeret af TDSS, vil computerne blive indlemmet i et stort botnet, der i øjeblikket anslås til at rumme tre millioner zombier. Gruppen bag TDSS tjener så penge på at sælge botnet-maskiner videre til andre.

TDSS-infektion kan også være startskuddet til, at computerne bliver fyldt med en masse andet snavs, som for eksempel aflurer passwords og spionerer på firmaets computere.

For private er det nemmeste at downloade et værktøj, som antivirusfirmaet Kaspersky har udviklet. Det vil kunne opdage og fjerne de fleste varianter af TDSS, forklarer Peter Kruse.

Se hvilke domæner, der bør blokeres i CSIS' vejledning.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
EPiServer web-frontend udviklere
Udgivet 6. jul 2011 10.01
Erfaren testmanager til ERP projekter
Udgivet 1. dec 2011 13.22
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
Ingeniør/tekniker til It, Medico, Telefoni - Laboratorieudstyr
Udgivet 9. feb 14.57

Kommentarer (17)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Doc Nielsen 8. sep. 2010 - 11.27
 
Windows

Bemærk dog at det kun er i Win32 systemer dette rootkit florerer. Virksomheder der udelukkende bruger Linux er ikke umiddelbart i farezonen

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Schafroth 8. sep. 2010 - 11.27
 
Nej

Vi bruger kun vinduer til at kigge ud af...

Ironi off.

Synes måske godt at artiklen kunne indholde infomation om hvad der er ramt..

"Virksomheder" er lidt vagt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans Andersen 8. sep. 2010 - 12.25
 
Re: Nej
Synes måske godt at artiklen kunne indholde infomation om hvad der er ramt..

Og hvilke domæner der skal blokeres.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Kofoed 8. sep. 2010 - 12.33
 
Re: Nej
Og hvilke domæner der skal blokeres.

Den oplysning kan du sikkert købe af CSIS ... ;)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Kruse 8. sep. 2010 - 12.46
 
Re: Nej

Hej,

Der er tale om ca. 40 forskellige domæner. De forskellige TDSS varianter benytter et sted mellem 3 og 4 domæner til connect back til C&C serveren.

Se vores webside:
http://www.csis.dk/dk/nyheder/nyheder.asp?tekstID=845

Her findes nogle af de domæner vi ser trafik til.

/Peter

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Kildebogaard 8. sep. 2010 - 12.49
 
Re: Nej

Ups - det var min mening at linke i artiklen, men den smuttede. Det er sket nu.

vh.

Jesper
Version2

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Andersen 8. sep. 2010 - 13.50
 
ISP?

Virker det ikke lidt op ad bakke at skulle blokkere for enkelte domæner manuelt, dem ændrer de vel konstant ligesom spammerne?

Bare man kunne få sin ISP til at tage sig af den slags, blokkerer de ikke allerede for andet snavs?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Nielsen 8. sep. 2010 - 13.57
 
Re: ISP?

OpenDNS blokerer (hvis du ønsker det) for forskellige "beskidte" domæner.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Kruse 8. sep. 2010 - 17.17
 
Re: ISP?

Om ikke andet så blokeres 22 af de 38. Det er bedre end ingenting.

Venligst
Peter

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 8. sep. 2010 - 23.40
 
Ed Skoudis...

skriver i sin bog - fra 2004 - Malware, Fighting Malicious Code, at man booter fra en CD når man vil undersøge for Rootkits.

Det kunne f.eks være med sin Vista DVD - System Recovery - Command Prompt, og så afvikle Kaspersky's tdsskiller.

Der er sikkert mange andre lignende måder. DI kunne udgive en bootbar CD med de nødvendige programmer til at rense en Windows installation for Rootkit og andet snavs.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 9. sep. 2010 - 00.19
 
Re: Ed Skoudis...

Her - mht DI - tænker jeg på artiklen på Version2 samme dag:

DI: Udryd 100.000 danske zombier med DNS-spærring og karantæne

http://www.version2.dk/artikel/16143-di-udryd-100000-danske-zombier-med-...

Der er ingen grund til at gå til yderligheder, vel.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Torben Bendtsen 9. sep. 2010 - 08.39
 
List dog de domæner.

I artiklen står der "Hvis man blokerer disse fire domæner"... 4 domæner! På CSIS hjemmeside er der listet 3 med ordene "Blandt de skadelige domæner" - og i debatten angiver Peter Kruse "Der er tale om ca. 40 forskellige domæner" samt "Om ikke andet så blokeres 22 af de 38".

Nu hvor virksomhederne så er skræmt fra vid og sans, har alarmeret it/sikkerhedsafdelingen (som skal på overarbejde for at sikre servere og arbejdsstationer ikke er ramt), hvorfor så ikke liste de famøse domæner så det ikke bare er PR for CSIS?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 02.14
 
Luk for disse domains

Hej
Med 10 min. søgning på nettet har jeg pt fundet disse domains der peger på TDCC.

94.228.209.145
01n02n4cx00.cc
0o0o0o0o0.com
19js810300z.com
1zabslwvn538n4i5tcjl.com
30xc1cjh91.com
7gafd33ja90a.com
91.212.226.67
a57990057.cn
a579900578.cn
clickpixelabn.com
clkh71yhks66.com
dogmamillions.com
getbestbanner.com
ijmgwarehouse.com
j00k877x.cc
justbannernet.com
justbannernet.in
justgomediainc.in
lj1i16b0.com
m01n83kjf7.com
m2121212.cn
n16fa53.com
n1mo661s6cx0.com
nichtadden.in
pixelrotator.com
rf9akjgh716zzl.com
thinksnotaeg.com
urodinam.net
z0g7ya1i0.com
zz87jhfda88.com

\Lenny

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 02.23
 
Rettelse - Der er selvfølgelig tale om TDSS og ikke TDCC

My Bad

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 02.37
 
En lidt mere komplet liste. - 37 stk (Så reaelt er det 41 do ...

Lidt opdateringer med lidt flere domains og et par Ip-adresser. Værsgod og leg DR.bad Domain administrator ;-)

94.228.209.145
01n02n4cx00.cc
0o0o0o0o0.com
19js810300z.com
1zabslwvn538n4i5tcjl.com
30xc1cjh91.com
7gafd33ja90a.com
91.203.92.121
91.212.226.67
a57990057.cn
a579900578.cn
clickpixelabn.com
clkh71yhks66.com
dogmamillions.com
findzproportal1.com
getbestbanner.com
ijmgwarehouse.com
j00k877x.cc
justbannernet.com
justbannernet.in
justgomediainc.in
lj1i16b0.com
m01n83kjf7.com
m2121212.cn
n16fa53.com
n1mo661s6cx0.com
nichtadden.in
pixelrotator.com
rf9akjgh716zzl.com
stableclickz1.com
thinksnotaeg.com
updatemics1.com
urodinam.net
youblognews.net
z0g7ya1i0.com
zz87jhfda88.com
94.247.2.107 (4 domains peger på denne IP som var i live tidligere i går)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans Schou 10. sep. 2010 - 10.45
 
Klip ledningen
Hvis man blokerer disse fire domæner, kan rootkittet ikke få opdateringer eller melde sig ind i botnettet.

Jeg beklager mit dumme spørgsmål, men hvad er meningen med at blokere for nogle få udvalgte domæner? Det er kun dem der har installeret TDSS der har problemet, og problemet er ikke disse domæner, men at man har installeret TDSS.

Den rigtige løsning må da være at afinstallere TDSS.

Ellers hiv ledningen til internet ud af dit EDB-apparat.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 12.25
 
RE... Klip ledningen

Hej Hans
Fordelen for store netværk kan både være forbyggende samt være en måde hvorpå man kapper forbindelsen til det ondsindet rootkit/malware. Man bør dog samtidigt have styr på hvem ens klienter / serverer får lov til at foretage DNS opslag imod, ellers kan det vise sig at have ringe effekt. DNS opslag kan eks styres via virksomhedens firewall. Normalt er der ikke tale om enkelte domains, det er kun fordi det er et enkelt stykeke malware som her er tale om, man snakker om "få" domains.

Det mest praktisk ville nok være en contentfilter løsning, hvor en sikkerheds firma automatisk ligger disse ondsindet domains ind. Dog skal man altid sørge for at man selv har muligheden for at tilføje / fjerne indhold som virksomheden ikke/ønsker blokkeret. På denne måde bevarer vi friheden til at vælge selv med hensyn til blokkeringer og havd vi evt ønsker.

Jeg mener ikke det er den rigtige måde at vente på at blive eks. indficeret med TDSS før man afinstallere dette. Der kan gå lang tid før dette bliver opdaget, og imellemtiden har du en klient som eks bliver tappet for kritiske oplysninger uden du ved af det. Det rigtigste her ville være en form for content filtrering. Dog er det ikke en "silver bullit" på alle malware problemer.

\Lenny

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Version2 tester: Her kan du fare vild i Windows 8

Udgivet 10. feb 10.44Opdateret 10. feb 10.44

Rygte: Google snart klar med Dropbox-konkurrent

Udgivet 10. feb 10.19Opdateret 10. feb 10.19

Ny blog stiller skarpt på juraen i it-kontrakter

Udgivet 10. feb 10.00Opdateret 10. feb 10.15

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 10.24

4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

Udgivet 10. feb 8.01Opdateret 10. feb 8.01
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Microsoft frigiver Android-version af OneNote

    2 comments.
    Last update 14 sekunder
    Skrevet af Thomas Bundgaard
  2. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    5 comments.
    Last update 4 minutter 3 sekunder
    Skrevet af Thomas Vestergaard
  3. XBMC på fit-PC3

    19 comments.
    Last update 6 minutter 7 sekunder
    Skrevet af John Knuhtsen
  4. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    53 comments.
    Last update 18 minutter 3 sekunder
    Skrevet af Jesper Lund Stocholm
  5. It skal spare kommunerne for 165 millioner kroner i 2012

    1 comment.
    Last update 18 minutter 6 sekunder
    Skrevet af Christian Nobel
  6. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    8 comments.
    Last update 32 minutter 7 sekunder
    Skrevet af Torben Frandsen
  7. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    13 comments.
    Last update 39 minutter 58 sekunder
    Skrevet af Jesper Frimann
  8. Dells 13 tommer XPS 13 ultrabook-bærbare kommer til Danmark til marts

    1 comment.
    Last update 40 minutter 23 sekunder
    Skrevet af Lensi Lounge
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300