Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (17)
Emner Malware-virus, Hacking, Botnet

Pas på: Er din virksomhed ramt af superlusket rootkit?

Det særdeles genstridige rootkit TDSS breder sig i danske virksomheder, advarer sikkerhedsfirma. Malwaren bliver ikke stoppet af antivirus eller andre typiske sikkerhedsforanstaltninger.

Af Jesper Kildebogaard Onsdag, 8. september 2010 - 11:11

Først den dårlige nyhed: Et af klodens mest ondskabsfulde stykker malware breder sig i Danmark. Rootkittet TDSS lister sig nu ind hos danske virksomheder, uden at blive opdaget af antivirus-programmerne.

»Vi har en bred vifte af danske virksomheder som kunder, store som små, og vi kan se, at flere og flere af dem i den seneste uge er blevet ramt af TDSS-rootkittet. Der sker i stigende grad forsøg på at forbinde til command and control-servere, der tilhører de her banditter,« siger Peter Kruse, sikkerhedskonsulent hos CSIS.

Han vurderer, at flere tusinde danske virksomheder samlet set er ramt, ud fra antallet af vellykkede angreb i CSIS' kundekreds.

Den gode nyhed er til gengæld, at selvom TDSS gemmer sig uhyre godt og kun sjældent vil blive fanget af antivirus-software, er det forholdsvist nemt at stoppe problemet. En virksomhed skal simpelthen bare spærre for al trafik til de fire domæner, som bagmændene kontrollerer de inficerede maskiner gennem.

»Hvis man blokerer disse fire domæner, kan rootkittet ikke få opdateringer eller melde sig ind i botnettet. Men mange virksomheder har ikke gjort det endnu,« forklarer Peter Kruse.

Et rootkit adskiller sig fra andre typer af malware ved at gemme sig i helt centrale systemfiler. Det kræver en dygtig hacker at kode den slags, men de it-kriminelle bliver hele tiden bedre og rootkits er derfor i dag ikke et særsyn.

**LÆS OGSÅ **Sådan fungerer verdens mest ondskabsfulde rootkit

»Det modbydelige ved TDSS er, at det graver sig helt ned i maven på operativsystemet og undgår opmærksomhed fra antivirusprogrammer. Og endnu værre er det, at Intrusion Detection-systemer heller ikke vil opdage rootkittet,« forklarer Peter Kruse.

Al kommunikation til og fra command and control-serverne foregår nemlig krypteret via HTTPS, så det er umuligt for sikkerhedssoftwaren at analysere indholdet af trafikken og få nys om TDSS ad den vej.

Er en computer eller et helt netværk inficeret af TDSS, vil computerne blive indlemmet i et stort botnet, der i øjeblikket anslås til at rumme tre millioner zombier. Gruppen bag TDSS tjener så penge på at sælge botnet-maskiner videre til andre.

TDSS-infektion kan også være startskuddet til, at computerne bliver fyldt med en masse andet snavs, som for eksempel aflurer passwords og spionerer på firmaets computere.

For private er det nemmeste at downloade et værktøj, som antivirusfirmaet Kaspersky har udviklet. Det vil kunne opdage og fjerne de fleste varianter af TDSS, forklarer Peter Kruse.

Se hvilke domæner, der bør blokeres i CSIS' vejledning.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Erfaren SAP FI/CO konsulent
Udgivet 10. okt 2011 13.19
Software Architect
Udgivet 2. maj 9.43
Information Services (IS) Consultant – Internal IT (7173)
Udgivet 24. apr 10.19
Nykredit søger javaudviklere
Udgivet 13. apr 13.55

Kommentarer (17)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Doc Nielsen 8. sep. 2010 - 11.27
 
Windows

Bemærk dog at det kun er i Win32 systemer dette rootkit florerer. Virksomheder der udelukkende bruger Linux er ikke umiddelbart i farezonen

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Schafroth 8. sep. 2010 - 11.27
 
Nej

Vi bruger kun vinduer til at kigge ud af...

Ironi off.

Synes måske godt at artiklen kunne indholde infomation om hvad der er ramt..

"Virksomheder" er lidt vagt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans Andersen 8. sep. 2010 - 12.25
 
Re: Nej
Synes måske godt at artiklen kunne indholde infomation om hvad der er ramt..

Og hvilke domæner der skal blokeres.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Kofoed 8. sep. 2010 - 12.33
 
Re: Nej
Og hvilke domæner der skal blokeres.

Den oplysning kan du sikkert købe af CSIS ... ;)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Kruse 8. sep. 2010 - 12.46
 
Re: Nej

Hej,

Der er tale om ca. 40 forskellige domæner. De forskellige TDSS varianter benytter et sted mellem 3 og 4 domæner til connect back til C&C serveren.

Se vores webside:
http://www.csis.dk/dk/nyheder/nyheder.asp?tekstID=845

Her findes nogle af de domæner vi ser trafik til.

/Peter

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Kildebogaard 8. sep. 2010 - 12.49
 
Re: Nej

Ups - det var min mening at linke i artiklen, men den smuttede. Det er sket nu.

vh.

Jesper
Version2

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Andersen 8. sep. 2010 - 13.50
 
ISP?

Virker det ikke lidt op ad bakke at skulle blokkere for enkelte domæner manuelt, dem ændrer de vel konstant ligesom spammerne?

Bare man kunne få sin ISP til at tage sig af den slags, blokkerer de ikke allerede for andet snavs?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Nielsen 8. sep. 2010 - 13.57
 
Re: ISP?

OpenDNS blokerer (hvis du ønsker det) for forskellige "beskidte" domæner.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Kruse 8. sep. 2010 - 17.17
 
Re: ISP?

Om ikke andet så blokeres 22 af de 38. Det er bedre end ingenting.

Venligst
Peter

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 8. sep. 2010 - 23.40
 
Ed Skoudis...

skriver i sin bog - fra 2004 - Malware, Fighting Malicious Code, at man booter fra en CD når man vil undersøge for Rootkits.

Det kunne f.eks være med sin Vista DVD - System Recovery - Command Prompt, og så afvikle Kaspersky's tdsskiller.

Der er sikkert mange andre lignende måder. DI kunne udgive en bootbar CD med de nødvendige programmer til at rense en Windows installation for Rootkit og andet snavs.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 9. sep. 2010 - 00.19
 
Re: Ed Skoudis...

Her - mht DI - tænker jeg på artiklen på Version2 samme dag:

DI: Udryd 100.000 danske zombier med DNS-spærring og karantæne

http://www.version2.dk/artikel/16143-di-udryd-100000-danske-zombier-med-...

Der er ingen grund til at gå til yderligheder, vel.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Torben Bendtsen 9. sep. 2010 - 08.39
 
List dog de domæner.

I artiklen står der "Hvis man blokerer disse fire domæner"... 4 domæner! På CSIS hjemmeside er der listet 3 med ordene "Blandt de skadelige domæner" - og i debatten angiver Peter Kruse "Der er tale om ca. 40 forskellige domæner" samt "Om ikke andet så blokeres 22 af de 38".

Nu hvor virksomhederne så er skræmt fra vid og sans, har alarmeret it/sikkerhedsafdelingen (som skal på overarbejde for at sikre servere og arbejdsstationer ikke er ramt), hvorfor så ikke liste de famøse domæner så det ikke bare er PR for CSIS?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 02.14
 
Luk for disse domains

Hej
Med 10 min. søgning på nettet har jeg pt fundet disse domains der peger på TDCC.

94.228.209.145
01n02n4cx00.cc
0o0o0o0o0.com
19js810300z.com
1zabslwvn538n4i5tcjl.com
30xc1cjh91.com
7gafd33ja90a.com
91.212.226.67
a57990057.cn
a579900578.cn
clickpixelabn.com
clkh71yhks66.com
dogmamillions.com
getbestbanner.com
ijmgwarehouse.com
j00k877x.cc
justbannernet.com
justbannernet.in
justgomediainc.in
lj1i16b0.com
m01n83kjf7.com
m2121212.cn
n16fa53.com
n1mo661s6cx0.com
nichtadden.in
pixelrotator.com
rf9akjgh716zzl.com
thinksnotaeg.com
urodinam.net
z0g7ya1i0.com
zz87jhfda88.com

\Lenny

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 02.23
 
Rettelse - Der er selvfølgelig tale om TDSS og ikke TDCC

My Bad

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 02.37
 
En lidt mere komplet liste. - 37 stk (Så reaelt er det 41 do ...

Lidt opdateringer med lidt flere domains og et par Ip-adresser. Værsgod og leg DR.bad Domain administrator ;-)

94.228.209.145
01n02n4cx00.cc
0o0o0o0o0.com
19js810300z.com
1zabslwvn538n4i5tcjl.com
30xc1cjh91.com
7gafd33ja90a.com
91.203.92.121
91.212.226.67
a57990057.cn
a579900578.cn
clickpixelabn.com
clkh71yhks66.com
dogmamillions.com
findzproportal1.com
getbestbanner.com
ijmgwarehouse.com
j00k877x.cc
justbannernet.com
justbannernet.in
justgomediainc.in
lj1i16b0.com
m01n83kjf7.com
m2121212.cn
n16fa53.com
n1mo661s6cx0.com
nichtadden.in
pixelrotator.com
rf9akjgh716zzl.com
stableclickz1.com
thinksnotaeg.com
updatemics1.com
urodinam.net
youblognews.net
z0g7ya1i0.com
zz87jhfda88.com
94.247.2.107 (4 domains peger på denne IP som var i live tidligere i går)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans Schou 10. sep. 2010 - 10.45
 
Klip ledningen
Hvis man blokerer disse fire domæner, kan rootkittet ikke få opdateringer eller melde sig ind i botnettet.

Jeg beklager mit dumme spørgsmål, men hvad er meningen med at blokere for nogle få udvalgte domæner? Det er kun dem der har installeret TDSS der har problemet, og problemet er ikke disse domæner, men at man har installeret TDSS.

Den rigtige løsning må da være at afinstallere TDSS.

Ellers hiv ledningen til internet ud af dit EDB-apparat.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lenny Hansson 10. sep. 2010 - 12.25
 
RE... Klip ledningen

Hej Hans
Fordelen for store netværk kan både være forbyggende samt være en måde hvorpå man kapper forbindelsen til det ondsindet rootkit/malware. Man bør dog samtidigt have styr på hvem ens klienter / serverer får lov til at foretage DNS opslag imod, ellers kan det vise sig at have ringe effekt. DNS opslag kan eks styres via virksomhedens firewall. Normalt er der ikke tale om enkelte domains, det er kun fordi det er et enkelt stykeke malware som her er tale om, man snakker om "få" domains.

Det mest praktisk ville nok være en contentfilter løsning, hvor en sikkerheds firma automatisk ligger disse ondsindet domains ind. Dog skal man altid sørge for at man selv har muligheden for at tilføje / fjerne indhold som virksomheden ikke/ønsker blokkeret. På denne måde bevarer vi friheden til at vælge selv med hensyn til blokkeringer og havd vi evt ønsker.

Jeg mener ikke det er den rigtige måde at vente på at blive eks. indficeret med TDSS før man afinstallere dette. Der kan gå lang tid før dette bliver opdaget, og imellemtiden har du en klient som eks bliver tappet for kritiske oplysninger uden du ved af det. Det rigtigste her ville være en form for content filtrering. Dog er det ikke en "silver bullit" på alle malware problemer.

\Lenny

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. HTML5 – det nye sort?

    12 comments.
    Last update 2 timer 10 minutter
    Skrevet af Kristian Dalgård
  2. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 2 timer 47 minutter
    Skrevet af Martin Jensen
  3. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 4 timer 18 minutter
    Skrevet af Lars Bjerregaard
  4. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 4 timer 32 minutter
    Skrevet af Jesper Lund Stocholm
  5. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 4 timer 36 minutter
    Skrevet af Jan Peter Bagge
  6. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 4 timer 43 minutter
    Skrevet af Allan Ebdrup
  7. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 4 timer 44 minutter
    Skrevet af Lars Bjerregaard
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    3 comments.
    Last update 6 timer 36 minutter
    Skrevet af Bjørn Froberg

Mere debat »

It-virksomheder

Siemens
|
Visma Sirius A/S
|
Edora
|
Twins Consulting
|
Siblingsoft
|
Valeo
|
Software Innovation
|
Simpelt Regnskab
|
Sec4it
|
ØBERG Partners
|
Presswire
|
NNIT
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300