Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (23)
Emner

Sikkerhedsekspert afviser Linux-angreb

It-sikkerhedseksperten Preben Andersen har fået debatten til at rase ved at beskylde Linux-folk for at stå bag en phishing-mail. Nu er han ikke længere så sikker på sine udtalelser.

Af Jakob Møllerhøj Tirsdag, 27. marts 2007 - 10:38

Phishing-mails sendt til Tele2-kunder har sat Linux-sindene i kog, efter it-sikkerhedseksperten Preben Andersen i sidste uge insinuerede, at Linux-folk skulle stå bag udsendelsen.

»Rar er en komprimeringsalgoritme, der bruges af styresystemet Linux, hvilket tyder på, at der er Linux-folk blandet ind i konstruktionen og udsendelsen af den her ondsindede mail,« blev han citeret for at sige til Computerworld.

Udtalelsen har fået flere fra blandt andet Linux-miljøet op på barrikaderne, da rar, som flere læsere sikkert vil være bekendt med, ikke er en komprimeringsalgoritme, der er særligt forbeholdt Linux-miljøet. Tværtimod blev den ifølge Wikipedia oprindeligt udviklet af Eugene Roshal (Roshal ARchive) med Microsofts DOS for øje. Efterfølgende har rar bredt sig til flere platforme, mens den primære distribution WinRAR er målrettet mod Microsofts Windows-platform.

En af de Linux-folk, som undrer sig over udtalelsen, er formanden for Linux-brugergruppen SSLUG Jesper Krogh. Den ferierende Linux-formand blev første gang præsenteret for udtalelsen, da Version2 ringede til ham på Gran Canaria.

»Jeg har, som Linux-bruger aldrig brugt rar til noget som helst. Så hvis det er det eneste argument, manden han har, så er han i hvert fald ude på et skråplan,« siger Jesper Krogh.

Ifølge Preben Andersen selv, er det dog ikke længere fil-formatet, der afslører, at mailens oprindelse bunder i et ikke-Windows miljø.

»Folk må ligesom mene om tingene, hvad de vil. Det her skal jo ses i en større sammenhæng, og det er slet ikke formatet, der er kernen. Det er overførslen af karaktererne. Altså bogstaverne, hvor man kan se, at det kommer fra et tegnsæt til et andet tegnsæt,« siger Preben Andersen til Version2 med henvisning til, at nogle af de karakterer i den mail, som filen er vedhæftet, angiveligt skulle være ulæselige i et Windows mail-program.

Og det er det, der får dig til at konkludere, at det kan være Linux-folk, der står bag? Lige netop. Men ikke engang linux-folk, men bare fra et andet miljø. Det er det, der er kernen i det hele.

Og altså ikke det med fil-formatet? Nej, det er helt uden betydning.

Men det er jo det, du er citeret for. Ja, det ved jeg godt. Eller det har jeg erfaret. Men det sker nogen gange, det smutter.

Det bekymrer jo folk, at en mand i din position, tror, at en rar-fil kommer fra Linux, når den lige så godt kunne komme fra Windows? Ja ja, det ved jeg godt. Men det er ikke det, der er kernen. Kernen i historien er, at det er et andet karaktersæt, det vil sige, det kommer fra et andet miljø. Det er det, der er historien.

*Men kan du huske, om du sagde ... * Ved du hvad, jeg giver måske fem interviews om dagen, så det kan jeg ikke. Og det er heller ikke så vigtigt faktisk. Kun for de ...

Religiøse? Ja.

Send Tweet
Udskriv

Kommentarer (23)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jan Keller Catalan 27. mar. 2007 - 10.53
 
Phishing

Jeg er mere bekymret over, at man kalder en virus mail med spoofet afsender for phishing. Det udvander ligesom begrebet, synes jeg.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 27. mar. 2007 - 10.59
 
Huh?!?

"Det er overførslen af karaktererne. Altså bogstaverne, hvor man kan se, at det kommer fra et tegnsæt til et andet tegnsæt" - nu har jeg smidt mine eksemplare væk, men er der nogen der vil oversætte hvad han mener?

Jeg bliver mere og mere overbevist om at manden både er inkompetent til mediehåndtering og til IT.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Elgaard Larsen 27. mar. 2007 - 11.00
 
Andet tegnsæt?

Jeg synes, det er dejligt, at Version2 stiller kritiske spørgsmål. Jeg har længe savnet et IT-medie, der turde det.

Måske skulle Preben Andersen helt undlade at give interviews. Han klarer det ikke så godt.

Et andet tegnsæt kunne jo tyde på mange ting, for eksempel at angrebet kom fra.... udlandet?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 27. mar. 2007 - 11.08
 
Tegnsæt

Mon ikke han har set nogle textfiler, som kun indeholder Chr(10) som linieskilletegn istedet for Chr(13)Chr(10), som er normalt i windowsverdenen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Sune Vuorela 27. mar. 2007 - 12.04
 
tegnsæt?

$ file 939.rar
939.rar: Zip archive data, at least v2.0 to extract

og i dette zip-arkiv:

$ unzip 939.rar
Archive: 939.rar
inflating: Regning.exe

$ file Regning.exe
Regning.exe: MS-DOS executable PE for MS Windows (GUI) Intel 80386
32-bit, PECompact2 compressed

Jeg mangler at se hvor det kommer fra - det der 'fremmede' (udover at have MS-DOS executables på mit linuxsystem)

Nu har jeg ikke lige turdet at køre Regning.exe under wine endnu - er der andre måder jeg kan se hvad den kan? Strings(1) giver ikke rigtigt noget interessant.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Ammitzbøll-Bach 27. mar. 2007 - 12.33
 
Preben Andersen kommer fra et andet miljø end IT-miljøet

Det kan man se ud af karakteren af hans uvidenhed.

Over and Out.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Troels Arvin 27. mar. 2007 - 15.06
 
CERT's "sikkerhedsråd"

Så vidt jeg kan forstå kræver regning.exe at man arbejder med administratorrettigheder, for at den kan foretage en effektiv "infektion".
Kigger man på CERT's "Gode råd om IT-Sikkerhed" (https://www.cert.dk/vejled/10raad.shtml) står der intet om, at man bør udføre dagligt arbejde logget ind som en upriviligeret bruger. Dette er ellers et af de vigtigste råd, man kan give folk, der gerne vil beskytte sig.

Cert anbefaler heller ikke, at man afinstallerer/lukker for unødvendige services. Igen noget, der i min bog ellers hører til blandt de vigtige trin i IT-sikkerhed.

Hvad har CERT som regel nr. ét? - Installation af ekstrasoftware: Antivirusprogram, m.v. Endda uden at give råd om, hvordan man som forbruger skal vurdere kvaliteten af sådan software. Det svarer til, at læger generelt anbefalede folk simpelthen at spise noget (uspecificeret) medicin for at få det godt. Det skal bemærkes, at der har været flere eksempler på, at diverse "sikkerhedssoftware" har introduceret buffer overflows til de systemer, de var tiltænkt at beskytte.

I sundhedsvæsenet har man i årevis haft en bevægelse henimod "evidens-baseret" praksis: Det skal være påvist, at en behandling virker, før den ordineres. Denne rationelle tilgang kunne IT-branchen godt lære noget af. Særligt ville det være klædeligt for en organisation som CERT at gå imod strømmen af placeboware-anbefalinger.

Jeg vil dog rose DK-CERT for trods alt også at have relevante anbefalinger på deres liste, særligt dem i kategorien "vær kritisk overfor hvad du modtager".

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Brian Johansen 27. mar. 2007 - 18.13
 
Sikkhederschef ?

Jeg synes umiddelbart det er temmelig skræmmende at en person i hans position og med hans ansvar kan være så uviden om sådan nogle ting. Hvis han ikke ved bedre, så må han jo ansætte en støtte pedagog der kan lærer ham lidt om it

http://relay.thingholm.dk

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 27. mar. 2007 - 19.14
 
Tegnsæt...

Sune Vuorela var så venlig at sende mig en version af den oprindelige mail. Den består af en multipart/alternative med en tekst-udgave og en html-udgave. I tekstudgaven er tegnsættet angivet som “windows-1250? og er i virkeligheden utf-8 og HTML-udgaven er tegnsættet korrekt angivet som utf-8. Det kunne tyde på østeuropa, men hvorfor så ikke sige det istedet for at antyde noget mystisk?

http://peter.makholm.net/2007/03/27/inkompetance-i-dk-cert-take-ii/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Morten Juhl-Johansen Zölde-Fejér 27. mar. 2007 - 21.37
 
Evil, I tell you

Enter konspirationsteori med Stallman på Cuba => Linux styresystem for kommunister && Østeuropa i virkeligheden stadig kommunister, det mistænkte vi hele tiden && virus fra Østeuropa => virus fra Linux-folk.
Godt, jeg læste Erasmus Montanus, så jeg fik lært en logisk følgeslutning, der giver mere mening end Preben Andersens vrøvl.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Morten Juhl-Johansen Zölde-Fejér 27. mar. 2007 - 22.06
 
Mere seriøst -
  • har man egentlig fået sporet dette her, eller påstås det, at det er russiske hackere (sic), udelukkende fordi der anvendes en centraleuropæisk codepage i tekstdelen?
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Karsten Nyblad 28. mar. 2007 - 08.14
 
Re: Mere seriøst -

Undskyld mig, men hvorfor skulle russiske hackere bruge et latinsk tegnsæt, når de selv bruge kyriliske tegn?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mikkel Høghs billede
Mikkel Høgh 28. mar. 2007 - 08.44
 
Re: Re: Mere seriøst -

Prøv at læse http://en.wikipedia.org/wiki/Windows-1250

Det er ikke russisk, det er østeuropæisk, nøjagtigt som Peter Makholm siger ;)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Adam Tulinius 28. mar. 2007 - 09.02
 
"karakterer"

.. er sådan nogen man får i skolen. Manden kan jo ikke engang dansk. Det hedder "tegn", kære "ekspert"!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 28. mar. 2007 - 09.07
 
Re: Mere seriøst -

Jeg ved ikke lige hvor Morten Juhl fik russisk fra.

Det eneste jeg ud fra den ene mail jeg lige sidder med kan sige med sikkerhed er at den er sendt gennem en webhosting udbyder i US. Resten er svage antydninger, der lige så vel kunne være plantet for at lede på vildspor.

Det er korrekt at en russser normalt vil bruge et kyrillisk tegnsæt, højst sandsynligt KOI8-R eller Windows-1251. Disse tegnsæt indeholder de normale latinske bogstaver a-z, men ingen accenter eller specialbogstaver. Windows-1250 er godt nok designet til centraleuropa, men kan bruges til tysk. Det kunne derfor være et ikke helt ufornuftigt "andet tegnsæt" for en kyrilisk-skrivende it-kriminel.

Den mail jeg har er tidstemplet i +0600 - det er et sted over i midten (Kasarkistan eller Kirgisien?). BODY-tagget i html-udgaven har en lang-attribut der er sat til ru_RU (og et span-tag hvor lang-attributten er sat til en_GB).

Men skal man sige noget interessant bør man nok nærmere se på hvor den sender data hen og ikke hvor mailen eventuelt har været igennem. Men det har jeg bare ikke nogle oplysninger om.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Torkil Bladt 28. mar. 2007 - 09.10
 
Phiskerne kan heller ikke dansk

Nu slettede jeg lige mit eksemplar af mailen igår, men den tekst der følger med er også meget dårligt dansk, måske for at kamuflere mailen så man troede at den kom fra en dansker der bare ikke havde lært dansk...?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Morten Juhl-Johansen Zölde-Fejér 28. mar. 2007 - 10.02
 
Præcisering

Jeg har en universitetsuddannelse i russisk, så jeg har de sidste 10 år ikke været fremmed for, hvilke tegnsæt kunne være aktuelle.
Beklager, at jeg ikke fik præciseret fra starten: Det russiske kom fra DK-Cert > https://www.cert.dk/nyheder/nyheder.shtml?07-03-22-14-00-00
og Tele2's pressemeddelelse >
http://www.editorial.tele2.dk/?page=privat_omtele2_tele2spresseservice_p...
- og jeg undrede mig over, hvor man egentlig havde det med de russiske hackere(sic) fra.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Morten Juhl-Johansen Zölde-Fejér 28. mar. 2007 - 10.04
 
Måske...

Måske sætter jeg forventningerne til DK-CERT lidt for lavt i disse dage efter PAs "ekspertudsagn".

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Tofts billede
Peter Toft 28. mar. 2007 - 20.19
 
Hvad menes med Religiøse?

En ting jeg faktisk ikke forstår er den passus om
Religiøse?
Ja.
Mener Preben Andersen virkelig at "vi" er (hvem vi så end er) religiøse? Det i sig selv er interessant.
Det er jo bare useriøst at først dumme sig så det driver og bagefter kalde dem man har dummet sig overfor for religiøse.

Jeg har inderlig stor respekt for folk som generelt opfører sig fint, som dummer sig en sjælden gang imellem - og så indrømmer at man fik dummet sig. "At indrømme at man dummede sig" - læs og lær Preben Andersen...

Det skal nævnes, at jeg skrev til Preben Andersen i lørdags på opfordring fra et par læsere (tak). Jeg skrev endda venligt at det må være en fejl som bør rettes, hvilket ville være ok. Preben Andersen havde fået min email - fik jeg at vide fra CERTs reception mandag formiddag. Preben Andersen valgte klart at ignorere mig, selvom jeg forklarede at jeg ville skrive dette.

Næste gang jeg står i en situation med netværkssikkerhed, så ringer jeg til en sikkerhedsekspert - og det er ikke Preben Andersen jeg ringer til....

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 29. mar. 2007 - 08.15
 
Anbefalelsesværdig sikkerhedsekspert

Hvem burde medierne anvende som sikkerhedsekspert rettet mod den mere almindelige del af befolkningen?

Personen skal kunne: Snakke med jounalister; Vide nok om sikkerhed til ikke straks at blive undergravet af andre eksperter; Pragmatisk nok til at sige noget som den almindelige bruger kan bruge; Kunne holde sig fra refleksangreb på dette eller hint "andet" styresystems sikkerhedsmodel.

Især den anden og tredje ting tror jeg er meget svært at kombinere. Men er der nogle bud?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Per Tolbøll 29. mar. 2007 - 11.08
 
Regning.exe ?

Er der nogen der har haft energi til at kigge nærmere på den famøse Regning.exe ?

Er det blot en variant over en allerede kendt trojaner - eller er det en "nyhed" der ikke fanges af en normalt opdateret virus-scanner ?

/Tolbøll

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Morten Juhl-Johansen Zölde-Fejér 29. mar. 2007 - 11.53
 
Religiøsitet

Men det kan da godt være, at vi har et halvreligiøst forhold til sikkerhed og faktuel korrekthed. Det tager jeg med et gran salt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kristian Christensen 29. mar. 2007 - 13.05
 
Regning.exe

Det er lidt spøjst at han ikke bare indrømmer at han lavede en bøf. Det er sgu da menneskeligt. Og jeg har da medlidenhed med han. Jeg tror også hurtigt han ville blive tilgivet hvis han efter den første bøf havde indrømmet det og så kunne man komme videre. Men når han så dækker sin r*v på den måde og kommer med endnu flere ting der bare er SÅ langt ude.. Så burde han måske få sig et job som IT lærer på en folkeskole et sted.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Derfor fik Bo og Frederik på 14 skældud for at finde sikkerhedshul

Udgivet 3. feb 16.01Opdateret 3. feb 16.13

NASA-hacker arresteret i Rumænien

Udgivet 3. feb 15.20Opdateret 3. feb 16.27

Enhedslisten: Nødvendigt med ny it-strategi, hvis skandaler skal undgås

Udgivet 3. feb 14.30Opdateret 3. feb 14.30

Ekspert om it-skandaler: Staten redder næsten aldrig sine penge

Udgivet 3. feb 14.14Opdateret 3. feb 14.20

Venstre vil stille CSC til ansvar: Overvejer erstatningssag

Udgivet 3. feb 14.04Opdateret 3. feb 14.04
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Mød fremtidens it-talenter: To 14-årige udvikler software til kommunen

    22 comments.
    Last update 10 minutter 17 sekunder
    Skrevet af Carsten Gehling
  2. Enhedslisten: Nødvendigt med ny it-strategi, hvis skandaler skal undgås

    7 comments.
    Last update 2 timer 50 minutter
    Skrevet af Lars Tørnes Hansen
  3. Politiet dropper skandalesystemet Polsag

    52 comments.
    Last update 3 timer 47 minutter
    Skrevet af Jesper Frimann
  4. Ekspert om it-skandaler: Staten redder næsten aldrig sine penge

    8 comments.
    Last update 4 timer 54 minutter
    Skrevet af Peter Stricker
  5. Den dag fik jeg geografi-lektion i Schweiz

    4 comments.
    Last update 5 timer 51 minutter
    Skrevet af Christian Nobel
  6. Rigspolitichef efter skrotning af Polsag: »Vi tror ikke på projektet«

    9 comments.
    Last update 5 timer 55 minutter
    Skrevet af Christian Nobel
  7. It-ordfører (S): Ikke alle Polsag-millionerne er spildt

    6 comments.
    Last update 6 timer 30 minutter
    Skrevet af Keld Simonsen
  8. Her er CSC's it-skandaler

    14 comments.
    Last update 6 timer 45 minutter
    Skrevet af Bjorn Thrane
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300