Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (6)
Emner Webhosting, Malware-virus

Webudviklere spreder malware via FTP-adgang

Cebit: Ping-pong-smitte mellem webudviklernes arbejdscomputer og webserveren gør det svært at komme en malware-infektion til livs. Løsningen er at taste passwords ind manuelt hver gang.

Af Jesper Kildebogaard Torsdag, 4. marts 2010 - 15:26

Hannover: Der hviler et særligt ansvar over webudviklere og andre, der har udbredt adgang til webservere. For malware sørger nemlig for at kopiere sig selv videre til serveren, så den kan sprede smitte derfra.

Sådan lyder det fra den rumænske virusanalytiker fra antivirusfirmaet Kaspersky, Stefan Tanase, da Version2 møder ham på it-messen Cebit.

»Mange slags malware tjekker, om de kan få adgang til webservere via FTP, når de inficerer en computer. Hvis passwordet er gemt, så der er autologin, kan malwaren fortsætte ud til alle de webservere, der er tilgængelige,« forklarer analytikeren, der tidligere har arbejdet som webudvikler.

Det kan give store problemer for dem, der besøger websiderne, som serveren rummer. Og problemet er udbredt. En nylig undersøgelse, som Kaspersky foretog, viste, at en ud af hver 150 webservere er inficeret. For bare tre år siden var antallet stort set lig nul.

Problemet er også, at smitten kan gå den anden vej senere - fra webserveren til den oprindeligt smittede computer. Dermed er det svært at slippe af med malwaren.

»Det er ikke nok at rense computeren. Du skal også rense webserveren og skifte passwords. Og tit har en webudvikler gang i flere projekter på én gang, ligesom der er adgang til de tidligere projekter, så smitten kan være spredt til rigtig mange webservere,« vurderer han.

Derfor vil det være bedst, hvis alle FTP-passwords blev indtastet manuelt hver gang, så malwaren skal have gang i en keylogger for at opsnappe informationerne. Det er nemlig meget nemmere at stoppe for antivirus-softwaren.

»En keylogger skal have fat i Windows API'et for tastaturet, så det er nemmere for os at spotte. Men ud fra hvad jeg har set, bruger næsten alle webudviklere auto-login, fordi det er umuligt at huske ti forskellige passwords til de websider, man arbejder på lige nu,« siger Stefan Tanase.

Derudover lyder hans råd - hvis man arbejder i et Windows-miljø - at man har en arbejdscomputer til webudvikling, der så ikke bliver brugt til noget andet. Dermed minimerer man risikoen for, at den kan blive inficeret.

»Det er en lidt ekstrem løsning med en fuldstændigt dedikeret maskine, men det er det værd, synes jeg. Så kan man fortælle kunderne, at man arbejder under sikre forhold, så de slipper for at få malware på deres webside og inficere deres besøgende,« siger han og tilføjer, at mange webudviklere nok er freelance eller i små firmaer, hvor man ikke har faste sikkerhedsprocedurer.

Malware-ramte webservere giver problemer for de besøgende, fordi paraderne er nede, og tilliden til indholdet er højt.

»I dag sker de fleste malware-infektioner via legitime websider. Du vil blive overrasket over, hvor mange websider for store virksomheder og myndigheder, vi opdager, er inficerede og så giver besked. Folk stoler jo på de legitime websider,« siger Stefan Tanase.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Javaudviklere – Århus – IT løsninger til sundhedssektoren
Udgivet 23. jan 12.03
Business Intelligence Specialist - arkitektur & udvikling
Udgivet 11. apr 9.46
.Net Web Developer
Udgivet 8. maj 15.44
Java udviklere – backend – gerne med Oracle erfaring
Udgivet 16. jun 2011 14.38

Kommentarer (6)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Alex Holst 4. mar. 2010 - 16.29
 
Manuel indtastning af kodeord er aldrig nogen løsning.

Hvis en udviklers PC er inficeret med malware, er løsningen ikke at få vedkommende til at indtaste FTP kodeord til websites manuelt.

Det ville bare anspore til, at der benyttes svage kodeord, som så kan gættes fra resten af internettet. Det ville ikke gøre det væsenligt sværere for malwaren at liste sig med ind på et website under udvikling.

Jeg ville i stedet sigte efter, at 1) udviklerens PC ikke blev inficeret, 2) at benytte en metode der fanger alt ukendt malware (frem for kun det kendte) og 3) og at der blev benyttet konfigurationsstyring og peer review når der skulle ske ændringer på websitet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mikkel Høghs billede
Mikkel Høgh 4. mar. 2010 - 16.50
 
FTP og dårlig kodebeskyttelse

Problemet her ligger vel nærmere i at Windows ikke har nogen fornuftig fælles standard til at beskytte gemte passwords på, og at sikkerheden derfor overlades til dem der laver alt muligt andet software, hvorfor at ingen kryptering eller ROT13/base64 ikke er noget sjældent syn.

På andre styresystemer (ja, jeg har en Mac) har man en fælles nøglering som er krypteret og med streng adgangskontrol.

Dertil kommer at FTP som protokol er håbløst usikker. Man behøver ikke en keylogger eller for den sags skyld adgang til de enkelte maskiner for at opsnappe FTP passwords, kun mulighed for at kigge med i netværkstrafikken – hvilket i disse WiFi tider som regel ikke er nogen større udfordring. En enkelt kompromitteret maskine med adgang til netværket og alle FTP passwords vil kunne opsnappes med lidt tålmodighed.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Alex Holst 4. mar. 2010 - 18.45
 
Re: FTP og dårlig kodebeskyttelse

Windows 2000 og senere har da Protected Store netop til at opbevare kodeord på en forsvarlig måde, men ingen af de meget udbredte OS i dag beskytter mod, at der er malware installeret i brugerens konto.

Hvis jeg kan køre malware på din Mac, kan jeg benytte din nøglering til at gøre alt det du kan gøre.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 4. mar. 2010 - 21.41
 
Re: FTP og dårlig kodebeskyttelse
Dertil kommer at FTP som protokol er håbløst usikker.

Enig!

I betragtning af at ssh har været til rådighed i mere end 10 år, må det betragtes som utilgiveligt dumt at bruge ftp.

rsync vil jeg mene er en langt bedre løsning.

Som Alex mener jeg at det er uacceptabelt at udviklerens PC er kompromitteret.

Og hvis udviklerens PC er kompromitteret, så kan et password ikke hjælpe. PCen styres jo af andre, som derfor bare kan genbruge det indtastede password.

Husk: "If I can execute my code on your computer, it is no longer your computer".

-1 til Stefan Tanase.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Kramshøjs billede
Henrik Kramshøj 4. mar. 2010 - 23.19
 
Re: FTP og dårlig kodebeskyttelse

Er det dig holsta?

Nå, men det interessante er om du kan benytte nøgleringen UDEN at der kommer en popup fra Keychain.app.

Apple har jo netop designet Keychain.app således at du typisk bliver spurgt. Specielt vil et nyt program skulle have tilladelse af brugeren aktivt før det får adgang til guldet/kodeordet.

Grunden til at jeg skriver typisk er at, a) man kan tillade adgangen "altid fremover" og b) Keychain og security er også programmer og mon ikke der er en enkelt smutvej eller to i den software også

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Cederstrands billede
Erik Cederstrand 5. mar. 2010 - 00.21
 
Re: FTP og dårlig kodebeskyttelse
Nå, men det interessante er om du kan benytte nøgleringen UDEN at der kommer en popup fra Keychain.app

Hvad forhindrer egentlig malware i at scripte et klik på OK-knappen? Så er det ikke sikkert, at du opdager popup'en.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. GOTO - Embracing variability

    7 comments.
    Last update 3 minutter 29 sekunder
    Skrevet af Allan Ebdrup
  2. Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

    2 comments.
    Last update 51 minutter 20 sekunder
    Skrevet af Kim Henriksen
  3. HTML5 – det nye sort?

    9 comments.
    Last update 1 time 8 minutter
    Skrevet af Benni Bennetsen
  4. Ny malware går efter alle browsere - også på Mac og Linux

    7 comments.
    Last update 1 time 13 minutter
    Skrevet af Simon Friis Vindum
  5. Finansminister afliver teori om NemID som spionsoftware

    25 comments.
    Last update 1 time 18 minutter
    Skrevet af Ole Tange
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 2 timer 47 minutter
    Skrevet af Jens Schumacher
  7. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 3 timer 3 minutter
    Skrevet af Jesper Lund Stocholm
  8. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 3 timer 27 minutter
    Skrevet af Jens Madsen

Mere debat »

It-virksomheder

4C Management Consulting
|
Ciklum
|
solvo it
|
Liga Distribution
|
Praktisk IT
|
Devoteam
|
Sharkcell
|
Tradeshift
|
Software Innovation
|
Ubivox
|
Reload!
|
Sec4it
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300