You are on page 1of 2

friss

MetaSploit Malware Search

Víruskeresés a Google segítségével


Sorozatunk negyedik epizódjában a Google-t a szokásostól eltérően fogjuk használni: vírusokra
vadászunk vele! Fény derül arra is, hogy az internetes keresők olykor olyan tartalmakat is beinde-
xelnek – és ezzel a nagyközönség számára is láthatóvá tesznek –, amelyeket a webszerver-üzemel-
tetők eredetileg nem szerettek volna közkinccsé tenni.

A
MetaSploit Project weboldala fertőzött zombigépekről próbálnak
(www.metasploit.com) nap- meg kártevőt letöltetni a gépünk-
jaink egyik legérdekesebb al- re. Szintén kedvelt módszer, hogy
kotása, amellyel a biztonsági szakér- egy online videotartalom megtekin-
tőknek az exploitok (biztonsági hibá- téséhez új, kiegészítő kodek letölté-
kat kihasználó kártevők) keresésére, sét javasolja egy weboldal, amit so-
tesztelésére, valamint a róluk szó- kan gondolkodás nélkül elfogadnak,
ló egyéb információk megszerzésé- és telepítik azt. Az így letöltött, DNS-
re nyílik módjuk. Egyúttal ez a rosszfi- manipulációt alkalmazó kártevő az-
úk álma is, hiszen az itt talált kódokat után képes teljes mértékben eltérí-
rendkívül egyszerűen be tudják vet- teni böngészéseinket, észrevétlenül
ni, illetve akár újakat is írhatnak az itt hamisított oldalakra irányít minket, Netsky-találatok a listában
szerzett ismeretanyag alapján. A kö- és ezzel hatalmas veszélynek tesz-
vetkezőkben a Google internetes ke- nek ki: a valós oldalhoz tartozó jel- kan tudnak segítséget kérni, de saját Network Security Inspector prog-
resőjének és a MetaSploit Malware szavaink a csalóknál kötnek ki. Saj- weboldaluk rendszeres ellenőrzését, ram. Az említett eszközök hatásosan
Search szolgáltatásának segítségével nos ez a módszer Windows alatt vi- megfelelő szintű technikai védelmét és alaposan feltárják a gyenge, el-
már sokkal kevesebben tudják ellátni avult komponenseket, és a frissítés-
– és mint máshol, a folyamatok itt is hez is konkrét linkkel, útmutatóval
mindig a gyengébb ellenállás irányá- szolgálnak.
ba haladnak. Természetesen emellett A böngészés közben terjedő kár-
a nehezebb falatot jelentő, alaposab- tevők miatt nemcsak az olda-
ban védett, de milliókhoz eljutó kö- lak üzemeltetőinek, hanem ne-
zösségi és hírportálok is veszélyben künk is vigyáznunk kell, hiszen hos-
lesznek. Itt a gyenge pontot az em- szabb-rövidebb ideig akár kedvenc
beri lustaság, az elmulasztott vagy hírportálunk, tisztának gondolt, rend-
késve telepített biztonsági javítások, szeresen látogatott weboldalaink is
illetve a nulladik napi, még ismeret- fertőzöttek lehetnek.
len biztonsági hibák (exploitok) ki- Mit tehetünk ez ellen? Az ilyen ros-
használása jelenti. szindulatú oldalakat több módszerrel
Fontos a (szerver) operációs rend- és helyen is igyekeznek nyilvántarta-
szer és az azon futó alkalmazói prog- ni. Léteznek már beépülőmodulok
ramok frissítéseinek naprakészen tar- (NetCraft Toolbar, Finjan SecureB-
tása. Ehhez jó segítség lehet a Secu- rowsing, NoScript, RgGuard, Craw-
nia Inspector, a Microsoft Baseline ler Toolbar) a böngészőkliensekhez,
Security Analyzer vagy akár a Sunbelt amelyek képesek figyelmeztetni, il-

Segítség a kétkedőknek
Ha gyanús programokról gyűj- ban pedig a Google-keresés is to-
tünk információt, hasznos segít- vább árnyalható. A program kód-
ség lehet egy Ruby nyelven író- ja a Metasploit oldalán (hopp.
dott program, a Malware Signa- pcworld.hu/3855) található, az
A Metasploit Malware Search kezdőlapja ture Generator (mwsig.rb). En- ezt futtató Ruby interpreter pe-
nek segítségével bármely, a birto- dig a www.ruby-lang.org cím-
magunk is kártevőket terjesztő web- szonylag gyakori, de friss hír az is, kunkban levő állományhoz a Me- ről tölthető le. (A Ruby egy in-
oldalakra vadászunk. hogy egy ilyen típusú kártevőt fedez- tasploit által ismert „szabványos” gyenes, nyílt forráskódú objek-
tek fel a napokban megjelent Macin- azonosító szignatúra (ellenőr- tumorientált programnyelv, ame-
A kártevők új generációja tosh OS X Leopard operációs rend- ző összeget tartalmazó „ujjlenyo- lyet egyébként gyors tanulhatósá-
Az utóbbi években az ártalmas prog- szer alatt is. mat”) készíthető, ennek birtoká- ga okán is érdemes megismerni.)
ramok egyre inkább a weboldalak- Úgy tűnik, a jövő egyik útja az lesz,
ról leselkednek ránk. A vírusterjesz- hogy a rosszfiúk tömegével fognak
tők ugyan továbbra is próbálkoznak egyszerű, hétköznapi weboldalakat
e-mailes küldéssel, de a leggyakrab- feltörni – merthogy ez könnyű –, és
ban kártékony weboldalakról vagy azok kódját láthatatlanul megmér-
gezve, vírusok és kémprogramok ter-
jesztésére fogják kihasználni.
CD2/DVD Manapság szinte mindenkinek van
A cikkben említett programok A Ruby nyelven íródott Malware Signature Generatorrel magunk is
már a gépén valamilyen vírusirtó. készíthetünk egy állományról szignatúralenyomatot
megtalálhatók a lemezmellékleten
Gyanús levélmelléklet esetében so-

2 | PC WORLD • 2007. december


friss

letve a káros tartalmakat blokkolni. a szokottnál is körültekintőbben jár


A Google is elkezdte már alkalmaz- el, vagy akár ki is hagyja a weboldal- Kapcsolódó weboldalak
ni saját hivatkozásminősítő figyel- ra való kirándulást. Mi most azonban
meztetéseit. továbblépünk, mert gépünk védelme ESET Smart Security: www.eset.com/smartsecurity/
erős és naprakész. Metasploit Malware Search: hopp.pcworld.hu/3794
A Netsky féreg nyomában Microsoft Baseline Security Analyser Tool: hopp.pcworld.hu/379
Azt, hogy valóban vannak ilyen, a kár- Gyilkos oldalak – csak biztos
tevőket kéretlenül letöltő oldalak, védelem esetén! Secunia Software Inspector: secunia.com/software_inspector/
már az antivirus.blog.hu oldal Kat- Válasszunk ki most egy találatot a lis- Finjan SecureBrowsing biztonsági beépülő: securebrowsing.finjan.com
tintsunk-e Psycho macskára? című be- táról. Itt az idő, hogy elszántan rálép-
Robot Genius RgGuard biztonsági beépülő: www.robotgenius.net
jegyzésében is bemutattuk – most pe- jünk a linkre: az eredmény nem is
dig az alábbi kísérlettel fogjuk de- marad el, kérdés nélkül egy letöltési Netcraft Anti-Phishing Toolbar: toolbar.netcraft.com
monstrálni. ablak bukkan fel, és le óhajtja tölteni NoScript Firefox extension: noscript.net
Menjünk el a Metasploit Project gépünkre a 01-details.pif állományt, Crawler Toolbar: www.crawler.com/products/toolbar.aspx
kártevőkereső aloldalára, a Metasplo- amely nem más, mint a Netsky.Q fé-
it Malware Searchre (hopp.pcworld. reg egy példánya.
hu/3794). Ha olyan általános hivatko- Megfelelő vírusvédelmi program- kérve nem szembesültünk az előző pedig jelszóval kódolt csomagoknak
problémával; semmi sem próbálko- kellene itt szerepelni, hiszen a map-
zott letöltődni, és webes tanácsadó- pa tartalma ez esetben nem a nyilvá-
ink is csendesen hallgattak. Némi for- nosságnak lett szánva – legalábbis ezt
rásolvasás után – belekukkantottunk gyanítjuk.
a nyitóoldal HTML-kódjába - kide- Ha nagyon sok a szabad időnk, és
rült, hogy a lapot egy Jirka nevű illető pedánsak akarunk lenni, megkeres-
készítette, a Google-bejegyzésből pe- hetjük az oldal gazdáját – esetünkben
dig már tudtuk, hogy a vírus is egy jir- ezt valaki nem sokkal később már
ka nevű könyvtárban csücsül. Ez első megtette –, és jelezhetjük, hogy fertő-
próbálkozásunk idején ott is volt még. zött az oldala. Az adatokat a Doma-
Ezek után két eset lehetséges: fel- in Tools oldalán (www.domaintools.
törve az oldalt, valaki orvul odahe- com) tudjuk lekérdezni, és itt, a do-
lyezte a kártevőt, vagy maga az ol- ménfoglaló címe mellett a technikai
dal gazdája volt figyelmetlen, és saját kapcsolattartót is megtaláljuk.
könyvtárában tárolt egy ilyen férget. ***
Még az is elképzelhető, hogy a kriti- Kicsit technikaira sikeredett ez a mai
kus állományra nem is mutat hivat- epizód – a korábbi, olvasmányosabb

A Finjan SecureBrowsing beépülőmodulja kártékony oldalra figyelmeztet

A Robot Genius böngészőklienshez tartozó beépülője már magát


a Metasploit-oldalt is veszélyesnek jelöli

zást keresünk, mint például a „worm” mal (tesztgépünkön a NOD32 gyártó-


vagy a „backdoor”, rengeteg találatot jának, az ESET Smart Security komp-
kapunk. Szűkítsük egy kicsit a kört, és lett biztonsági csomagjának RC1 jelű
keressünk egy létező vírust, esetünk- béta-verziója volt telepítve) röptében
ben legyen ez a Netsky. megfoghatjuk a betolakodót, így blok-
Beírjuk a Netsky szót a keresőablak- kolva lesz a vírus. A böngésző még így A kártékony programot tartalmazó weblap nyitóoldala semmilyen jelét nem
ba, ütünk egy Entert, és már sorakoz- is elhelyezhet egy példányt a webkli- mutatja a fertőzésnek
nak is a lap alján az ezzel kapcsola- ens ideiglenes állományai közé – ha
tos találatok. ez bekövetkezik, a vírusirtó természe- kozás a weboldalon, mégis szerepel írásokhoz képest. Ünnepélyesen meg-
Időzzünk itt el egy kicsit! A Goog- tesen ezt is észleli, és megvéd ben- a Google indexei között. ígérjük, a következő alkalommal nem
le ablakában lévő tanácsadó ikonok nünket: beállításainktól függően törli, Magunk közt szólva, ha már valaki veszünk el ennyire a részletekben.
egyike jelez: a Finjan szerint ez „va- vagy karanténba helyezi a kártevőt. a saját webszerverét privát, nem pub- Kérjük kedves olvasóinkat, ha a té-
lószínűleg kártékony oldal”. A Robot likus állományok tárolására használ- mában kérdésük, hozzászólásuk van,
Genius RgGuard beépülője pedig már Vétlen áldozat(?) ja, a .HTACCESS állomány segítségé- juttassák el hozzánk (velemeny@
a Metasploit keresőoldalnál is pirosan Félretéve a Metasploit keresőjét, vel kikapcsolhatná a hívatlan látoga- pcworld.hu).
világít, és egy ablakban külön figyel- a „mezei” Google keresőbe beír- tók böngészési lehetőségét, egyúttal Csizmazia István,
meztet a veszélyes tartalomra. tuk a 01-details.pif szót, azaz a Nets- megóvhatja magát attól, hogy a fürké- vírusvédelmi tanácsadó
Az óvatos átlagember számára ky végrehajtható állományának ne- sző keresőrobotok kéretlenül indexel- Sicontact Kft., a NOD32 antivírus
az lehet a legjobb megoldás, hogy vét. A találati listából kiválasztottuk jék a másokra nem tartozó, bizalmas magyarországi képviselete
ha a kettő közül bármelyik is riaszt, a www.5z.com főoldalát. Az oldalt le- könyvtárakat. Emellett (vagy ehelyett) antivirus.blog.hu

2007. december • PC WORLD | 3

You might also like