You are on page 1of 3

FRISS

VAN ITT MINDEN, MINT KARÁCSONYKOR

Pénzt vagy életet!


A múlt hónapban a hamis antivírus programokkal foglalkoztunk. Ezek fő jellemzője, hogy nem
létező fertőzéseket imitálva pénzt próbálnak meg kizsarolni tőlünk. A nagy előd, a magyar Furkó
Antivírus lehet, hogy talán mintául szolgálhatott az utódoknak. Sorozatunk mostani, tizenhatodik
epizódjában mindenesetre bemutatjuk ezt a korát megelőző programot, valamint néhány más
váltságdíjszedő kártevőt.

i a múltat háborgatja, folyjon a trójai az alábbi üzenetet jelenítette

K ki a fél szeme. De ki a múl-


tat elfelejti, annak mind
a kettő – mondja Alexander Szolzse-
meg a képernyőn, angolul: „A szoft-
verbérleti szerződés erre a számító-
gépre lejárt. Amennyiben még sze-
nyicin. Mi sem tehetjük meg, hogy retné használni ezt a számítógépet,
korábbi malőrökről elfeledkezünk, meg kell újítania a bérleti szerződést.
és igazság szerint nem is érdemes További információkért kapcsolja be
ezt tenni, hiszen nagyon tanulságos a nyomtatót és nyomja meg az En-
esetekről van szó. ter billentyűt”. A kinyomtatott üze-
Ransomware – ezt a kategóriát ma- netben aztán szerepelt egy pana-
gyarul zsaroló, váltságdíjat követelő mai postafiók címe és hogy 189, illet- Az AIDS tájékoztatólemezen terjesztett trójai szerzője állítólag egy évig
kártevőnek nevezhetjük. Megszüle- ve 378 amerikai dollárt kell küldeni készítette elő az akcióját. Azt nem tudni, hogy mire gondolt, amikor meg-
tését egy 1989-es esethez kötik, ahol a készítőnek váltságdíjként, amit fi- adta cége nevét és a panamai postafiókot. Mindenesetre ezzel nem tette túl
egy cég AIDS-szel kapcsolatos in- zethetünk csekken vagy átutalással magasra a lécet az utána nyomozó szövetségi és titkos ügynököknek
formációs floppylemezt küldött szét is. Ez egy színtiszta zsarolási manő-
mintegy huszonhatezer egészségügyi ver volt, és vegyük észre azt is, hogy
intézmény címére. A címjegyzék ta- remek érzékkel kihasználta, hogy so-
núsága szerint három példányt Ma- kan érdeklődtek az akkor még új, is-
gyarországra is elküldtek: a Hema- meretlen és félelmetes AIDS iránt.
tológiai Intézetbe, a János Kórházba A történet utóéletéhez tartozik, hogy
és a KFKI-be, de ezeknek – állítólag később sikerült elfogni a készítőt, egy
postázás közben – lába kelt, ami je- bizonyos Joseph L. Poppot, aki Pana-
len esetben utólag szerencsés fordu- mában a PC Cyborg Corporation ne-
latnak is értékelhető. A lemez egy al- vű céget jegyezte és majd’ egy évig
jas programozási trükkel operált, és készítette elő ezt az akcióját.
közben figyelte a rendszerindítások
számát. Egy saját algoritmus alapján Hány fél egy egész?
folyamatosan titkosította a merevle- Korábban, a 12. epizódban már meg-
mezen az állományokat és a könyv- emlékeztünk a körülbelül 1995-ben
tárakat. Szerencsés esetben, ha vala- feltűnt One Half nevű DOS-os vírus-
ki idejekorán észlelte, korai fázisban ról, amely a merevlemezről történő
tiszta rendszerlemezről bootolva még bootolásonként 2-2 cilinder teljes tar-
el tudta menteni a saját adatait. A ki- talmát titkosította, a merevlemez vé-
lencvenedik újraindítás után aztán géről indulva. Ha csak simán mente-

Bár a PC Cyborg Corporation már megszűnt, az emléke megmaradt


a Wikipédián: en.wikipedia.org/wiki/PC_Cyborg_Trojan

sítettük a gépet, az elkódolt részhez ven, amely a tényleges fizikai mente-


soha többé nem fértünk hozzá, hi- sítés előtt képes volt visszaalakítani az
szen a szükséges kulcsfontosságú in- eredeti adatokat. Itt valójában ugyan
formációt a Master Boot Recordba nem kértek váltságdíjat, de a károko-
(MBR) beköltözött vírusban tárolták. zást igyekeztek minél tovább rejt-
Egy meggondolatlan „fdisk /mbr” pa- ve tartani, hogy ezzel is fokozhassák
rancs után – az egyedi kód hiányá- a felhasználót érő kárt.
ban már lehetetlen volt az adatok Csak kiegészítésként érdemes meg-
Furkó Tamás műve valódi szellemi elődnek tekinthető a mai hamis visszaalakítása. Szerencsére később említeni, hogy a OneHalf vírus kora
antivírusok szempontjából. Íme a szokásos öt .dll állomány, ami állítólag Leitold Ferenc vírusvédelmi szakértő ellenére nem feltétlenül csak a múltat
mindenkinél „fertőzött”. Mi most mosolygunk ezen, de igazából egyáltalán készített hozzá egy egyedi dekódoló jelképezi. Képes arra, hogy egy mai
nem mulatságos a kevésbé hozzáértők ilyen átverése segédprogramot OneHalf Killer né- windowsos rendszeren is ténykedjen,

76 | PC WORLD • 2008. DECEMBER

P811_BI_VVV16.indd 76 2008.11.24. 17:03:13


FRISS

sérletnél már ezt nem is tudtuk le-


tölteni, a „frissítés” után csak egy 0
bájt hosszú virdat.dat állományt kap-
tunk, viszont a program felhasználói
menüjében a frissítés ideje az aktuá-
lis dátumra frissült. Szóval szemfény-
vesztés az egész.

A király meztelen
Főleg a fertőzésre, a kéretlen abla-
kokra és a fizetős változat megvásár-
lására tett erőfeszítésekre koncent-
Még az újonnan telepített gépeken is megkaptuk a figyelmeztetést. Valószínűleg ez indíthatta be a felhasználók
ráltuk eddig figyelmünket, azonban
fantáziáját, hogy itt valami nagyon gyanús machináció zajlik a háttérben
van még egy fontos szempont, amit
kezdetét jelenti be – ezt érdemes is mindenképpen érdemes megemlí-
átnevezés után meghallgatni, ahol vi- teni. Amivel még nagy bajt okozhat
lágosan hallani benne, hogy a Nascar egy ilyen hamis antivírus program, az
autóverseny nevét is emlegetik. Nem a hamis biztonságérzet, amit a gya-
érdemi vírusadatbázis állomány az nútlan felhasználókban kelthet: aki
eredeti virdat.dat sem, ez pedig egy telepíti, azt hiheti, hogy így már véd-
jelszóval védett közönséges RAR tö- ve van a vírusoktól, kémprogramok-
mörített állomány. A vírusirtó adatbá- tól – holott erről, ahogyan láttuk is,
zisának „frissítésekor” egy ingyenes szó nincsen.
magyar tárhelyszolgáltató szerveré- A Furkó Antivirust szinte minden
ről letöltődő új virdat.dat sem tartal- tekintetben nagy elődnek tekinthet-
maz a kártevők azonosításához hasz- jük a manapság ipari méretekben
nálható információkat, ugyanis ez az zajló hamis antivírus biznisz szem-
állomány a Moorhuhn 2 című csir- pontjából: nem végez érdemi vírusir-
kevadász sikerjáték mudGE.dll fájl- tást, mert saját maga a kártevő; újon-
ja volt, átnevezve. Mi a mostani kí- nan telepített tiszta rendszeren is talál

Ez a kép azért vicces, mert a frissítés idejéhez beírta az aznapi dátumot

Bár a weboldal már nem működik – a leleplező HWSW-s, illetve origós cikk
után azonnal megszűnt –, a lementett változat sok mindenről árulkodik
a figyelmes szemlélőnek. Az biztos, hogy az ilyen kulcsszavak nem sok
bizalmat ébresztenek abban, aki egy komoly biztonsági program weblapján
véletlenül belekukkant az oldal HTML-kódjába

Lustaság és hanyagság – akár ez is lehetne ennek kisplasztikai biennálén


induló műnek a címe. A letöltési oldalak jól láthatóan nagy ívben tesznek
arra, mit kínálnak fel letöltésre

hiszen a MBR-ből indul. Ezt igazolja, Ha valaki vette a fáradtságot és letöl-


hogy azóta is felbukkan néha néhány tötte, érdekes dolgokat tapasztalha-
számítógépen. Terjedni persze nehe- tott. Először is a többi vírusirtó próba-
zen tud, mert a Windows elindulá- változathoz képest nem egy időkor-
sát követően már törlődik a memó- látozással szembesülünk a demóban,
riából, viszont ahányszor újraindítjuk ami amúgy teljes értékűen működik,
a gépet, annyiszor végzi el a követke- hanem szokatlan módon az ingye-
ző 2 cilinder kódolását. nes próbaváltozat csak kijelezte a ve-
Hát ennyit a távoli múltról, és most szélyeket, de irtani csak és kizárólag
nézzünk néhány további frissebb ér- a fizetős változattal tudtunk a készítő
dekességet a zsarolás műfajából. ígérete szerint.
Csiszér Béla (a NOD32 progra-
Magyar gépre magyar mot Magyarországon forgalmazó Si-
„antivírust” contact Kft. vezetője) nevéhez kötő-
2005 táján megjelent az interneten dik a nagy leleplezés, rájött ugyanis,
egy Furkó Antivirus nevű csomag, hogy a program könyvtárában talál-
amely nemcsak a www.furkoantivi- ható data.dat fájl valójában egy EA Négy, csak négy legény van talpon a vidéken a VirusTotalon végzett ellenőr-
rus.com weblapon, hanem számos Sports játékból származó MP3 audio- zés szerint. Azaz a hazai ál-antivírus termést külföldön csak kevesen ismerik
letöltőoldal kínálatában is szerepelt. fájl, ahol a bemondó egy autóverseny fel kártevőként

2008. DECEMBER PC WORLD | 77

P811_BI_VVV16.indd 77 2008.11.24. 17:03:20


OneHalf Killer: ez a remek segédprogram sokaknak mentette meg a merev-
lemezen csapdába esett létfontosságú adatait

A kísérletezéshez ki kellett kapcsolni a NOD32 antivírust, mert azonnal beri-


asztott már a Furkó telepítőcsomagjára is

Amit senki sem szeretne látni a saját monitorán: „Az ön állományait RSA-
1024 algoritmussal elkódoltuk. Ezek visszaalakításához szüksége lesz a mi
dekódoló programunk megvásárlására. A dekódoló eszköz megvásárlásához
kérjük, írjon a következő e-mail címre!”

„fertőzést”; az adatbázis-frissítés egy- futószalagon szakmai lektor és nyelvi


általán nem oldja meg a gondjainkat ellenőrzés nélkül, de ez már messzire
vagy nem is csinál semmit; és végül, vezetne, kanyarodjunk vissza a ran-
de nem utolsósorban pénzt akar – ez somware témájához. Vírusirtót készítene, de nem boldogul? Sebaj, vegyen egy DLL-t egy lövöl-
a program fő célja. dözős játékból, egy MP3 állományt egy másik, autóversenyes játékból, és
Ami még nevetséges vagy inkább Zsarolók és váltságdíjak máris kész az új vírusismereti adatbázis. Akármilyen hihetetlen, de volt, aki
tényleg így csinálta
sírnivaló, hogy a Furkó Antivírus még Mintha ez a gondolatmenet éledt
a mai napig (2008. novemberben ké- volna ismét újjá a GPCode kárte-
szült ez az írás) szerepel számos le- vő 2008-ban megjelent új változa- a brute force (azaz nyers erő, vagyis szonylag kis összegeket kértek az el-
töltéssel foglalkozó honlap kínálatá- ta esetében is, amelyre a Kaspersky próbálgatásos) módszerrel akár több követők, a zsarolásból befolyó pénz
ban. Egy magára valamit is adó letöl- kutatói hívták fel a figyelmet. A csa- millió évig is eltarthatna, de szeren- átvétele elég körülményes és rend-
tőoldal egy termékről hogy mondhat lád első tagja még 2005 decembe- csére az antivírus cégek összefogásá- szerint kinyomozható, ezért e rizikó-
olyat vagy másolhat át bambán, hogy rében látott napvilágot. A GPCode val sikerült hibát találni a kártevőben tényező mellett valószínűleg nem ta-
„Uses cutting edge technology to de- kártevő új változata különösen erős, és ennek segítségével visszaállítani lálták meg a számításukat. Erre utal
tect virus and remove them immedi- 1024 bites RSA-titkosítással kódol- a kódolt fájlokat. Az új, GPCode.AK az is, hogy néhány esetben – a nul-
ately”? Ki sem próbálták, annyi szent, ja el a felhasználó adatait (példá- jelű változat már 143-féle állomány- ladik napi sebezhetőségek demonst-
csak ment az iparszerű tartalom- és ul a .doc, .jpg, .pdf kiterjesztésű fáj- típust tesz olvashatatlanná, amihez rációs exploit kódjaihoz hasonlóan
linkgyártás, kopi meg a paszta, ame- lokat), majd letörli az eredeti, kó- a Windows beépített Microsoft En- – igyekeztek közvetlenül az antivírus
lyet egy megfelelően idomított pá- dolatlan példányokat. Ha végzett, hanced Cryptographic Provider mo- cégeknél kopogtatva pénzzé tenni
vián is megtehetne megfelelő meny- akkor üzenetet küld a felhasználó- dulját használja. A Kaspersky cég a titkosítórutinjukat. Egy biztos, ne-
nyiségű banánnal dresszírozva. Saj- nak, hogy az állományai túszul let- nyáron felhívást tett közzé, amely- künk felhasználóknak ezek az esetek
nos, ahogy az élet más területén is, tek ejtve, és némi készpénz fejében ben titkosítási szakembereket tobor- remek példák arra, hogy ne hanya-
sok mindenben a felhígulást és a spó- felajánlja a titkosítást feloldó kulcsot. zott a visszafejtéshez. Ennek meg is goljuk el munkáink rendszeres men-
rolást látjuk: könyvek jelennek meg A titkosítás ezekben az esetekben lett az eredménye, első körben sike- tését külső adathordozóra.
rült kideríteni, hogy a már elkódolt ***
állományok eredeti állományainak Kérjük kedves olvasóinkat, ha a té-
törlése egyszerű delete funkcióval mában kérdésük, hozzászólásuk van,
történik, ezért minden „Undelete” juttassák el hozzánk (velemeny@
segédprogram segíthet ezekben az pcworld.hu).
esetekben, ha még nem történt fe- Csizmazia István,
lülírás. Ez kétségkívül hiba volt a tá- vírusvédelmi tanácsadó
madók részéről, amit a következő Sicontact Kft., a NOD32 antivírus
kártevőverzióban már biztosan ja- magyarországi képviselete
vítani fognak. Később aztán érdemi antivirus.blog.hu
megoldás is született az állományok
mentesítésére, bár a visszakódolás
hatékonysága itt csak körülbelül 80– KAPCSOLÓDÓ WEBOLDALAK
A GPCode zsaroló vírus visszafejtésére nemcsak felhívást tett közzé 90 százalékosra sikerült. www.eset.hu/virus
a Kaspersky cég, de a kapcsolódó fórumon a szakemberek a világ minden Annyit mindenesetre láthatunk,
www.antivirus.hu
tájáról meg is osztották a tapasztalataikat hogy bár szinte minden esetben vi-

78 | PC WORLD • 2008. DECEMBER

P811_BI_VVV16.indd 78 2008.11.24. 17:03:27

You might also like