You are on page 1of 3

KÁRTEVŐELEMZÉS „HÁZILAG”

Mindentudó fekete dobozok


Sorozatunk huszonharmadik epizódjában kipróbálunk néhány olyan szolgáltatást, amelyekkel kárte-
vőket elemezhetünk. A résztvevők mind igyekeznek többet nyújtani, mint egy virustotalos gyorsvizsgá-
lat, és pontosan erre a többletre leszünk majd nagyon kíváncsiak.

nnan indult el a lassan már és Ssdeep hash értékek után továb-

O két esztendős cikksoroza-


tunk, hogy A 32 lovas fo-
gat címmel a VirusTotal (www.
bi érdekes sorokat láthatunk, ha pél-
dául EXE vagy DLL állományt vizs-
gálunk. A TrID egy olyan segédprog-
virustotal.com) weboldalról írtunk. ram, amely a fájltípus megbízható
Az azóta már 39 „lovas” szolgálta- beazonosításában segíthet. Ugye egy
tás minden ismert antivírus prog- fájl látszólagos kiterjesztése és a fájl
rammal megvizsgálja a feltöltött valódi fájltípusa között néha nincs
(vagy e-mailben elküldött) minta- összefüggés, illetve eltérés esetén ez
állományt, és pillanatokon, esetleg kimondottan a szándékos megté-
perceken belül megkapjuk a vég- vesztés része. Szeretjük, ha egy állo-
eredményt: hányból hányan látták mány valóban az, aminek mondja
fertőzöttnek a fájlt. A fertőzéseknél magát, ellenkező esetben a homlo-
használt nevek aztán sok esetben kunk máris enyhe ráncot vet. Az Anubis PDF-riportja elején található összefoglalóban máminden fontos
már annyira eltérőek, vagy átfedik dolog látszik: a kártevő megpiszkálja az Autorunt, valódi (nem átmeneti)
egymást, hogy a további nyomozás A Portable Executable állományokat módosít, illetve töröl, és a rendszerleíró adatbázisban is vál-
toztatgat. Ezek közül az állományok módosítása/törlése látszik a legveszé-
miatt a kedvenc biztonsági progra- rejtelmei lyesebb tulajdonságnak a maga piros (high) jelzésével
munk elnevezésével érdemes meg- A PE EXE fájlok fejlécszerkezete sok
nyitni a Google keresőablakát. olyan információt hordoz, amelyből
a szakemberek számos következte- ram vagy egy antivírus alkalma- vábbi olvasmány lehet Pavol Cerven
Extrák a VirusTotalban tést tudnak levonni. Nincs olyan ví- zás szerfelett gyanúsnak talál. A Programvédelem fejlesztőknek
A figyelmes szemlélő – különösen, rusvédelmi program, amely valami- VirusTotalban mindenesetre a PEiD című könyve a Kiskapu kiadótól.
ha kicsit járatos a Windows-progra- lyen szinten ne ellenőrizné ezeknek és a pefile elemzése ad plusz tám-
mozás és/vagy a kártevők területén az adatoknak a meglétét, helyessé- pontokat. Még ha minden antivírus Ha feldobom, PDF, ha le-
– észrevehet már itt egy-két érdekes gét, ellentmondásait. Sajnos maga motor néma marad, akkor is lehet- esik, mi lesz?
pluszsort a vizsgálat táblázata alatt a Windows meglehetősen rugalma- nek itt kártevőkre utaló momen- Természetesen nemcsak az EXE ál-
is. Az ellenőrzött állomány bájtban san kezeli ezeket, így olyan prog- tumok. Aki pedig az EXE fájlok bi- lományok fejléc- és fájlszerkezete
mért hossza, valamint az azonosítás- ramok futtatását is engedélyezi, rodalmában szeretne mélyebben lehet olyan, ami barkácsolásra, trük-
hoz használt MD5, SHA1, SHA256 amelyeket egy alapos segédprog- megmerítkezni, annak hasznos to- közésre, exploit kódra utal, hanem

Tipikus API-függvények egy programban, amelyekre érdemes kiemelt


A Sunbelt CW Sandbox oldalán a feltöltött minta alapos elemzésen esik át. figyelmet fordítani. Előfordulásuk önmagában még nem jelez kártevőt, de
Az eredményről e-mailben értesülünk sokszor tűntek fel ilyen szerepben

52 | PC WORLD • 2009. JÚLIUS

P907_BI_VVV23.indd 52 2009.06.23. 15:19:07


féle állományformátumban (HTML,
XML, PDF vagy sima szövegfájl) is le-
tölthetjük.
Mi a szívünknek kedves PDF
(Portable Document Format) kiter-
jesztést választottuk, tesztünk ál-
landó szereplője pedig egy Kryptik
(Waledac) trójai program volt,
amelyet korábban egy fertőzött
weboldalról töltöttünk le. Ered-
ményképpen listát kapunk a kár-
tevő által olvasott minden állo-
mányról, Registry-értékről, hálózati
aktivitásról, minden módosított, va-
lamint újonnan létrehozott bejegy-
zés, illetve állomány is elénk tárul.
Az eszköz másik jól használható
extrája, hogy nemcsak feltöltött ál-
Egy újabb online víruselemző a színen: Joe bácsi varázs- A ThreatExpert oldalán beleolvashatunk a mások által
lományokat lehet vele elemeztetni,
doboza. Az elkészült eredményeket e-mailben várhatjuk, feltöltött állományok vizsgálati eredményeibe, és azt hanem egy adott weboldal címe is
ezért nem érdemes hamis címmel operálni is láthatjuk, melyik mintát mikor és milyen országból begépelhető ellenőrzésre. Ez a ma-
töltötték fel napság előforduló rengeteg IFRAME-
fertőzött weboldal esetében külö-
napjaink egyik slágere, a Portable egy elemző (parser), hanem ismert, sérletezés céljából a novirusthanks. nösen hasznos szolgáltatás. Ekkor a
Document Format alapú dokumen- veszélyes stringrészleteket keres, il- org, a virscan.org, avagy a riportban a webszerverrel történő
tumoké, azaz a PDF fájloké is. Emi- letve vizsgál, és ennek alapján hoz- virusscan.jotti.org oldalakra, ak- kommunikáció fontosabb részleteit
att került be a VirusTotal eszkö- za meg a döntést. kor feltámadhat az igény: jó lenne is megtalálhatjuk, de ehelyett persze
zei közé a PDFiD nevű alkalmazás, tudni, mit rejt még magában az ál- a HTTPLiveHeaders Firefox-plugint
amellyel hatékonyan különböztet- Mindenkit elküldünk kü- lomány, mit tenne, ha futtatnánk? (livehttpheaders.mozdev.org) is
hetjük meg a szabályos és nagy va- lönböző helyekre Milyen kellemes lenne, ha létezné- használhatjuk a felderítésre.
lószínűséggel kártékony PDF állo- Ha van egy gyanús állományunk, nek olyan webhelyek, ahová csak
mányokat. Ez utóbbi eszköz, szem- amit már bedobtunk kedvenc bedobjuk a gyanú tárgyát, és ké- CWSandbox: az ígéret
ben a PE-segédprogramokkal, nem VirusTotalunkba, esetleg további kí- szen „kijön” az elemzés. Nos, jó szép szó...
hírrel szolgálhatunk, létezik ilyen, A következő lehetőség a CWSand-
és a fenti vágyunkat ingyen és bér- box weboldal (www.cwsandbox.
mentve megtehetjük. Az erre sza- org). Itt is feltölthetjük a vizsgálan-
kosodott weboldalak között csa- dó állományainkat – 12 megabáj-
tangolunk most egy kicsit, hegy- tos méretkorláttal –, és az ered-
mászó-felszerelés nélkül, de azért ményt kérhetjük sima szöveges
tornacipőben és a terjedelmi korlá- vagy HTML formátumban is. A fel-
tok okán a teljesség igénye nélkül. töltéskor kapunk egy egyedi ID-t
(azonosítót), és ennek birtokában
A sakál lapja tekinthetjük meg aztán az elemzés
Első állomásunk a Secure Business eredményét. Sajnos cikkünk írá-
Austria által üzemeltetett Anubis sakor karbantartás miatt már több
(anubis.iseclab.org). Ahhoz, hogy mint egy hete állt a szolgáltatás,
információhoz jussunk a vizsgálan- ezért feladtuk eredeti tesztelési ter-
dó állományról, azt egyszerűen csak veinket. Remélhetőleg a későbbi-
fel kell tölteni a weboldalra, ahol az ekben – mondjuk újságunk megje-
automata, gépi próbálkozásokat ki- lenése után – már működni fog.
szűrő CAPTCHA-kód begépelése
után indul is az elemzés. Azonosíta- Joe bácsi varázsdoboza
ni semmilyen módon nem szüksé- Következő vizsgálatunkat a Joebox
ges magunkat, kattintsunk rá a Jóvá- oldal (www.joebox.org) elemző ké-
hagy (Submit) gombra és máris in- szüléke (www.joebox.org/submit.
dul a folyamat. Ha szerencsénk van, php) segítségével végeztük, szeren-
ez azonnal meg is történik, viszont csére itt minden az elvárásainknak
ha mások is éppen használják az megfelelően zajlott. Az állomány fel-
A szakma egyik legjobb automata kártevőelemző programja a Norman
SandBox. A homokozóba dobott fájl kódemulációs végrehajtása bizton-
Anubist, akkor pár percig egy várólis- töltése után azonban itt meg kellett
ságos körülmények között leplezi le az orvul végrehajtott fájlkészítési és tára kerülünk. Maga az elemzés sem adnunk az e-mail címünket, mert
-törlési, valamint hálózati kapcsolat létesítésének kísérleteit tart tovább, és az eredményt több- magát a riportot levélben fogjuk

2009. JÚLIUS • PC WORLD | 53

P907_BI_VVV23.indd 53 2009.06.23. 15:19:19


elemzésre küldendő állomány fel-
töltése itt is a szokott módon zajlik,
mindössze egy CAPTCHA-kód be-
gépelése szükséges. A riport ezúttal
is e-mailen keresztül érkezik, ám
nagy meglepetésre alig pár sorból
áll. Szó sincs a fent említett DLL-
hívások, Registry-, állománykezelé-
si és hálózati aktivitás kibontásáról.
Lévén, hogy ismerjük a professzi-
onális Norman SandBox Analyzer
Pro képességeit, amelyek között
minden korábbi vizsgálat mel-
lett olyan extrák is megtalálhatóak,
mint az önkicsomagoló tömörítők,
A Norman Sandbox online változataszűkszavú, mindössze néhány kulcsin- a rootkitek és exploitkódok felis-
formációt szolgáltat merése, ezért ebben az esetben
úgy summázhatjuk az eredményt,
megkapni. (Akik sűrűn használják a tuk, amit vártunk, ráadásul a riport hogy az ingyenes szolgáltatást nem
VirusTotal weboldalt, azok emlékez- fastruktúrája kényelmes böngészést kívánták használható, kedvcsináló
hetnek rá, hogy a weben megjelenő tesz lehetővé. formára hozni. Az ingyenes elem- A PEInfo segédprogram eredményei
értékelés mellett ott is van lehetőség zési lehetőségnél nemhogy egy csak annak jelentenek újdonságot,
aki mostanában még nem használta
elektronikus levélben kérni az ered- Egy pehelysúlyú versenyző korlátozott riportot sem kapunk, az a VirusTotal.com kártevődetekto-
ményt.) Néhány perc leforgása alatt A ThreatExpert.com elemzője eredmény a használhatóságát te- rát. A szekciók nevei, méretei, a
meg is érkezett egy ZIP mellékletben (www.threatexpert.com/submit. kintve – de a versenytársakhoz vi- program belépési pontja, és még
a riport, amely egy másfél megabájt aspx) szintén bekéri e-mail címün- szonyítva is – értéktelen. sok egyéb fontos infó bukkan elő
gombnyomásra
méretű HTML fájlt rejtett magában. ket a fájl feltöltésekor, és ide érkezik
A jelentés különféle szekciókból áll, pár perc múlva a „threatexpert” jel- Zárszó
és ezekre kattintva merülhetünk el szóval titkosított riport, amely a ko- Egy átlagos felhasználónak jól így például víruslaboratóriumok-
az olyan részletekbe, mint a Registry- rábbi indulók teljesítményéhez ké- használhatóak az ismertetett in- ban, bankoknál, nemzetbiztonsági
bejegyzések manipulációi, a fájlok pest elég rövid és kivonatos. gyenes lehetőségek, hiszen csak és nyomozó szerveknél ezek nél-
megnyitása olvasásra, módosításra, Van azért érdekes újdonság is, ki- esetenként él a lehetőséggel, és külözhetetlen és naponta használt
létrehozásra, processzek és végre- csit a VirusTotal lehetőségei is visz- nem is annyira a technikai részle- segédeszközök.
hajtási szálak indítása, hálózati aktivi- szaköszönnek: láthatjuk néhány ví- tekre kíváncsi, hanem jobbára a
tás stb. Összességében itt is azt kap- ruskereső motor által adott detek- saját biztonságáért aggódik. A fel- ***
tálás eredményét is. sorolt online eszközök képessé- Kérjük kedves olvasóinkat, ha a té-
Ugyancsak érdekes, gei természetesen csupán töredé- mában kérdésük, hozzászólá-
hogy lehetőségünk van kei – rendelkezésre állásban épp- suk van, juttassák el hozzánk (vele-
a mások által feltöltött úgy, mint a tudás mélységében – a meny@pcworld.hu).
elemzések olvasgatásá- valóban jól használható, de fize-
ra is, ugyanis minden tős, és igen borsos árú csúcs cél- Csizmazia István,
feldolgozás eredmé- programokhoz képest. Azonban vírusvédelmi tanácsadó
nye felkerül a weblap- vannak olyan munkahelyek, ame- Sicontact Kft., a NOD32 antivírus
ra, és az utolsó 200 ri- lyek fizetőképes keresletet tud- magyarországi képviselete
port nyilvános. nak felmutatni az utóbbiak iránt – antivirus.blog.hu
A vizsgálat minőségé-
nek szempontjából min-
denesetre, aki a már KAPCSOLÓDÓ WEBOLDALAK
korábban megismert
Az ESET magyar nyelvű víruslexikonja: www.eset.hu/virus
elemzési részletességet
Online vírusazonosítók: www.virustotal.com, virscan.org, virusscan.
igényli, az sokkal job-
ban jár az Anubis vagy a jotti.org, scanner.novirusthanks.org
Joebox valemelyikével. Anubis onliprogramelemző: anubis.iseclab.org
A Sunbelt online programelemzője (CWSandbox): www.cwsandbox.org
Hoppon maradás Joebox online programelemző: www.joebox.org/submit.php
Norman-módra A ThreatExpert online programelemzője: www.threatexpert.com/submit.aspx
Végül sétánkat az igazi A Norman SandBox online változata: hopp.pcworld.hu/6007
nagyágyúnak számító Ssdeep tudnivalók: www.forensicswiki.org/wiki/Ssdeep
Nyitott portok, frissen létrehozott Registry-
kulcsok. A ThreatExpert riportjában a felismert Norman SandBoxnál TrID fájltípus-azonosító program: mark0.net/soft-trid-e.html
kártevők különféle antivírus cégek szerinti elne- fejezzük be (hopp. PDFiD PDF-kártevő kereső: blog.didierstevens.com/2009/03/31/pdfid/
vezéseit (alias) is megtaláljuk pcworld.hu/6007). Az

54 | PC WORLD • 2009. JÚLIUS

P907_BI_VVV23.indd 54 2009.06.23. 15:19:32

You might also like