5000 danske maskiner ramt af “uovervindeligt” botnet

4. juli 2011 kl. 15:075
Nyt skudsikkert botnet har set dagens lys, der med P2P, kryptering og masser af checks sikrer overlevelse for enhver pris.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Et nyt botnet, der af eksperter betegnes som 'næsten uovervindeligt' har sikret sig fodfæste i Danmark. Botenettet går under betegnelsen TDL eller TDSS.

»I Danmark er der ca. 5000 maskiner, som er inficeret med TDSS. Den springer ud på vores botnet top-ti liste på en tredjeplads,« oplyser it-sikkerhedseksperten Peter Kruse fra CSIS til Version2.

Den nye type botnet beskytter sig på flere måder mod både at blive opdaget og for at kunne blive sat ud af spillet, som det ellers er lykkedes it-efterretningstjenester på det seneste.

Blandt andet bliver den skadelige kode installeret på harddiskens master boot record, der er det første computeren læser, hvilket gør det svært for både operativsystsmet og AV-produkter at få øje på skidtet.

Artiklen fortsætter efter annoncen

En anden beskyttelse er den P2P-metode, som systemet anvender til at have kontakt med de såkaldte styringsservere - C&C-servere, der skal instruere botnettet i de forskellige angreb. TDL/TDSS anvender et P2P-net kaldet Kad P2P for den ene af de to kanaler, som nettet styrer de inficerede computere med.

»Mange af de moderne botnets er yderst komplekse at skyde ned. Dette - TDSS/TDL - er ganske rigtigt i en klasse for sig selv, da den indeholder talrige sikkerhedsventiler, så den altid kan genvinde fodfæste. TDSS-botnettet anvender bl.a. en egenudviklet udviklet P2P protokol eller transmissionsmodul, der i lighed med Conficker/Downadup gør brug af massevis af checks bl.a. for at sikre, at kommandoer rent faktisk kommer fra de personer eller it-kriminelle, som har udviklet og driver botnettet,« fortsætter Peter Kruse fra CSIS.

Blandt de beskyttelsesforanstaltninger som hackerne har anvendt, er også en krypteringsalgoritme, hvilket igen er med til at gøre det langt vanskeligere at få ram på hackerne eller deres servere.

På verdensplan vurderes det, at 4,5 millioner Windows-computere er inficeret, men det er ikke så meget det aktuelle antal, der bekymrer eksperterne, som det er muligheden for, at virus fortsat kan skjule sig og fortsætte med at sprede sig.

En anden overraskende feature ved TDL/TDSS er evnen til at fjerne anden malware fra brugerens maskine. Det sker ud fra devisen om, jo mindre brugeren er opmærksom på at være angrebet, jo mindre vil brugere gøre noget for at tjekke for virus.

5 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Tophistorier

Debatten
Vær med til at skabe en god debat ved at følge vores debatregler.

For at deltage i debatten skal du have en profil med adgang til at læse artiklen. eller opret en bruger.
settingsDebatvisning
5
17. januar 2012 kl. 08:29
Undgå Windows (og Apple?)

Langt de fleste af disse angreb sigter på Windows. Jeg er usikker på hvor mange der sigter på Apple miljøer. Så hvis man på nogen måde kan køre Linux/Open source er risikoen for at blive angrebet meget mindre. Selvfølgelig vil dette ændre sig hvis folk gør som jeg foreslår, men det gør de nok ikke :-) Hvis trusselsbilledet alligevel ændrer sig til også at pege på Linux/Open source platforme vil det være nemmere at beskytte sin maskine. Holdningen i Open Source miljøet en anden, der er mindre fokus på at tjene penge, og mere på etik, moral, stolthed, hjælpsomhed og den slags. Det er meget sværere for IT-kriminelle at arbejde i sådan en kultur.

4
5. juli 2011 kl. 14:51
Re: Prævention

Et "Intrusion Detection/Prevension System" (IDS eller IPS) på din router vil måske kunne opdage og måske endda forhindre angrebet. Jeg ved så ikke lige, om routere til almindelige brugere har den slags, men hvis man bruger OpenWRT eller lignende, så kan man jo selv installere det.

3
4. juli 2011 kl. 19:43
Re: Prævention

Det første og vigtigste man kan gøre er nok at lade være med at bruge administratorkontoen på sin computer til daglig. Opgrader til en moderne udgave af Windows, og lad være med at slå UAC fra. Microsoft Security Essentials er en god idé, men ikke nogen erstatning for almindelig fornuft og forsigtighed. Hold system og øvrig software opdateret.

2
4. juli 2011 kl. 17:59
Prævention

Som daglig Windows bruger kunne jeg godt tænke mig at vide om der findes værktøjer til prævention for at havne i sådan et botnet. Og til at opsnuse om man er med i et botnet eller ej, og om der er noget man kan gøre ved det.

Måske ikke lige så meget til min egen maskine, men det kunne da være rart at få skidtet væk, hvis det sniger sig ind på f.eks. familiens maskiner - ældre mennesker har det jo med at være en smule mindre kritiske med hvad de klikker på ;)

1
4. juli 2011 kl. 15:53
Lidt læsestof for den interesserede læser

Det er altid spændende at følge nyheder som dette. Der findes meget mere om TDSS på securelist.com: https://www.securelist.com/en/analysis/204792131/TDSS https://www.securelist.com/en/analysis/204792180/TDL4_Top_Bot https://www.securelist.com/en/blog/516/TDL_4_Indestructible_or_not