Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Virus koji koristi PDF i flash - PROCITATI OBAVEZNO

[es] :: Zaštita :: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO

[ Pregleda: 6177 | Odgovora: 10 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Jbyn4e

Član broj: 422
Poruke: 6049
*.kbcnet.co.yu.



+257 Profil

icon Virus koji koristi PDF i flash - PROCITATI OBAVEZNO03.06.2009. u 10:21 - pre 181 meseci
Vec neki dan pratim sta se desava sa jednim virusom koji mi je zarazio jedan windows - jedva sam se izborio sa njim. Virus je izgleda modifikacija tzv. "Gumblar" virusa koji je nazvan po gumblar.cn sajtu na kome se izgleda prvi put pojavio.

Virus je VEOMA opasan iz razloga sto koristi propuste u plugin-ovima za adobe pdf ili flash player, sto znaci DA SE MOZETE ZARAZITI SAMIM POSECIVANJEM NEKOG SAJTA (mislim da sam se ja tako zarazio), A DA TOGA NE BUDETE UOPSTE SVESNI!

Kako? Naime, analize su pokazale da se on doda na sajtove kao hidden (sakriveni) iframe, koji poziva javascript da odredi da li imate pdf/flash plugin, i ako ima - forsira ucitavanje zarazenog pdf/ flash fajla u tom skrivenom iframe-u. Posto ga gomila antivirusa ne pronalazi - ja sam se zarazio na tom windowsu sa avira antivirusom, spybot-om i firefox-om - lako mu je da se doda u sistem i pokrene prilikom restarta masine. Fajlove koje sam nasao da su zarazeni sam pogledao preko virustotal sajta, i svaki dan od ponedeljka se povecava broj antivirusa koji detektuju ovo cudo (gde su bili u subotu &%$$%^&$#). SWF fajl trenutno pronalazi samo 8 antivirusa, a pdf 16 od 40
SWF:
http://www.virustotal.com/anal...d7c51647fa7575879f9-1244015513
PDF:
http://www.virustotal.com/anal...53c5c7c180829a11c52-1244015334

Virus je veoma opasan narocito za WEBMASTERE- zato sto krade vase ftp naloge i salje ih "tamo negde" nekoj mrezi zarazenih racunara (botnet) , gde se posle koriste vasi podaci da zaraze vase sajtove. Ovaj "moj" virus se ogranicio na index.php i index.htm* fajlove, dodavajuci skriveni iframe ka nekom beidzan.com sajtu. Prvo sto treba da uradite je da promenite lozinku sa nezarazenog racunara, kao i da ili izbacite skriveni sadrzaj iz svojih fajlova na serveru ili da vratite neki nezarazeni backup. Gumblar varijante umeju da zaraze i mnoge druge fajlove osim index.php/htm*.

Virus tipa gumblar osim sto salje vase podatke, pravi i "lazne" antiviruse, blokira ostale antiviruse i slicne programe, "lazira" google upite - trazite jedno a dobijete drugo,i ono najvaznije - krece da spamuje sa vaseg racunara (gomila otvorenih konekcija ka raznim smtp serverima i portu 25). Tako sam ga i primetio - jer a) krenula je aktivnost na mrezi a da nista nisam pokrenuo i b) antivirus je bio ugasen.

I jos nesto, nove varijante virusa umeju da "zaobidju" zastitu google chrome-a tako da ni tu niste sigurni!
( http://news.digitaltrends.com/...-virus-becoming-a-major-threat )

KAKO SE ZASTITITI- zasad, posto virus koristi javascript parce koda da odredi sta imate od plugina - dovoljno bi bilo privremeno iskljuciti javascript. Mada - opet ostaje mogucnost napada na pdf/swf direktnim linkovima... tako da - flash blocker za firefox, a za pdf... neki pdf download za firefox ili tako nesto - mada nisam siguran da li bi vas to "spasilo". U svakom slucaju - naporno, ali trebalo bi proveriti svaki sajt na koji idete preko http://www.unmaskparasites.com/ - upisete tamo adresu sajta, pa ako nema nekih skrivenih iframe-ova - moze.
Isto, ne snimajte nigde ftp lozinke, update-ujte flash i acrobat reader/sta vec koristite na najnovije verzije, i ako ste vec "fasovali" virus - promenite lozinke sa sigurnog (citaj - nekog npr. live linux) racunara.

Vise o svemu tome procitajte na sledecim stranama:
http://news.digitaltrends.com/...-virus-becoming-a-major-threat
http://www.switched.com/2009/0...er-virus-was-bad-meet-gumblar/
http://news.cnet.com/8301-1009...ag=feed&subj=News-Security
http://blog.unmaskparasites.co...go2me-hidden-iframe-injection/
http://blog.unmaskparasites.co...ncarnation-of-gumblar-exploit/
http://blog.unmaskparasites.co...ncome-iframes-from-cn-domains/
http://www.webologist.co.uk/20...he-internet-how-to-remove.html


Analize svega toga (kako radi, sta radi):
http://www.martinsecurity.net/...xploits-employado-por-gumblar/
http://www.martinsecurity.net/...tro-del-enorme-ataque-gumblar/
http://wepawet.iseclab.org/vie...2&t=1243014899&type=js
http://blog.unmaskparasites.co...ts-about-this-injected-script/

Jos analiza fajova koje sam nasao kao zarazene:
http://camas.comodo.com/cgi-bi...b7dfbbddd7328d1aae16bcbd785e0b
http://camas.comodo.com/cgi-bi...8389e49bc0fbf07fe95386e6b2d873
http://www.virustotal.com/anal...28d1aae16bcbd785e0b-1244020630
Kad sve ostalo zakaže, pročitaj uputstvo...
 
Odgovor na temu

Dashkes

Član broj: 90973
Poruke: 845



+27 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO03.06.2009. u 11:16 - pre 181 meseci
I od mene(".swf" i ".pdf" exploit):
Exploit.SWF.89
Exploit.PDF.110
P.S. Jos jedan, "uhvacen" pre 5min.
Exploit.PDF.2

[Ovu poruku je menjao Dashkes dana 03.06.2009. u 12:29 GMT+1]
 
Odgovor na temu

93 Stefan
Stefan 93

Član broj: 208278
Poruke: 624
*.dynamic.sbb.rs.



+13 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO03.06.2009. u 21:05 - pre 181 meseci
Dobar add-on za Firefox je i NoScript, on blokira sve skripte i uopšte nema tamo neke dozvoljene sajtove po default-u. Iskreno se nadam da vredi jer imam potpuno iste stvari ko i ti skroz gore
P.S. Avira, ova koju koristim, okrnjena potpuna verzija (bez FW, Anti-Spam...) ima opciju da blokira iframe-ove, zar to ne vredi? Ja sam stavio to na max, a ti?
Izvinjavam se svima koje sam razgnevio svojim pisanjima. Trudiću se da se popravim.
 
Odgovor na temu

Jbyn4e

Član broj: 422
Poruke: 6049
*.ptt.rs.



+257 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO03.06.2009. u 21:37 - pre 181 meseci
Citat:

P.S. Avira, ova koju koristim, okrnjena potpuna verzija (bez FW, Anti-Spam...) ima opciju da blokira iframe-ove, zar to ne vredi? Ja sam stavio to na max, a ti?

Gde se to nalazi u Antivir Personal koji koristim?
A NoScript sam malo koristio, mnogo me je smarao, a i, racunao sam, ako ne idem na neproverene sajtove (citaj XXX, crack i ostalo) ne moze mi se nista desiti. E pa, vidis, jeste.

Kad sve ostalo zakaže, pročitaj uputstvo...
 
Odgovor na temu

93 Stefan
Stefan 93

Član broj: 208278
Poruke: 624
*.dynamic.sbb.rs.



+13 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO04.06.2009. u 20:52 - pre 181 meseci
Meni se nalazi kad uđeš u podešavanja odmah u WebGuard-u (ne u onim daljim podelama), tamo gde biraš da li je on uključen ili ne. Stvarno ne znam da li ima u toj tvojoj verziji.
Izvinjavam se svima koje sam razgnevio svojim pisanjima. Trudiću se da se popravim.
 
Odgovor na temu

Jbyn4e

Član broj: 422
Poruke: 6049
*.ptt.rs.



+257 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO04.06.2009. u 21:16 - pre 181 meseci
Hm, mozda pricamo o razlicitim stvarima. Koristim Avira PERSONAL - besplatna za licno koriscenje (free for personal use). Ti mozda imas neku drugu (pro?) varijantu?

Vidi sliku:

Kad sve ostalo zakaže, pročitaj uputstvo...
Prikačeni fajlovi
 
Odgovor na temu

musicmaster

Član broj: 50955
Poruke: 1447
79.101.180.*



+7 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO04.06.2009. u 21:22 - pre 181 meseci
Vidi li ga Nod32?

vidi, dobro je...
Sad videh sliku..

Ja inache nisam nikada upraznjavao da mi browser snima lozinke,
ne znam za vas. Chim zatvorish pretrazivach, sve se ochisti.
komplet cache i cookies, browsing history, bla, bla..
Svaki moze da se podesi da tako shljaka.

Smorno je da kucash pass svaki put,
te i da menjash kada dodje vreme,
ali vredi se smarati,
izgleda.
 
Odgovor na temu

Jbyn4e

Član broj: 422
Poruke: 6049
*.ptt.rs.



+257 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO04.06.2009. u 23:26 - pre 181 meseci
Da, SAD ga vidi. 29-tog ga nije video nijedan od poznatijih antivirusa (pogledao sa drugog racunara te fajlove, bilo je recimo 2 koji su prepoznavali ali da me ubijes ne znam koji) ...

Inace, ako sam dobro shvatio - moguce je da snifuje saobracaj pa ako je bio login na nesto da to salje. Nemam u browseru nikad zabelezene lozinke - moja pretpostavka je da sam se ili logovao dok je on bio aktivan (ne secam se da sam to tad radio ali moguce je) ili da je pokupio iz programa kojim se konektujem (total commander ili winscp, gde jedino imam lozinke), ili dok sam pregledao mail (ili iz the bat!-a pokupio lozinke).

Jedino da nigde ne belezim lozinke :)

Kad sve ostalo zakaže, pročitaj uputstvo...
 
Odgovor na temu

Mobtel
Subotica

Član broj: 43396
Poruke: 963
77.46.220.*

ICQ: 279816748


+6 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO05.06.2009. u 09:37 - pre 181 meseci
Zapamti i unisti...
 
Odgovor na temu

component

Član broj: 182885
Poruke: 1250



+455 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO05.06.2009. u 18:46 - pre 181 meseci
Hmmm... Da li ja to mogu da zakačim na Linuxu? Imam Adobe Flash i PDF... Koristim Firefox za surf. Hvala.
 
Odgovor na temu

Jbyn4e

Član broj: 422
Poruke: 6049
*.ptt.rs.



+257 Profil

icon Re: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO05.06.2009. u 20:31 - pre 181 meseci
^ Ne. Zasad ;)
A i ako ne koristis root nalog - gotovo sigurno ne. Najverovatnije sto moze da ti se desi je pad adobe reader-a i to samo ako imas stariju varijantu...

Kad sve ostalo zakaže, pročitaj uputstvo...
 
Odgovor na temu

[es] :: Zaštita :: Virus koji koristi PDF i flash - PROCITATI OBAVEZNO

[ Pregleda: 6177 | Odgovora: 10 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.