nem néztemmeg hogy volt e róla szó de érdekes...söhöhőőt..rémisztő
Worm.Symbian.Cabir.A
Cabir az első olyan hálózat féreg, mely képes arra, hogy a maroktelefonok Bluetooth rövid távú vezetékmentes alkalmazását, funkcióját használja fel a telefonhálózaton való terjedésére, és megfertőzze azokat a maroktelefonokat, melyeken Symbian OS (operációs rendszer) fut.
A telefonok igen széleskörű választékában számos gyártó alkalmazza ez a technológiát. Igen hosszú időt igényelne szinte lehetetlen lenne elkészíteni egy olyan listát a telefon gyártmányokról, és modellekről melyek e miatt válnak a Cabir, vagy egy (sajnos várható) hasonló vírus potenciálisan támadható célpontjaivá. Most az egyértelmű, hogy a Nokia 3650, 7650 és N-Gage telefonokat képes megfertőzni a Cabir.
A potenciálisan veszélyeztetett telefonok többek között:
FOMA F2051FOMA F2102VFOMA F900iMotorola A920Motorola A925Nokia 3650/3600Nokia 3660/3620Nokia 6600Nokia 7610Nokia 7650Nokia 9210 CommunicatorsNokia 9290 CommunicatorNokia N-GageNokia N-Gage QDSendo XSiemens SX1Sony Ericsson P800Sony Ericsson P900BenQ P30FOMA F900iT Motorola A1000Nokia 6260 Nokia 6620Nokia 6630 Nokia 7700Nokia 9500Panasonic X700Samsung SGH-D710Ericsson R380 World SmartphoneEricsson R380e SmartphoneEricsson R380sc Smartphone Psion 618C and 618SPsion Revo and Revo PlusPsion Series 5mxPsion Series 7 and netBook
Jelenleg két változata van a féregnek. Gyakorlatilag azonosak, csak abban különböznek (méretükön kívül), hogy a fertőzéskor a maroktelefon képernyőjén az egyi változat az ismert carib felirat után a következő szöveget is kiírja: VZ/29a.
A féreg maga egy SIS formátumú fájl, neve: caribe.sis, a mérete az egyik változatban 15092 byt (a másik változat 15104 byt)
A féreg fájl három eltérő méretű részből áll:
caribe.app: 11932 byte/11944 byt
flo.mdl: 2544 byt
caribe.rsc: 44 byt
A fertőzés észlelése:
Amikor a maroktelefonra feljutott vírus aktiválódik, futása elindul, a telefon képernyőjén attól függően, hogy melyik változat fertőzte meg az alábbi szöveg jelenik meg: 'Caribe' vagy 'Caribe VZ/29a'.
Ezzel párhuzamosan a féreg az alábbi könyvtárakba telepíti magát:
Ó:systemappscaribecaribe.app
Ó:systemappscaribeflo.mdl
Ó:systemappscaribecaribe.rsc
C:SYSTEMSYMBIANSECUREDATACARIBESECURITYMANAGERCARIBE.SIS
C:SYSTEMSYMBIANSECUREDATACARIBESECURITYMANAGERCARIBE.APP
C:SYSTEMSYMBIANSECUREDATACARIBESECURITYMANAGERCARIBE.RSC
C:SYSTEMRECOGSFLO.MDL
A SYMBIANSECUREDATA elnevezésű könyvtár melyet már a féreg hoz létre, rejtve marad, így a felhasználó sem tud arról. Hogy a telefonja fertőzött. Ez egy bizonyos védelemnek is felfogható, mert amennyiben a féreg fájlt törlik az APPS könyvtárból, a rejtett, férget tartalmazó mappa miatt nem szűnik meg a rendszeren a féreg aktivitása.
Terjedés:
Minden alkalommal amikor a fertőzött telefont bekapcsolják, használják, a féreg átvizsgálja az aktív Bluetooth vezetékmentes alkalmazás aktív kapcsolatainak listáját. A féreg kiválaszt egy aktív kapcsolatot, és megpróbálkozik átküldeni magát arra a készülékre, mint caribe.sis fájl. Ha a cél maroktelefon megkapta az állományt az alábbi válik láthatóvá a kijelzőn:
Ha az üzenetet kapó felhasználója visszaigazolja az üzenetet, válaszol az alábbi kérdésre, a fertőzés akadálytalanul megtörtént, és a féregkód elkezdheti tevékenységét (a megjelenő üzenetek függhetnek a telefon típusától)
A féreg eltekintve a terjedéstől így a reprodukciótól más káros tulajdonsággal nem rendelkezik (még). Azonban ne felejtsük el, hogy a fertőzés során, mint minden rezidens féreg bejut a memóriába, ahonnan aktívan nyomon követi a Bluetooth alkalmazást, annak kapcsolatait és e miatt bármikor okozhat a fertőzött telefon működésében bizonytalan, eddig nem ismert változást.
A részletes Cabir ismertetésen túl a Kaspersky Lab's az alábbi sajtótájékoztatót tette közzé, ami a kiemelkedően higgadt, lényeglátó reagálások között is elsőként említendő:
Felhív a vírus .
A tegnap már több helyen észlelt Worm.Symbian.Cabir.A maroktelefon vírus egyértelműen igazolta az új generációs maroktelefonok biztonságának törékenységét sérthetőségét. A vírust nagy biztonsággal állíthatóan a 29a nemzetközi vírusíró csoport írta, mely, mint már említettük előző közleményünkben ilyen kísérleti vírusok írására specializálódott. Ezzel kialakult az a helyzet, hogy minden telefont veszélyeztetettnek kell minősíteni, amelyiken a Symbian OS fut. Ezt alkalmazza ma már számos gyártó, nevezetesen a Nokia is. Van tehát egy vírus, amelyik szaporodásra, reprodukcióra képes, és a fertőzéshez elég annyi, hogy bizonyos maroktelefonokról felhívjunk valakit, akinek a telefonján hasonló rendszer fut.
Nagy mennyiségű vírust nem észleltek a wild - ben (az egész hálózaton), de igen sok felhasználó küldött névtelenül az antivírus társaságoknak. Ez azzal magyarázható, hogy mint említettük a terjedésen, és szaporodáson kívül egyéb észrevehető káros tulajdonsága nincs nem tudunk róla a felhasználó nem veszi észre, hogy fertőzött a telefonja, noha minden híváskor tudtán kívül küldi a fertőzött kódokat a Symbian OS t futtató, és Bluetooth vezetékmentes alkalmazást használó telefonokra megfertőzve azokat, és egyben szaporítva a vírust.
A maroktelefon vírusok a technológia megjelenése óra izgatják a vírusírók fantáziáját. Eddig csak olyan férgeket sikerült írni, amik a számítógépes hálózatokon terjedtek, és levéltömegekkel (SMS) árasztották el a telefonokat. Példaként említenénk a Timofonica. A férget, mely számítógépes rendszereken terjedt, és hatalmas mennyiségű levéllel, spammal árasztotta el a spanyol Timofonica maroktelefon hálózat felhasználóit, ügyfeleit. Egy megtévesztő üzenet (hoax) ami a vírus egy ál-figyelmeztetése, ma is felbukkan még a rendszeren.
A japán DoCoMo társaságot, is érintette egy biztonsági hiba (security flaw) kihasználása (2000/1), amikor felhasználók spamm SMS üzenetek tömegét kapták, olyan mennyiségben, hogy a készülékeik használhatatlanná váltak, lefagytak ennek ellenére önállóan hívni kezdték számtalan japán rendőrség központját.
Bár Kaspersky Lab's munkatársai nem hisznek abban, jelenleg valószínűtlennek tartják, hogy a Cabir jelentős endémiát (nagy kiterjedésű fertőzést), okozna, vagy nagyon gyorsan terjedne, ennek ellenére kiemelten fontosnak tartják a világ maroktelefon használóinak figyelmeztetését a potenciális veszélyre. Arra, hogy a Bluetooth technológia számos bizonyított sebezhetőséget rejt magában.
A Cabir bizonyíték arra, hogy már lehetőség van olyan maroktelefon vírus írására, ami szaporodik, telefonhálózaton terjed igaz, hogy az első megírt víruskód ártalmas programot nem tartalmazott de ennek ellenére a közeljövő nem sok jót ígér.
Geza Papp dr; Networksecurity and Virusanalyst
http://www.gyik.com/index.php?option=content&task=view&id=165
"A könnyebbik út mindíg el van aknásítva"
