28 éve Veletek – 1998– PC Dome / 2012– PlayDome

Mobilok, okostelefonok és tabletek



Írd ide hozzászólásod:

FOxygene
FOxygene [3275]
http://www.gyik.com/index.php?option=content&task=view&id=193

nem néztemmeg hogy volt e róla szó de érdekes...söhöhőőt..rémisztő


Worm.Symbian.Cabir.A


Cabir az első olyan hálózat féreg, mely képes arra, hogy a maroktelefonok Bluetooth rövid távú vezetékmentes alkalmazását, funkcióját használja fel a telefonhálózaton való terjedésére, és megfertőzze azokat a maroktelefonokat, melyeken Symbian OS (operációs rendszer) fut.

A telefonok igen széleskörű választékában számos gyártó alkalmazza ez a technológiát. Igen hosszú időt igényelne szinte lehetetlen lenne elkészíteni egy olyan listát a telefon gyártmányokról, és modellekről melyek e miatt válnak a Cabir, vagy egy (sajnos várható) hasonló vírus potenciálisan támadható célpontjaivá. Most az egyértelmű, hogy a Nokia 3650, 7650 és N-Gage telefonokat képes megfertőzni a Cabir.

A potenciálisan veszélyeztetett telefonok többek között:

FOMA F2051FOMA F2102VFOMA F900iMotorola A920Motorola A925Nokia 3650/3600Nokia 3660/3620Nokia 6600Nokia 7610Nokia 7650Nokia 9210 CommunicatorsNokia 9290 CommunicatorNokia N-GageNokia N-Gage QDSendo XSiemens SX1Sony Ericsson P800Sony Ericsson P900BenQ P30FOMA F900iT Motorola A1000Nokia 6260 Nokia 6620Nokia 6630 Nokia 7700Nokia 9500Panasonic X700Samsung SGH-D710Ericsson R380 World SmartphoneEricsson R380e SmartphoneEricsson R380sc Smartphone Psion 618C and 618SPsion Revo and Revo PlusPsion Series 5mxPsion Series 7 and netBook
Jelenleg két változata van a féregnek. Gyakorlatilag azonosak, csak abban különböznek (méretükön kívül), hogy a fertőzéskor a maroktelefon képernyőjén az egyi változat az ismert „carib” felirat után a következő szöveget is kiírja: „VZ/29a”.

A féreg maga egy SIS formátumú fájl, neve: caribe.sis, a mérete az egyik változatban 15092 byt (a másik változat 15104 byt)

A féreg fájl három eltérő méretű részből áll:

caribe.app: 11932 byte/11944 byt
flo.mdl: 2544 byt
caribe.rsc: 44 byt

A fertőzés észlelése:
Amikor a maroktelefonra feljutott vírus aktiválódik, futása elindul, a telefon képernyőjén – attól függően, hogy melyik változat fertőzte meg – az alábbi szöveg jelenik meg: 'Caribe' vagy 'Caribe VZ/29a'.

Ezzel párhuzamosan a féreg az alábbi könyvtárakba telepíti magát:

Ó:systemappscaribecaribe.app
Ó:systemappscaribeflo.mdl
Ó:systemappscaribecaribe.rsc

C:SYSTEMSYMBIANSECUREDATACARIBESECURITYMANAGERCARIBE.SIS
C:SYSTEMSYMBIANSECUREDATACARIBESECURITYMANAGERCARIBE.APP
C:SYSTEMSYMBIANSECUREDATACARIBESECURITYMANAGERCARIBE.RSC
C:SYSTEMRECOGSFLO.MDL
A SYMBIANSECUREDATA elnevezésű könyvtár – melyet már a féreg hoz létre, rejtve marad, így a felhasználó sem tud arról. Hogy a telefonja fertőzött. Ez egy bizonyos védelemnek is felfogható, mert amennyiben a féreg fájlt törlik az APPS könyvtárból, a rejtett, férget tartalmazó mappa miatt nem szűnik meg a rendszeren a féreg aktivitása.

Terjedés:
Minden alkalommal amikor a fertőzött telefont bekapcsolják, használják, a féreg átvizsgálja az aktív Bluetooth vezetékmentes alkalmazás aktív kapcsolatainak listáját. A féreg kiválaszt egy aktív kapcsolatot, és megpróbálkozik átküldeni magát arra a készülékre, mint caribe.sis fájl. Ha a cél maroktelefon megkapta az állományt az alábbi válik láthatóvá a kijelzőn:

Ha az üzenetet kapó felhasználója visszaigazolja az üzenetet, válaszol az alábbi kérdésre, a fertőzés akadálytalanul megtörtént, és a féregkód „elkezdheti tevékenységét” (a megjelenő üzenetek függhetnek a telefon típusától)

A féreg eltekintve a terjedéstől – így a reprodukciótól – más káros tulajdonsággal nem rendelkezik (még). Azonban ne felejtsük el, hogy a fertőzés során, mint minden rezidens féreg bejut a memóriába, ahonnan aktívan nyomon követi a Bluetooth alkalmazást, annak kapcsolatait – és e miatt bármikor okozhat a fertőzött telefon működésében bizonytalan, eddig nem ismert változást.

A részletes „Cabir” ismertetésen túl a Kaspersky Lab's az alábbi sajtótájékoztatót tette közzé, ami a kiemelkedően higgadt, lényeglátó reagálások között is elsőként említendő:

Felhív a vírus ….

A tegnap már több helyen észlelt Worm.Symbian.Cabir.A maroktelefon vírus egyértelműen igazolta az új generációs maroktelefonok biztonságának „törékenységét” sérthetőségét. A vírust nagy biztonsággal állíthatóan a „29a” nemzetközi vírusíró csoport írta, mely, mint már említettük előző közleményünkben ilyen „kísérleti vírusok” írására specializálódott. Ezzel kialakult az a helyzet, hogy minden telefont veszélyeztetettnek kell minősíteni, amelyiken a Symbian OS fut. Ezt alkalmazza ma már számos gyártó, nevezetesen a Nokia is. Van tehát egy vírus, amelyik szaporodásra, reprodukcióra képes, és a fertőzéshez elég annyi, hogy bizonyos maroktelefonokról felhívjunk valakit, akinek a telefonján hasonló rendszer fut.

Nagy mennyiségű vírust nem észleltek a „wild” - ben (az egész hálózaton), de igen sok felhasználó küldött névtelenül az antivírus társaságoknak. Ez azzal magyarázható, hogy – mint említettük a terjedésen, és szaporodáson kívül – egyéb észrevehető káros tulajdonsága nincs – nem tudunk róla – a felhasználó nem veszi észre, hogy fertőzött a telefonja, noha minden híváskor tudtán kívül küldi a fertőzött kódokat a Symbian OS – t futtató, és Bluetooth vezetékmentes alkalmazást használó telefonokra – megfertőzve azokat, és egyben szaporítva a vírust.

A maroktelefon vírusok a technológia megjelenése óra „izgatják” a vírusírók fantáziáját”. Eddig csak olyan férgeket sikerült írni, amik a számítógépes hálózatokon terjedtek, és levéltömegekkel (SMS) árasztották el a telefonokat. Példaként említenénk a Timofonica. A férget, mely számítógépes rendszereken terjedt, és hatalmas mennyiségű levéllel, spammal árasztotta el a spanyol Timofonica maroktelefon hálózat felhasználóit, ügyfeleit. Egy megtévesztő üzenet (hoax) ami a vírus egy ál-figyelmeztetése, ma is felbukkan még a rendszeren.

A japán DoCoMo társaságot, is érintette egy biztonsági hiba (security flaw) kihasználása (2000/1), amikor felhasználók spamm SMS üzenetek tömegét kapták, olyan mennyiségben, hogy a készülékeik használhatatlanná váltak, lefagytak – ennek ellenére önállóan hívni kezdték számtalan japán rendőrség központját.

Bár Kaspersky Lab's munkatársai nem hisznek abban, jelenleg valószínűtlennek tartják, hogy a Cabir jelentős endémiát (nagy kiterjedésű fertőzést), okozna, vagy nagyon gyorsan terjedne, ennek ellenére kiemelten fontosnak tartják a világ maroktelefon használóinak figyelmeztetését a potenciális veszélyre. Arra, hogy a Bluetooth technológia számos bizonyított sebezhetőséget rejt magában.

A Cabir bizonyíték arra, hogy már lehetőség van olyan maroktelefon vírus írására, ami szaporodik, telefonhálózaton terjed – igaz, hogy az első megírt víruskód ártalmas programot nem tartalmazott – de ennek ellenére a közeljövő nem sok jót ígér.

Geza Papp dr; Networksecurity and Virusanalyst

http://www.gyik.com/index.php?option=content&task=view&id=165

"A könnyebbik út mindíg el van aknásítva"

Vissza

Fórumszabályzat