Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Verktøy for fremtiden

KOMMENTAR: Norsk tungregning er for lett, selv med vårens nyheter. Vår forskning bør være ledende, men da må innsatsen intensiveres.

Les mer Les mer

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

 
Du er her: Computerworld > Tema > Sikkerhet >
 

Avslør Downadup på nettverket ditt

Ole Petter Baugerød Stokke
31.03.2009 kl 13:36

1. april kan det smelle, men nå har det kommet en ny metode for å kverke ormen.

Avslør Downadup på nettverket ditt

KVERKES: Downadup kan fjernes, men du må vite hvor du skal lete. (Foto: Wikimedia Commons)

Å oppdage ormen Downadup/Conficker i en bedrift kan være en møysommelig jobb for it-sjefen.

Nå kommer en gruppe forskere med nye verktøy som kan gjøre det enklere å finne ut hvilke maskiner på nettverket som er rammet, slik at ormen kan fjernes der den finnes.

Og de kommer i grevens tid. 1. april skal nemlig ormen få nye instruksjoner fra sine servere. Hva den vil gjøre, vet ingen bortsett fra skaperne selv. Foreløpig har den stort sett ikke gjort noe som helst.

- Hele sikkerhetsindustrien lurer på hva formålet er. Hva pønsker de på? har Jan Roger Wilkens, sikkerhetsanalytiker hos Telenor, uttalt til cw.no.

Avslører seg selv

Den nye metoden kommer fra Tillmann Werner, Felix Leder og "kjendishackeren" Dan Kaminsky.

De utnytter en svakhet ved ormen skaperne nok ikke har tenkt på. Ved å sende ut en "remote procedure call", og lytte til tilbakemeldingene man får fra nettverket, avslører de infiserte pc-ene seg.

Grunnen er at disse maskinene vil sende feilmeldinger tilbake om de mottar de spesielle kallene.

Og det er på grunn av at Downadup lapper Windows med en modifisert utgave av Microsofts egne feilfiks, som skal tette hullet som ormen bruker for å komme seg inn i pc-ene. Hullet blir tettet, men ikke for de som kjenner den falske feilfiksen.

Dette gjør de for å stanse andre fra å ta kontroll over pc-ene Downadup har sikret seg, noe som er vanlig (om enn noe ironisk) praksis blant virusmakerne.

Raskt og enkelt

- Du kan bokstavelig takt spørre om maskinen er infisert, og den vil fortelle deg om så er tilfelle, skriver Kaminsky i sin blog.

Verktøyene har blitt offentliggjort på internett, men de skal også inngå i flere sikkerhetspakker. Blant andre McAfee, nCircle, Nessus, Nmap og Qualys.

- Det hele gjør det veldig enkelt å oppdage infiserte maskiner, sier Kandek.

- Du kan fjernskanne veldig raskt, uten at noen må logge seg inn i systemene og se på registeret. Sistnevnte er enkelt, men nå kan administratoren gjøre dette raskt på hele nettverket.

På jakt etter ny jobb?

På tide med et kurs?

blog comments powered by Disqus

Android største arena for skadevare

Som ventet betaler Googles Android for populariteten med å bli yndlingsarena for skadevare.

Les mer om dette Les mer

Firefox krangler med MacOS X Lion

Mozilla lover oppdatering for neste store oppdatering fra Apple.

Les mer om dette Les mer

Strid om vern mot skadevare i IE9

Sophos-forsker langer ut mot sikkerhetsmekanisme i Internet Explorer 9.

Les mer om dette Les mer

- App Store må oppdateres oftere

Nettleseren Opera ligger to versjoner etter i Apples programbutikk.

Les mer om dette Les mer

CA helt ut av anti-skadevare

Dårlige tall og yteevne sender internettsikkerhet ut av selskapet.

Les mer om dette Les mer

 
  
Siste nyheter

Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen