W32.Korgo.F-Ένα «σκουλήκι» απειλεί τα κομπιούτερ μας
- Einherjar
- Venus Project Founder
- Posts: 3751
- Joined: Tue Jan 27, 2004 4:42 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Washington DC, USA
- Contact:
W32.Korgo.F-Ένα «σκουλήκι» απειλεί τα κομπιούτερ μας
Νέα σοβαρή απειλή για τους υπολογιστές εμφανίστηκε με τη μορφή του ιού Κόργκο λίγες εβδομάδες μετά την καταστροφή που προκάλεσε ο Σάσερ. Αρχικά, οι ειδικοί θεώρησαν ότι το καινούργιο «σκουλήκι» (μία μορφή ιού) είναι απλώς παραλλαγή του Σάσερ. ’λλαξαν γνώμη όμως όταν είδαν 12 διαφορετικές παραλλαγές τού Κόργκο σε ελάχιστο χρόνο, ανεβάζοντάς το έτσι ψηλά στη λίστα επικινδυνότητας.
Φαίνεται μάλιστα πως ο δημιουργός του κάνει δοκιμές για τη δημιουργία νέων παραλλαγών, με στόχο να αιφνιδιάσει τους χρήστες και να προκαλέσει ακόμα μία σοβαρή επιδημία. Σύμφωνα με τους ειδικούς της Panda Software, εταιρεία λογισμικού καταπολέμησης των ιών, τα κίνητρα του δημιουργού του Κόργκο ίσως αποτελούν σημαντική απειλή για τα συστήματα πληροφορικής.
Το «σκουλήκι» εκμεταλλεύεται διάφορα προβλήματα ασφαλείας των Windows για να εξαπλωθεί ταχύτατα μέσω Ίντερνετ. Σε αντίθεση όμως με το Σάσερ, προσπαθεί να διατηρήσει χαμηλό προφίλ όταν μολύνει υπολογιστές. Έτσι, οι χρήστες δεν αντιλαμβάνονται ότι το σύστημά τους έχει μολυνθεί. Ο Σάσερ, για παράδειγμα, προκαλούσε συνεχείς επανεκκινήσεις του υπολογιστή, σημαίνοντας έτσι «συναγερμό».
Ανάλογα με την παραλλαγή του Κόργκο που έχει μολύνει το σύστημα, το «σκουλήκι» μπορεί να σβήνει συγκεκριμένα αρχεία, να ανοίγει θύρες επικοινωνίας και να επιχειρεί να συνδεθεί με διάφορους κόμβους. Επίσης, ελέγχει την πρόσβαση σε διάφορα σημεία του συστήματος, εμποδίζοντας άλλες εφαρμογές να τα χρησιμοποιήσουν και αλλάζει τα καταχωρημένα στοιχεία στο μητρώο των Windows.
Ο στόχος του δημιουργού όμως παραμένει μυστήριο, ανησυχώντας τους ειδικούς. «H εργασία που έγινε για την ανάπτυξη των διάφορων παραλλαγών του Κόργκο υποδηλώνει ότι πρόκειται για κάτι πιο σοβαρό από μία απλή προσπάθεια εντυπωσιασμού», λέει ο Λούις Κόρονς, επικεφαλής του εργαστηρίου καταπολέμησης ιών της εταιρείας. «Διαφέρει από την τυπική στρατηγική που ακολουθείται στις περιπτώσεις των περισσότερων ιών, δηλαδή την κυκλοφορία όσο το δυνατόν περισσότερων παραλλαγών με στόχο τη μόλυνση πολλών υπολογιστών. Τώρα, κάθε παραλλαγή είναι σχεδιασμένη να διαγράψει όλες τις προκατόχους τους». Έτσι, φαίνεται πως ο συγγραφέας τους προσπαθεί να δημιουργήσει ένα καταστροφικό μοντέλο, το οποίο θα αιφνιδιάσει τους χρήστες. Και μάλιστα μία επιδημία θα περνούσε απαρατήρητη από την πλειονότητα.
Το Korgo δημιουργεί backdoors στα TCP ports 113, 3067 και 2041, μέσω των οποίων μπορεί να δεχθεί εντολές από τους δημιουργούς του.
Removal tool από Symantec:
http://securityresponse.symantec.com/av ... .tool.html
Security fix από Microsoft:
http://www.microsoft.com/technet/securi ... 4-011.mspx
Πηγή: ΤΑ ΝΕΑ
Φαίνεται μάλιστα πως ο δημιουργός του κάνει δοκιμές για τη δημιουργία νέων παραλλαγών, με στόχο να αιφνιδιάσει τους χρήστες και να προκαλέσει ακόμα μία σοβαρή επιδημία. Σύμφωνα με τους ειδικούς της Panda Software, εταιρεία λογισμικού καταπολέμησης των ιών, τα κίνητρα του δημιουργού του Κόργκο ίσως αποτελούν σημαντική απειλή για τα συστήματα πληροφορικής.
Το «σκουλήκι» εκμεταλλεύεται διάφορα προβλήματα ασφαλείας των Windows για να εξαπλωθεί ταχύτατα μέσω Ίντερνετ. Σε αντίθεση όμως με το Σάσερ, προσπαθεί να διατηρήσει χαμηλό προφίλ όταν μολύνει υπολογιστές. Έτσι, οι χρήστες δεν αντιλαμβάνονται ότι το σύστημά τους έχει μολυνθεί. Ο Σάσερ, για παράδειγμα, προκαλούσε συνεχείς επανεκκινήσεις του υπολογιστή, σημαίνοντας έτσι «συναγερμό».
Ανάλογα με την παραλλαγή του Κόργκο που έχει μολύνει το σύστημα, το «σκουλήκι» μπορεί να σβήνει συγκεκριμένα αρχεία, να ανοίγει θύρες επικοινωνίας και να επιχειρεί να συνδεθεί με διάφορους κόμβους. Επίσης, ελέγχει την πρόσβαση σε διάφορα σημεία του συστήματος, εμποδίζοντας άλλες εφαρμογές να τα χρησιμοποιήσουν και αλλάζει τα καταχωρημένα στοιχεία στο μητρώο των Windows.
Ο στόχος του δημιουργού όμως παραμένει μυστήριο, ανησυχώντας τους ειδικούς. «H εργασία που έγινε για την ανάπτυξη των διάφορων παραλλαγών του Κόργκο υποδηλώνει ότι πρόκειται για κάτι πιο σοβαρό από μία απλή προσπάθεια εντυπωσιασμού», λέει ο Λούις Κόρονς, επικεφαλής του εργαστηρίου καταπολέμησης ιών της εταιρείας. «Διαφέρει από την τυπική στρατηγική που ακολουθείται στις περιπτώσεις των περισσότερων ιών, δηλαδή την κυκλοφορία όσο το δυνατόν περισσότερων παραλλαγών με στόχο τη μόλυνση πολλών υπολογιστών. Τώρα, κάθε παραλλαγή είναι σχεδιασμένη να διαγράψει όλες τις προκατόχους τους». Έτσι, φαίνεται πως ο συγγραφέας τους προσπαθεί να δημιουργήσει ένα καταστροφικό μοντέλο, το οποίο θα αιφνιδιάσει τους χρήστες. Και μάλιστα μία επιδημία θα περνούσε απαρατήρητη από την πλειονότητα.
Το Korgo δημιουργεί backdoors στα TCP ports 113, 3067 και 2041, μέσω των οποίων μπορεί να δεχθεί εντολές από τους δημιουργούς του.
Removal tool από Symantec:
http://securityresponse.symantec.com/av ... .tool.html
Security fix από Microsoft:
http://www.microsoft.com/technet/securi ... 4-011.mspx
Πηγή: ΤΑ ΝΕΑ
[Better to understand a little than to misunderstand a lot]
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Δυστιχώς κόλλησα και εγώ προχθές...
Το παραπάνω worm είναι αρκετά ύπουλο και εκμεταλεύεται ένα buffer overflow που υπάρχει το LSASS service των windows...Μετά απο την είσοδο το προλαβαίνεις δεν το προλαβαίνεις, εμένα μου διέγραψε files απαραίτητα για το startup ενώ ήδη είχε καταστρέψει και το lsass.exe.
Το παραπάνω worm είναι αρκετά ύπουλο και εκμεταλεύεται ένα buffer overflow που υπάρχει το LSASS service των windows...Μετά απο την είσοδο το προλαβαίνεις δεν το προλαβαίνεις, εμένα μου διέγραψε files απαραίτητα για το startup ενώ ήδη είχε καταστρέψει και το lsass.exe.
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- lumenintervalum
- Wow! Terabyte level
- Posts: 2377
- Joined: Thu May 06, 2004 7:06 pm
- Location: somewhere far beyond..
- Contact:
ΦΟΥΚ!!πως το έβγαλες;;;
We are just a moment in time
A blink of an eye
A dream for the blind
Visions from a dying brain
I hope you don't understand
_______________________
scraps& photo gallery στο deviantart- last update 25/08/06
A blink of an eye
A dream for the blind
Visions from a dying brain
I hope you don't understand
_______________________
scraps& photo gallery στο deviantart- last update 25/08/06
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Τα παραπάνω εργαλειάκια και patches είναι για την περίπτωση που καταφέρει το μηχάνημα να λειτουργήσει(bootάρει) σωστά μετά απο την εισβολή. Εάν δεν ξεκινάει πως να τον περάσεις;
Αυτό που έκανα είναι:
1)Tοποθέτηση σε άλλο pc και scan απο εκεί.
2)Αντικατάσταση των κατεστραμένων files(διστιχώς μετά απο αυτό δεν είναι και πολύ stable το σύστημα).
3)Patch το lsass.exe και έριξα και ένα firewall για να μην ξαναπαίξει τπτ τουλάχιστόν μέχρι να κοπάσει η δουλειά.
Μετά απο την εξεταστική θα παίξει ξύλωμα στα win σταντέ πάντως...
Αυτό που έκανα είναι:
1)Tοποθέτηση σε άλλο pc και scan απο εκεί.
2)Αντικατάσταση των κατεστραμένων files(διστιχώς μετά απο αυτό δεν είναι και πολύ stable το σύστημα).
3)Patch το lsass.exe και έριξα και ένα firewall για να μην ξαναπαίξει τπτ τουλάχιστόν μέχρι να κοπάσει η δουλειά.
Μετά απο την εξεταστική θα παίξει ξύλωμα στα win σταντέ πάντως...
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Προσπάθησα να κάνω restore(system) αλλά και αυτό το είχε σμπαριαλάσει. Πολύ καλό πάντος το παραπάνω αν και μερικά Patches τα χάνεις.
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Code: Select all
Πολύ καλό πάντος το παραπάνω αν και μερικά Patches τα χάνεις.
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Αν και off-topic καλύτερα να χάσω το σύστημα μιας και είναι άχρηστο ενετλώς...πάω στο Debianάκι μου και υσηχάζω...και απο firewall, καλύτερο και απο εμπορικές λύσεις μέχρι και και fake icmp packetes στέλνεις και επεμβάσεις στο OS fingerprinting κάνεις...για να μην πώ άλλα όμως και φάω κράξιμο



-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- vagalati
- Mbyte level
- Posts: 579
- Joined: Tue Mar 16, 2004 2:46 pm
- Location: 7000 miles away from aueb
Να και ένας λόγος που δεν τον είχα σκεφτεί ποτέ μου. Παιδιά, να κανονίσουμε να φτιάξουμε ένα worm, κάποιον απο μας να τον καταδώσουμε στη Micro$oft, και όταν μοιράσουμε τα λεφτά, αυτός θα πάρει το μεγαλύτερο μερίδιο. Μέσα;yioan wrote:πως να υπάρχουν ιοί για το Linux αφού δεν υπάρχει αμοιβή... η microsoft δίνει στους φίλους σου που θα σε καταδώσουν 250000 $. Η open-source κοινότητα δε δίνει τίποτα...

Ni!! Ni!! Ni!!
- Einherjar
- Venus Project Founder
- Posts: 3751
- Joined: Tue Jan 27, 2004 4:42 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: Washington DC, USA
- Contact:
Το firewall δεν εμποδίζει πάντα το σκουλίκι από το να μπει στον Η/Υ σου (γι'αυτό κυρίως είναι τα anti-viruses). Αν δεις κάτι περίεργο να θέλει να ανοίξει κάποιο tcp connection στα ports που έγραψα, τότε έχεις κολλήσει και το μόνο που μπορείς να κάνεις είναι να μην δώσεις το δικαίωμα να διαδοθείsemika wrote:Αρχικά ευχαριστώ το συντάκτη αυτού του άρθρου για την ενημέρωση...![]()
Ηθελα όμως να ρωτήσω και το εξής:
Αν κάποιος έχει firewall μπορεί να προσβληθεί απτο σκουλήκι ή δεν παίζει ρόλο??
Ευχαριστώ
[Better to understand a little than to misunderstand a lot]
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Εάν το στήσεις σωστά(μιλάμε για εμπορική λύση όχι για το lame firewall των XP) δεν περνάει τπτ.semika wrote:Αρχικά ευχαριστώ το συντάκτη αυτού του άρθρου για την ενημέρωση...![]()
Ηθελα όμως να ρωτήσω και το εξής:
Αν κάποιος έχει firewall μπορεί να προσβληθεί απτο σκουλήκι ή δεν παίζει ρόλο??
Ευχαριστώ
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- vagalati
- Mbyte level
- Posts: 579
- Joined: Tue Mar 16, 2004 2:46 pm
- Location: 7000 miles away from aueb
Πάντως έχω ακούσει ότι ένα dedicated μηχάνημα για firewall έχει πολύ καλύτερα αποτελέσματα (σαν να έχεις hardware firewall) απο το να το έχεις στήσει στο τοπικό σου μηχάνημα (π.χ. στα XP). Ισχύει αυτό;
Ίσως να χάνει λόγω του πολύ multitasking (ιδίως στα win
), και το firewall να μην προλαβαίνει να κοιτάει όλες τις εισόδους στα ports.
Ίσως να χάνει λόγω του πολύ multitasking (ιδίως στα win

Ni!! Ni!! Ni!!
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Ο βασικός λόγος για τον οποίο πάντος γράφονται worms/vrii για windows είναι πασιφανής πιστεύω...Πολύ απλά είναι ευκολότερο να κάνεις ένα worm για ένα τρύπιο Os το οποίο τρέχει στο 80% των χρηστών παρά ένα worm για ένα OS το οποίο έχει 1 remote hole εδώ και 7 χρόνια(OpenBSD).yioan wrote:πως να υπάρχουν ιοί για το Linux αφού δεν υπάρχει αμοιβή... η microsoft δίνει στους φίλους σου που θα σε καταδώσουν 250000 $. Η open-source κοινότητα δε δίνει τίποτα...
Είναι πιο εύκολο να σπάσεις την ασφάλεια μιας τράπεζας η του μανάβικου της γειτονιας(M$) ;; - Ρητορικό το ερώτημα.
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Εάν αναφέρεσαι απλά και μόνο στην ταχύτητα τότε ναι έχουν καλύτερα αποτελέσματα.Φαντάσου το firewall σαν έναν superdaemon η καλύτερα ένα wrapper ο οποίος καλύπτει 65.000 Ports και περνάει κάθε ip datagram/upd packet/tcp segment απο το εισερχόμενο/εξερχόμενο traffic απο πάνω απο 100 filters...Για κάθε μοναδικό πακέτο αυτό είναι μεγάλο load για την CPU και θα καταλήξει bottleneck για ένα δίκτυο. Απο την άλλη σε σωστές υλοποιήσεις δεν υπάρχει μόνο ένα firewall αλλά 2 layers. Εάν θέλει κανείς μπορώ να αναφερθώ σε συγκεκριμένες σχεδιάσεις.
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie