Ritkán posztolok új kártevőkről, mivel valószínűleg egy egész főállású szerkesztőség is kevés lenne a "piac" eseményeinek nyomonkövetésére. Ma azonban a Symantec egy olyan trójai variánsról adott hírt, amely azon kívül, hogy működését tekintve is kifejezetten érdekes, okot ad arra, hogy ismét felszólaljak a Minek-Nekem-Antivírus júzerekkel szemben.
A Trojan.Flush.M névre keresztelt gazfickó egy DHCP szervert csinál a fertőzött gépekből, és vezeték nélküli hálózatokban folyamatosan monitorozza rajtuk keresztül a hálózati forgalmat, melyben DHCP kéréseket keres, ezekre pedig nyomban válaszol is, két kétes hírű DNS szerver címét adva meg névkiszolgálónak.
Mit is jelent ez? Minek-Nekem-Antivírus Józsi benyalja a trójait. Észrevenni az ég világon semmit nem fog (Józsinak nyilván tűzfala sincs, mert az még az antivírusoknál is idegesítőbb jószág), a cuki kis program viszont szépen átírja a DNS konfigurációt, és amikor óvatlan barátunk ellátogat mondjuk az eBay-re, valójában nem az eredeti oldal, hanem annak tökéletes másolata fog megjelenni böngészője képernyőjén, ami annak rendje módja szerint el is küldi Józsika összes személyes- és számlaadatát a rosszfiúknak.
Ez eddig persze nem nagy ok a szívfájdalomra. Ha azonban Józsi mondjuk betér a kedvenc netkávézójába és felcsapja a laptopját, a környéken bejelentkező számítógépek - legyenek azok akár tökig patchelt Macek, Linuxok vagy OpenBSD-k - könnyen megkaphatják ugyanezeket a gázos DNS beállításokat Józsikától, és onnantól ők sem mindig oda fognak bejelentkezni, ahova szeretnének.
Persze egyrészt a fertőzött gép mindig versenyt fut a legitim routerrel, ezért a továbbterjedés nem garantált, másrészt az SSL-hitelesített kapcsolatok morogni fognak - persze ez utóbbi nem sokat ér ha nincs olyan egységsugarú felhasználó, aki odafigyelne a kapcsolatai titkosságára.
A vírusfertőzés tehát nem magánügy, tessék védekezni! IRL is ;)
fraki 2008.12.08. 16:54:37
Én viszont épp a napokban mondtam le róla, leszedtem. A következő háttértudással: nem vagyok noob, érzékeny vagyok a legkisebb teljesítménykilengésekre, felfigyelek, ha fölöslegesen megy fel a proci, és szeretem tudni, miért kerreg a vinyó. Természetesen tűzfalat nem kapcsoljuk ki, miért is tennénk (egyébként innen látszik, hogy a cikk noob szemszögből közelíti a problémát).
Úgyhogy tessék differenciálni, ki is mondja azt, hogy kell nekem vagy nem kell nekem AV. Igen, úgy tanítjuk a népeknek, hogy kell, de egyesek megengedhetik maguknak, hogy lemondjanak róla.
fraki 2008.12.08. 16:55:45
pzs 2008.12.08. 18:26:55
Már bocs, de akármilyen figyelmes is vagy, felkerülhet a gépedre virus/tronjai. Akár pendrive, akár egy fertözött program, stb, ha nincs egy naprakész AV a gépeden. Gondolom használsz torrentet, pendriveot, stb. Még ha kicsi az esélye, de akkor is előfordulhat. Ha meg utólag észreveszed, h sokat kerreg a vinyód, lehet már lőttek a rajta lévő adatoknak... Nekem nincs egy erőgépem, de elfér a háttérben egy AV, ami naponta frissíti magát...
synapse 2008.12.08. 21:54:38
Okos vagy, vettuk a lapot. Csak azt felejted el, hogy ha pl a firefoxban van bug, akkor azt ugy hasznalhatjak ki, hogy eszre sem veszed... Mondjuk ezellen antivir sem ved, mert ugye a heurisztika az nem eleg, a szignatura-alapu szuresrol nem is beszelve...
synapse
fraki 2008.12.09. 19:48:50
Viszont a rendszerem teljesítménye nekem kritikus. Két virtuális gép futtatása mellett szeretném, ha gyorsan megnyílna 3-4 böngésző, ha tesztelnem kell egy weblapot stb. stb.
"Már bocs, de akármilyen figyelmes is vagy, felkerülhet a gépedre virus/tronjai."
Akármilyen figyelmes is vagyok, bármikor ráeshet a fejemre egy tégla. Mégsem járok bukósisakban.
fraki 2008.12.09. 19:49:48
Nem, te nem az ilyenek miatt kapod meg.