Archiwa roczne

2004

Luka w Sambie

Odkryto lukę przepełnienia zakresu liczb całkowitych w serwerze smbd, w pakietach Samba 2.x oraz 3.x (starszych od 3.0.10). Lukę można wykorzystać do zdalnego wykonania kodu z przywilejami użytkownika root.

Aby móc wykorzystać lukę, konieczne jest jednak posiadanie danych autoryzujących (credentials) dostęp do zasobów serwera Samby. Nieudane próby wykorzystania luki mogą doprowadzić do ubicia procesu serwera. Zalecane jest uaktualnienie Samby do wersji 3.0.10.

Więcej informacji na stronach Samby:
http://us1.samba.org/samba/security/CAN-2004-1154.html
Biuletyn iDEFENSE:
http://www.idefense.com/application/poi/display?id=165.

Źródło informacji: CERT Polska

Krytyczna poprawka dla Windows firewall

Microsoft udostępnił krytyczną poprawkę bezpieczeństwa dla Windows XP z zainstalowanym Service Pack 2. Problem dotyczy wyłącznie użytkowników wykorzystujących połączenia dialup.

Poprawka zmienia konfigurację Windows firewall, która domyślnie umożliwia nieautoryzowany dostęp użytkownikom z zewnętrznej sieci. Microsoft nie zaklasyfikował poprawki jako lukę a więc nie została ona dołączona do co miesięcznych biuletynów bezpieczeństwa. Użytkownicy podatnej wersji systemu Windows XP mogą pobrać odpowiednią poprawkę dokonującą zmian w konfiguracji Windows firewall. Więcej informacji dotyczącej błędu można uzyskać pod tym adresem.

Źródło informacji: CNET News

Świąteczny wirus

Eksperci firm antywirusowych ostrzegają przed nowym wirusem ukrywającym się w elektronicznej kartce świątecznej. Wirus atakuje komputery z systemem operacyjnym Windows.

Zafi.D tłumaczy tekst świątecznych życzeń w temacie wiadomości na język osoby, która otrzymuje zakażony email. Antywirusowe firmy tłumaczą szybkość rozprzestrzeniania się złośliwego wirusa jego zdolnością korzystania z wielu języków świata.

10% wszystkich obecnie przesyłanych wiadomości poczty elektronicznej jest zainfekowana wirusem Zafi – szacuje firma antywirusowa Sophos.

Tak jak wiele innych wirusów atakujących komputery z systemem operacyjnym Windows, Zafi przeszukuje i wykorzystuje książkę adresową jako źródło kontaktów. Następnie rozsyła się po sieci.

W temacie zainfekowanego emaila znajduje się „Wesołych Świąt” w piętnastu różnych językach. W zależności od końcówki adresu poczty elektronicznej wirus identyfikuje i dobiera język odbiorcy.

Zainfekowanie komputera następuje po otworzeniu załącznika, który zawiera złośliwy kod. Załącznik do wiadomości wygląda na elektroniczną kartkę z życzeniami świątecznymi. Po otwarciu załącznika na ekranie monitora pojawiają się dwie uśmiechnięte twarze. W treści wiadomości znajduje się „Wesołych wakacji”. Także w odpowiednim języku.

Zafi stara się wyłączyć programy antywirusowe i „ściany ogniowe”, a następnie przekazuje kontrolę nad komputerem autorowi wirusa.

Jak na razie wirus rozprzestrzenił się w Południowej Ameryce, Włoszech, Hiszpanii, Bułgarii oraz na Węgrzech.

Pierwsza wersja wirusa Zafi pojawiła się w kwietniu 2004 roku. Eksperci antywirusowi zalecają tradycyjną metodę pisania kartek świątecznych z długopisem w ręku.

Źródło informacji: BBC

Raport Clearswift: spamerzy oferują udział w zyskach

W listopadzie ponownie wzrosła ilość spamu pornograficznego. Tym razem, spamerzy nie tylko zachęcali do odwiedzania stron WWW z pornografią, ale zaoferowali również czerpanie zysków z tego przemysłu. – wynika z ostatniej analizy spamu firmy Clearswift.

Według listopadowego raportu firmy Clearswift niepokojąco wzrosła ilość spamu o treściach pornograficznych. Spamerzy obiecywali czerpanie zysków z przemysłu pornograficznego, którego wartość w Stanach Zjednoczonych sięga 10 miliardów dolarów. Rozsyłane przez nich wiadomości zawierały propozycje udziału w filmach pornograficznych. Liczba wiadomości o takiej tematyce w listopadzie stanowiła 32.98 proc, podczas gdy w październiku było to jedynie 6.9 proc. ogółu wiadomości uznanych za spam.

Na wysokim poziomie utrzymywała się także ilość niechcianych wiadomości reklamujących sprzedaż medykamentów. W listopadzie wyniosła ona ponad 48 proc. Znaczna ilość e-maili dotyczyła tabletek uśmierzających ból. Wiadomości te posiadały często osobliwe tytuły, np. „Hi there brother, beat the pain”. Wciąż aktualne okazało się także oferowanie środków medycznych takich jak Viagra.

Spamerzy nadal aktywnie rozpowszechniali informacje uznawane za scam. W listopadzie wiadomości te stanowiły 2.9 proc. ogółu. Szczególnie popularne były oferty dotyczące „zielonej karty” i wiz do Stanów Zjednoczonych. Równie dużo e-maili zawierało propozycje otrzymania włoskiej wizy jako przepustki do Unii Europejskiej.

Listopadowy raport Clearswift potwierdził przedświąteczną tendencję wzrostu ilości informacji oferujących sprzedaż bezpośrednią. Z 20.8 proc. ilość tego rodzaju e-maili wzrosła do 27.2 proc.

W grudniu bożonarodzeniowe atrakcje takie, jak ozdoby choinkowe czy propozycje prezentów, zapewne zdominują wiadomości rozsyłane przez spamerów. Dla zwiększenia efektywności ofert sprzedaży bezpośredniej spamerzy wykorzystują wizerunki znanych osób: piosenkarzy, gwiazd telewizji. Osoby te mają potwierdzać niepowtarzalność i wartość danego towaru.

Ilość sezonowego scamu skupionego wyłącznie na jednym temacie dotychczas wynosiła mniej niż 1 proc. Analitycy Clearswift przypuszczają, że pod koniec roku sytuacja ta zostanie zapewne podporządkowana strategii sprzedaży przedświątecznej.

Wyniki „Spam Index” opracowywane są na podstawie raportów generowanych przez rozwiązania antyspamowe. Raporty te są przesyłane raz w tygodniu do firmy Clearswift przez 20 milionów użytkowników. Co miesiąc Clearswift publikuje wyniki badania „Spam Index” odzwierciedlające charakter i tendencje rozwoju spamu.

Źródło informacji: Veracomp

Raport Clearswift: spamerzy oferują udział w zyskach

W listopadzie ponownie wzrosła ilość spamu pornograficznego. Tym razem, spamerzy nie tylko zachęcali do odwiedzania stron WWW z pornografią, ale zaoferowali również czerpanie zysków z tego przemysłu. – wynika z ostatniej analizy spamu firmy Clearswift.

Według listopadowego raportu firmy Clearswift niepokojąco wzrosła ilość spamu o treściach pornograficznych. Spamerzy obiecywali czerpanie zysków z przemysłu pornograficznego, którego wartość w Stanach Zjednoczonych sięga 10 miliardów dolarów. Rozsyłane przez nich wiadomości zawierały propozycje udziału w filmach pornograficznych. Liczba wiadomości o takiej tematyce w listopadzie stanowiła 32.98 proc, podczas gdy w październiku było to jedynie 6.9 proc. ogółu wiadomości uznanych za spam.

Na wysokim poziomie utrzymywała się także ilość niechcianych wiadomości reklamujących sprzedaż medykamentów. W listopadzie wyniosła ona ponad 48 proc. Znaczna ilość e-maili dotyczyła tabletek uśmierzających ból. Wiadomości te posiadały często osobliwe tytuły, np. „Hi there brother, beat the pain”. Wciąż aktualne okazało się także oferowanie środków medycznych takich jak Viagra.

Spamerzy nadal aktywnie rozpowszechniali informacje uznawane za scam. W listopadzie wiadomości te stanowiły 2.9 proc. ogółu. Szczególnie popularne były oferty dotyczące „zielonej karty” i wiz do Stanów Zjednoczonych. Równie dużo e-maili zawierało propozycje otrzymania włoskiej wizy jako przepustki do Unii Europejskiej.

Listopadowy raport Clearswift potwierdził przedświąteczną tendencję wzrostu ilości informacji oferujących sprzedaż bezpośrednią. Z 20.8 proc. ilość tego rodzaju e-maili wzrosła do 27.2 proc.

W grudniu bożonarodzeniowe atrakcje takie, jak ozdoby choinkowe czy propozycje prezentów, zapewne zdominują wiadomości rozsyłane przez spamerów. Dla zwiększenia efektywności ofert sprzedaży bezpośredniej spamerzy wykorzystują wizerunki znanych osób: piosenkarzy, gwiazd telewizji. Osoby te mają potwierdzać niepowtarzalność i wartość danego towaru.

Ilość sezonowego scamu skupionego wyłącznie na jednym temacie dotychczas wynosiła mniej niż 1 proc. Analitycy Clearswift przypuszczają, że pod koniec roku sytuacja ta zostanie zapewne podporządkowana strategii sprzedaży przedświątecznej.

Wyniki „Spam Index” opracowywane są na podstawie raportów generowanych przez rozwiązania antyspamowe. Raporty te są przesyłane raz w tygodniu do firmy Clearswift przez 20 milionów użytkowników. Co miesiąc Clearswift publikuje wyniki badania „Spam Index” odzwierciedlające charakter i tendencje rozwoju spamu.

Źródło informacji: Veracomp

F-Secure podsumowuje zagrożenia informatyczne roku 2004

Rok 2004 był rokiem ataków typu „phishing”, pisania wirusów w celach zarobkowych oraz aresztowań przestępców działających w internecie. Z perspektywy bezpieczeństwa komputerów, rok 2004 można podzielić na dwie części. Początek obfitował w rekordową ilość nowych wirusów. W drugiej połowie roku sytuacja się uspokoiła. Od lipca pojawiło się zaledwie kilka nowych insektów.

Trendy 2004

Do nowych trendów roku 2004 w pierwszej kolejności można zaliczyć masowy wzrost e-maili typu phishing i scam. Ich celem było wyłudzenie poufnych danych użytkowników, w tym numerów kart kredytowych i kont bankowych.

Nowością były również całe sieci zainfekowanych komputerów (ang. botnets). Wirusy umożliwiały przejęcie nad siecią zdalnej kontroli.

Ponadto, wirusy były pisane na zamówienie, za którego realizację twórcy otrzymywali zapłatę od zleceniodawcy. Na sześć największych epidemii komputerowych w 2004 (Bagle, Mydoom, Netsky, Sasser, Korgo, Sober), aż trzy (Bagle, Mydoom, Korgo) zostały stworzone na zlecenie.

Tegoroczne sieciowe zagrożenia pokazały, jak ważne jest wyposażenie każdego komputera w zaporę ogniową. W tym roku liczba rozpoznanych wirusów przekroczyła 100,000. Znacząco wzrosła także ilość zainfekowanych e-maili w porównaniu z rokiem 2003.

Walka twórców wirusów

Od stycznia do maja można było obserwować intensywną walkę między autorami wirusów Bagle, Mydoom i Netsky. Wszystkie rozprzestrzeniały się za pośrednictwem poczty elektronicznej wysyłając zainfekowane załączniki. Bagle i Mydoom instalowały się na zarażonych komputerach, aby wykorzystywać je do rozsyłania spamu. Netsky natomiast deinstalował je. Nowe warianty trzech insektów rozprzestrzeniane były nieustannie, osiągając punkt kulminacyjny 3 marca. Tego dnia analitycy F-Secure znajdowali nowe odmiany wirusów co godzinę. Ich twórcy stosowali setki nowych technik i sztuczek.

Ogromne zagrożenie wywołał Mydoom.A. Robak odkryty 26 stycznia spowodował największe spustoszenie w historii wirusów komputerowych, przekraczając nawet epidemię Sobig.F w 2003. Blisko 10 proc. globalnego ruchu e-mail było efektem działania wirusa Mydoom.A.

Ciekawym przypadkiem był wirus Sasser, który stał się przykładem często powtarzającej się w 2004 roku sytuacji, w której wirusy odkrywane były zaledwie kilka dni po ogłoszeniu luki w danym systemie czy oprogramowaniu.

Aresztowania

Mijający rok cechowała wyjątkowa skuteczność w ilości zatrzymań twórców wirusów i innych przestępców działających w wirtualnej rzeczywistości. Aresztowano lub skazano twórców wirusów m.in. w Rosji, Finlandii, Kanadzie, Niemczech, Hiszpanii oraz na Węgrzech i Tajwanie.

Jednym z zatrzymanych był Andrew Schwarmkoff, który rozsyłał e-maile typu ‘phishing’ w celu wyłudzenia poufnych danych finansowych takich, jak numery kart kredytowych czy szczegóły rachunku bankowego. Ten domniemany członek mafii rosyjskiej został aresztowany z kradzionym towarem wartym 200,000 USD, 15,000 USD w gotówce i sprzętem do skanowania kart kredytowych. Schwarmkoff wyłudził ponad 100 numerów kart kredytowych.

Innym oskarżonym był Jay Echouafni, prezes firmy Orbit Communication (dilera odbiorników satelitarnych). Zarzucono mu zatrudnienie hakerów, którzy mieli włamać się do systemów zamawiania online konkurentów firmy.

Mobilne zagrożenia

W 2004 roku pojawiły się też pierwsze wirusy napisane specjalnie dla telefonów komórkowych. W czerwcu odkryto robaka Cabir, który miał zainfekować telefony z zainstalowanym systemem Symbian.

W lipcu znaleziono dowód na powstanie wirusa (Duts) zdolnego zarazić urządzenia PocketPC. Nieco później zidentyfikowano pierwszego insekta, instalującego w urządzeniach PockePC tzw. tylne drzwi (backdoor), umożliwiające nieautoryzowany dostęp do systemu.

Analitycy F-Secure odkryli także grę pt. Mosquitos przeznaczoną dla telefonów komórkowych pracujących pod kontrolą systemu operacyjnego Symbian. Robak zaszyty w grze wysyłał wiadomości SMS na numery typu 0-700, generując bardzo wysokie rachunki telefoniczne właścicielom zainfekowanych “komórek”.

Kolejne mobilne zagrożenie odkryto w listopadzie. Był nim koń trojański dystrybuowany poprzez oprogramowanie shareware dla systemu Symbian, który kasował wszystkie funkcje telefonu, pozostawiając jedynie możliwości prowadzenia rozmów.

Spam

W 2004 roku bardzo intensywnie rozprzestrzeniał się także spam. Około 70 proc. wszystkich wiadomości elektronicznych jest obecnie spamem. Większość z nich została wysłana za pośrednictwem zainfekowanych w tym celu komputerów tzw. zombie.

Jeden z dotychczas skazanych spamerów, Jeremy Jaynes, jest dobrym przykładem funkcjonowania takiej działalności. Ten spamer z Północnej Karoliny zdobył majątek wysyłając codziennie ponad 20 milionów e-maili będących spamem. Chociaż zaledwie kilkaset z nich mogło doprowadzić do sprzedaży (współczynnik odpowiedzi wynosił 0,00005 proc.), Jaynes osiągał przychody 750,000 USD miesięcznie. Dziś jego majątek wart jest 24 miliony USD. Jaynes został skazany na 9 lat więzienia.

Niepokojącą tendencją jest również zatrudnianie przez spamerów pracowników firm produkujących oprogramowanie antyspamowe.

Źródło: http://www.f-secure.com/2004

Świąteczne cyberzakupy – Brytyjczycy na pierwszym miejscu

Brytyjczycy coraz częściej dokonują światecznych zakupów przez internet. Przewiduje się, że w tym sezonie mieszkańcy Wysp Brytyjskich wydadzą na świąteczne prezenty kupione w sieci rekordową sumę 4. miliardów funtów – o 64% więcej niż w 2003 roku.

Zakupów w sieci dokonuje obecnie blisko połowa Brytyjczyków. Według badań, około 85% procent ludzi z tej grupy, czyli 18 mln. zamierza świąteczne prezenty kupić przez internet.

Każdy wyda średnio 220 funtów, co pod tym względem stawia Brytyjczyków na pierwszym miejscu w Europie. Będą oni stanowić blisko 1/3. wszystkich Europejczyków dokonujących zakupów w te święta przez internet.

Na drugim miejscu są Niemcy – stanowić będą około 29% kupujących w sieci.

Internetowe zakupy wciąż nie cieszą się popularnością na przykład we Włoszech – tylko 4% Włochów zamierza kupować w te święta w internecie.

Według badań, ludzie coraz częściej decydują się kupować w sieci duże towary – takie jak telewizory czy profesjonalne aparaty cyfrowe.

Źródło informacji: BBC

Grudniowe biuletyny bezpieczeństwa Microsoftu

Ukazały się nowe grudniowe biuletyny bezpieczeństwa firmy Microsoft. Pomimo wcześniejszych zapowiedzi, że najwyższą klauzulą wprowadzonych poprawek będzie „Ważna”, jedna z nich określona została jako „Krytyczna”.

Dotyczy ona, jak większość ostatnich poprawek Microsoftu, Internet Explorera. W ściśle określonych przypadkach wykorzystanie opublikowanego błędu może prowadzić do przejęcia zaatakowanego komputera przez hakera.

Pozostałe biuletyny dotyczą innych produktów – WordPad, DHCP Server, Hyper Terminal oraz mechanizmów jądra systemu, LSASS i WINS.

Zalecane jest jak najszybsze uaktualnienie systemów.

Więcej o odkrytych błędach i wydanych poprawkach można znaleźć na
http://www.microsoft.com/technet/security/bulletin/ms04-dec.mspx.

Źródło informacji: CERT Polska

PHP 4.3.10 i 5.0.3

Ukazały się kolejne wersja PHP 4.3.10 oraz 5.0.3. Wersja 4.3.10 tak samo jak wersja 5.0.3 zawiera dość sporo poprawek głównie naprawiających wykryte błędy w poprzednich wersjach. Szczegółowa lista zmian wersji 4.3.10 dostępna jest tutaj, zaś zmiany w wersji 5.0.3 dostępne są tutaj. Źródła obydwóch wersji znajdują się pod tym adresem.

Strony Tlenofon.pl podatne na atak SQL Injection

Na stronach Tlenofonu, która jest usługą portalu o2.pl i komunikatora tlen.pl występował dość poważny błąd pozwalający na dowolną modyfikację zapytań w bazie danych.

Błąd, który został znaleziony występował w skrypcie obsługującym dział FAQ na stronie tlenofon.pl.

Z powodu braku kontroli nad przesyłaną informacją znajdującą się w zmiennej nr istniała możliwość „wyjścia” z polecenia SQL – wprowadzając swój własny kod do zmiennej nr gdzie wówczas można było bez problemu dodawać, modyfikować bądź, co gorsza usuwać dowolny wpis w bazie danych.

Podstawiając pod zmienną nr odpowiedni kod:

nr=0’%20UNION%20SELECT%200,’Co%20mam%20zrobic%20gdy%20na%20stronie%20znajde%20powazny%20blad%20SQL%20injection%20?’,’Wyslac%20info%20do%20Hacking.pl%20:)’/*

w efekcie który wyświetlał na stronie informacje: „Co mam zrobic gdy na stronie znajde powazny blad SQL injection ? Wyslac info do Hacking.pl”, a to wszystko bez potrzeby modyfikowania informacji już znajdujących się w bazie danych. Poniżej zrzut z ekranu przedstawiający wyświetlenie przekazanych informacji:

Źródło informacji: Hacking.pl wspólnie z Mariuszem Dalewskim