211service.com
Plan złapania robaka Conficker
Oczekuje się, że 1 kwietnia robak komputerowy o nazwie Conficker, który zainfekował już miliony maszyn na całym świecie, zrobi coś złego, choć nikt nie wie dokładnie, co. Niektórzy eksperci obawiają się, że armia zainfekowanych maszyn może zostać zmuszona do przeprowadzenia skoordynowanego ataku lub wysłania fali spamu. Ale… narzędzie wydane dzisiaj może pomóc zmniejszyć wpływ, umożliwiając dużym firmom i instytucjom szybkie usuwanie zainfekowanych maszyn poprzez skanowanie całych sieci w poszukiwaniu oznak infekcji.
Analiza robaka Conficker wykazała wcześniej, że 1 kwietnia zainfekowane komputery zadzwonią do domu, aby otrzymać nowy zestaw instrukcji. Możliwe jest już wykrycie robaka poprzez skanowanie poszczególnych maszyn, ale jest to stosunkowo czasochłonny proces. Możliwe jest również wykrycie błędu przez obserwację komunikacji wychodzącej wysyłanej przez sieć, ale najnowsza wersja Confickera została zaprojektowana tak, aby milczeć do 1 kwietnia.
Dan Kamiński , dyrektor ds. testów penetracyjnych w firmie ochroniarskiej z siedzibą w Seattle IOAktywny , pomogła w stworzeniu nowego narzędzia do skanowania i twierdzi, że może zidentyfikować zainfekowaną maszynę, rozpoznając sposób, w jaki prezentuje się ona w szerszej sieci. Dzięki temu zdalne skanowanie w poszukiwaniu robaka jest szybkie i łatwe i nie wymaga specjalnego dostępu do maszyn. To tak, jakby przejeżdżać przez sąsiedztwo w poszukiwaniu domów z dużymi szyldami na drzwiach, mówi Kaminsky.
Narzędzie powstało po Tillmann Werner i Felix Leder, członkach niezależnej organizacji badawczej o nazwie Projekt Honeynet , poprosił Kaminsky'ego o zrewidowanie ich badań nad Confickerem. Para odkryła, że robak zmienia sposób, w jaki maszyna pojawia się w sieci. Kaminsky chwycił to, sugerując, że badacze stworzyli narzędzie, które wykorzystuje te informacje do znajdowania zainfekowanych maszyn. Badacze zbudowali takie narzędzie i pracowali przez weekend, aby przygotować je do szerokiej dystrybucji wśród dostawców innego oprogramowania zabezpieczającego. Kaminsky mówi, że niezależnie od tego, z jakiego skanera podatności korzysta firma, do końca dnia powinna go obsługiwać.
Bruce Schneier , dyrektor ds. technologii bezpieczeństwa w Kołdra BT , mówi, że zdolność nowego narzędzia do zdalnego wyszukiwania wirusa powinna być przydatna, ponieważ pozwoli ludziom bardzo szybko przeskanować ogromną liczbę komputerów. To ważne, mówi Schneier, ponieważ robak to taki paskudny szkodnik. Conficker to niezwykle dobrze napisany, niezwykle dobrze zaprojektowany i niezwykle dobrze wykonany robak, mówi Schneier. To naprawdę imponujące dzieło, a za tym stoi ktoś naprawdę mądry. Schneier dodaje jednak, że dla użytkowników komputerów i administratorów ważne jest, aby chronić swoje komputery przed różnymi złośliwymi programami, a nie tylko pojedynczym zagrożeniem.
Jeśli prowadzisz dobre środowisko, nie powinieneś się tym martwić, mówi Bogaty Mogull , założyciel firmy doradczej ds. bezpieczeństwa Sekuroza , który w weekend pomógł połączyć badaczy Honeynet i Kaminsky'ego z dostawcami zabezpieczeń sieciowych. Mogull zauważa, że Microsoft wydał już kilka łat, które blokują lukę, którą Conficker wykorzystuje do infekowania komputera. Twierdzi jednak, że firmy obawiające się Confickera powinny rozpocząć skanowanie w poszukiwaniu go od razu, po sprawdzeniu, czy ich narzędzia bezpieczeństwa sieci zostały zaktualizowane.
Kurt Rohloff , naukowiec badający robaki internetowe w firmie badawczo-rozwojowej Technologie BBN , twierdzi, że narzędzie może się przydać, choć wątpi, czy zdąży znaleźć i zneutralizować każdy komputer zainfekowany robakiem. Rohloff mówi, że nowy skaner może być używany do podejmowania działań zapobiegawczych poprzez identyfikowanie zainfekowanych hostów i usuwanie ich z sieci, choć przyznaje, że takie podejście jest drastyczne, ponieważ usuwasz łączność.
Kaminsky zauważa, że narzędzie jest przeznaczone dla organizacji z dużymi sieciami. Według niego najlepszym rozwiązaniem dla osób fizycznych jest upewnienie się, że zainstalowane są najnowsze aktualizacje zabezpieczeń i działa aktualne oprogramowanie antywirusowe. Ponieważ Conficker blokuje komputerowi dostęp do niektórych witryn bezpieczeństwa, użytkownicy mogą testować robaka, próbując odwiedzić te witryny, mówi Kaminsky. Werner i Leder planują opublikować artykuł w ciągu następnego dnia, opisujący szczegóły techniczne ich odkrycia.