211service.com
En plan for at fange Conficker-ormen
Den 1. april forventes en computerorm kaldet Conficker, som allerede har inficeret millioner af maskiner verden over, at gøre noget dårligt, selvom ingen ved præcis hvad. Nogle eksperter frygter, at en hær af inficerede maskiner kan blive beordret til at iværksætte et koordineret angreb eller sende en byge af spam ud. men a værktøj frigivet i dag kunne hjælpe med at mindske påvirkningen ved at give store virksomheder og institutioner mulighed for hurtigt at luge ud inficerede maskiner ved at scanne hele netværk for tegn på infektion.
Analyse af Conficker-ormen har tidligere afsløret, at inficerede computere vil ringe hjem den 1. april for at modtage et nyt sæt instruktioner. Det er allerede muligt at opdage ormen ved at scanne maskiner individuelt, men det er en forholdsvis tidskrævende proces. Det er også muligt at opdage fejlen ved at holde øje med udgående kommunikation sendt på tværs af et netværk, men den seneste version af Conficker er designet til at forblive tavs indtil 1. april.
Dan Kaminsky , direktør for penetrationstest for det Seattle-baserede sikkerhedsfirma IOActive , hjalp med at skabe det nye scanningsværktøj og siger, at det kan identificere en inficeret maskine ved at genkende den måde, den præsenterer sig på for det bredere netværk. Dette gør det hurtigt og nemt at scanne for ormen på afstand og kræver ingen særlig adgang til maskiner. Det er som at køre gennem et kvarter på udkig efter huse med store skilte på dørene, siger Kaminsky.
Værktøjet blev skabt efter Tillmann Werner og Felix Leder, medlemmer af en uafhængig forskningsorganisation kaldet Honeynet projekt , bad Kaminsky om at gennemgå deres forskning om Conficker. Parret havde fundet ud af, at ormen ændrer den måde, en maskine vises på på et netværk. Kaminsky greb dette og foreslog, at forskerne laver et værktøj, der bruger disse oplysninger til at finde inficerede maskiner. Forskerne byggede sådan et værktøj og arbejdede weekenden igennem på at gøre det klar til bred distribution til leverandører af anden sikkerhedssoftware. Uanset hvilken sårbarhedsscanner en virksomhed bruger, burde den have support til dette ved udgangen af dagen, siger Kaminsky.
Bruce Schneier , teknisk sikkerhedschef kl BT modrude , siger, at det nye værktøjs evne til at opsøge virussen eksternt burde være nyttig, da det vil lade folk scanne et stort antal maskiner meget hurtigt. Det er vigtigt, siger Schneier, fordi ormen er sådan et grimt skadedyr. Conficker er en ekstremt velskrevet, ekstremt veldesignet, ekstremt veludført orm, siger Schneier. Det er virkelig et imponerende stykke arbejde, og der er nogen virkelig smart bag det. Men Schneier tilføjer, at det er vigtigt for computerbrugere og administratorer at beskytte deres maskiner mod en række forskellige malware, ikke kun en enkelt trussel.
Hvis du har drevet et godt miljø, skal du ikke være bekymret over dette, siger Rig Mogull , grundlægger af sikkerhedsrådgivningsvirksomheden Securosis , som hjalp med at forbinde Honeynet-forskerne og Kaminsky med leverandører af netværkssikkerhed i weekenden. Mogull bemærker, at Microsoft allerede har udgivet flere patches, der blokerer den sårbarhed, som Conficker bruger til at inficere en maskine. Han siger dog, at virksomheder, der er bekymrede for Conficker, bør begynde at scanne efter det med det samme efter at have tjekket, om deres netværkssikkerhedsværktøjer er blevet opdateret.
Kurt Rohloff , en videnskabsmand, der studerer internetorme hos forsknings- og udviklingsvirksomheden BBN Technologies , siger, at værktøjet kan vise sig nyttigt, selvom han tvivler på, at der er tid til at finde og neutralisere hver computer, der er inficeret med ormen. Rohloff siger, at den nye scanner kunne bruges til at træffe forebyggende handlinger ved at identificere inficerede værter og fjerne dem fra netværket, selvom han indrømmer, at denne tilgang er drastisk, fordi du fjerner forbindelsen.
Kaminsky bemærker, at værktøjet er beregnet til organisationer med store netværk. For enkeltpersoner, siger han, er den bedste tilgang at sikre, at de seneste sikkerhedsopdateringer er installeret, og at opdateret antivirussoftware kører. Da Conficker blokerer en computer fra at få adgang til visse sikkerhedswebsteder, kunne brugere teste for ormen ved at prøve at besøge disse websteder, siger Kaminsky. Werner og Leder planlægger at udgive et papir inden for den næste dag, der beskriver de tekniske detaljer om deres opdagelse.