freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout

Attackkod för Firefoxlucka publicerad på nätet

När Mozilla under onsdagen förra veckan släppte version 1.5.0.1 av webbläsaren Firefox åtgärdades bland annat en säkerhetslucka relaterad till minneskorruption. Säkerhetsluckan klassificerades som mindre allvarlig av Mozilla på grund av att den ansågs mycket svår att utnyttja.

Den klassificeringen kommer att ändras efter det att en hackare under tisdagen lade upp fungerande attackkod, som utnyttjar luckan, på Metasploits webbplats. Metasploit är ett verktyg som kan utnyttjas för att bland annat testa säkerheten i nätverk men som även används av många hackare på grund av mängden tillgänglig attackkod samt enkelheten i hantering.

Enligt Chris Beard, produktchef på Mozilla, bestämdes klassificeringen av säkerhetsluckan baserat på att det inte fanns någon känd attackkod som utnyttjade den. Klassificeringen kommer nu att ändras till kritisk i och med att det finns risk för att en hackare exekverar skadlig kod via luckan.

Ryska hackare sålde wmf-exploit

Innan säkerhetshålet i Microsofts wmf-hantering blev känt i vidare kretsar försökte ryska hackare sälja det. Enligt IT-säkerhetsföretaget Kaspersky är det troligtvis så hålet blev känt.

Enligt Kasperskys nyhetsbrev är en av de som köpte information om sårbarheten kopplad till kriminell verksamhet kring annonsprogram och spionprogram.

En av de saker med WMF-sårbarheten som oroade säkerhetsexperter var att virusförfattarna upptäckte den före dem. En uppsjö trojaner skrevs för att dra nytta av hålet. Enligt företaget Messagelabs skickades bland annat riktade mail till medlemmar i det brittiska parlamentet med elak kod i syfte att ta över politikernas datorer.

Ytterligare en ny version av Trojanen Bagle

En ny version av trojanen Bagle har börjat spridas. Den kommer som ett mail som kan innehålla exempelvis "New Year's Day", med mailet följer också en fil, paketerad i formatet zip.
Eftersom att trojanen smittar via e-post bör du undvika brev med följande bigogade filer: Jeffrye.zip, Sindony.zip och Katherine.zip vilka innehåller filen S3700020.exe

Trojanen heter Trojan.Lodear.E [Symantec], W32/Bagle.gen!D1511020 [McAfee], Troj/BagleDl-AN [Sophos] och gör följande på din datorn:

1) Kopierar sig själv till %System%\anti_troj.exe
2) Visar följande fil: ntimage.gif
3) Lägger sig själv i Windowsregistret:
anti_troj = %System%\anti_troj.exe
Under:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\WindowsCurrent\Version\Run

och:
HKEY_CURRENT_USER\Software\FirstRRRun\FirstRRRun = 1
Så att trojanen autostartas när Windows startas.
4) Kontaktar ett antal olika servrar för att ladda hem en fil till katalogen %Windir%\exefld

Linux Lupper sprider sig

Linux masken Lupper har börjat spridas med större utsträckning. Masken utnyttjar bland annat awstats.pl och xmlrpc.php

Masken Lupper finns även i en ELF komplierad version för I386 och sprider sig via AWStats Rawlog Plugin och XML-PHP. På en angipen dator öppnas någon av portarna 7111,7222,7555 för UDP trafik, och möjliggör fjärrstyrning av datorn.

Masken angiper genom bland annat ansluta till:
/cgi-bin/awstats.pl
/awstats/awstats.pl
/cgi-bin/awstats/awstats.pl
/cgi/awstats/awstats.pl
/scripts/awstats.pl
/cgi-bin/stats/awstats.pl
/stats/awstats.pl


och utnyttja en känd säkerhetsbrist i XML-PHP genom att skriva över filen xmlrpc.php i:
/xmlrpc.php
/xmlrpc/xmlrpc.php
/xmlsrv/xmlrpc.php
/blog/xmlrpc.php
/drupal/xmlrpc.php
/community/xmlrpc.php
/blogs/xmlrpc.php
/blogs/xmlsrv/xmlrpc.php
/blog/xmlsrv/xmlrpc.php
/blogtest/xmlsrv/xmlrpc.php
/b2/xmlsrv/xmlrpc.php
/b2evo/xmlsrv/xmlrpc.php
/wordpress/xmlrpc.php
/phpgroupware/xmlrpc.php


Ett enkelt sätt att skydda sig är att lägga till följande i .htaccess filen eller i server konfigurationen.


order deny,allow
deny from all
OnDeny http://www.fbi.gov

Trojanen SpyAxe varnar för spyware

Den 16 december varnade F-Secure för Trojanen Downloader.Win32.Zlob i kombination med programmet Spyaxe. Zlob är en trojan som installerar olika antispyware i smyg på din dator och sedan varnar dig för spyware.

Trojanen installerar bland annat Spy Trooper, SpyAxe, Security Toolbar med flera, och dessa varnar dig senare för installerade spyware men vägrar att radera dem om du inte köper programmet för $49.50 U.S . Ikonen visas nere vid klockan och ser ut som en varning från Windows.

Trojanen sprids lavinartat och beräknas att infektera ca 2500 datorer i timmen, och den kommer att få många uppföljare tror F-Secure. Symantec har hittat 7 olika versioner på trojanen sedan den första upptäcken den 23 april 2005.
Mer information hittar du på: F-Secure

Alias: Trojan-Downloader.Win32.Zlob, W32/Zlob.CY, Zlob