Hoofdcategorieën

Virussen in toom houden door beperken aantal e-mails

Door Arthur Scheffer, woensdag 27 november 2002 12:53
Bron: BBC, submitter: Jasper Koning, views: 553

De BBC bericht dat de Engelse onderzoeker Matthew Williamson een nieuwe methode bedacht heeft om e-mailvirussen aan te pakken. Williamson concludeert dat een groot deel van de overlast wordt veroorzaakt door de zeer snelle verspreiding van nieuwe virussen, gecombineerd met een relatief trage respons van anti-virus organisaties. Dit leidt ertoe dat kwaadaardige code al zeer veel schade kan aanrichten voordat een geschikte remedie beschikbaar is. Een alternatieve oplossing ligt dan ook enigszins voor de hand: probeer besmettingen te voorkomen in plaats van ze na afloop te bestrijden. Hiervoor heeft de onderzoeker van HP een systeem ontwikkeld dat een maximum stelt aan het aantal verzonden e-mails van een bepaalde computer per tijdseenheid. De verspreiding van allerlei soorten virussen en wormen zo op deze manier zodanig geremd kunnen worden dat onderzoekers meer tijd krijgen voor het ontwikkelend van een oplossing.

De theorie is aan de praktijk getoetst door een groep computers met Nimda te laten besmetten. Daaruit bleek dat zonder beperking aan het aantal verbindingen, alle machines binnen enkele minuten geïnfecteerd waren. Werd daarentegen de 'virusremmer' ingeschakeld, dan daalde de infectiesnelheid drastisch. Williamson stelde verder dat de software een verwaarloosbare invloed had op het dagelijks gebruik van de pc, zodat normale gebruikers er niets van zouden merken. De onderzoeker is zich bewust van de inventiviteit van virusschrijvers, maar stelt dat zijn virusremmer alleen omzeild kan worden door langzamer verspreidende virussen te schrijven. Als dat gebeurt, dan bereikt de software zijn doel dus alsnog:

Matthew WilliamsonIt works by limiting the number of connections at any one time from an infected computer. This has the effect of throttling the spread of the virus, giving technicians time to spot and eliminate the bug.
[...] Dr Williamson admitted that virus writers are ingenious and are always looking for ways around the latest anti-virus measures. But he said that one of the advantages his anti-virus measure was that the way to get round it was to write a slower virus. This in turn would give technicians more time to deal with it.
Volgende 13:14
Vorige 12:34

Reacties

«  1  2  3  »

Een andere oplossing: gebruik een andrere mailcliënt, een virusscanner of Linux, en je hebt nooit meer last van email-virussen :)

Edit: "domme" gebruikers die toch alle attachments openen niet meegerekend natuurlijk :Y)

"domme" gebruikers die toch alle attachments openen niet meegerekend natuurlijk

die zijn toch vaak de reden van het kwaad of zie ik dat niet zo?? :?

Zoals het hierboven is uitgelegd is: als je de 'verstuur'snelheid kleiner is dan kan het virus natuurlijk ook minder snel verstuurd worden. Concept is is simpel, maar het nadeel is wel weer dat het ten koste gaat van je eigen 'verstuur'snelheid. Echt innovatief zou zijn, als daar niet ten koste van zou gaan.

Maar de vraag is dan wel of dit virus dan wel snel wordt opgemerkt door de bedrijven die de Anti-virusupdates maken.

Maar de vraag is dan wel of dit virus dan wel snel wordt opgemerkt door de bedrijven die de Anti-virusupdates maken.
Uitstekend punt! De reden dat dergelijke worms en trojans opvallen is de hoeveelheid verkeer die ze genereren en de bijbehorende logfiles. Als de verspreidingssnelheid afneemt zal er ook minder snel aan de bel getrokken worden door systeembeheerders.

Ik zat laatst nog een discussie ergens te lezen over 'het ideale virus' en daar kwam dit ook in terug. Vanuit het oogpunt van de onopgemerkte verspreiding is het ook handig om het virus zelf een beperking op te leggen, dan verdwijnt het namelijk in de berg serverlogs zonder dat iemand het ooit opmerkt. Pas op het moment dat de trigger daar is komt het dan naar buiten, en dan is het natuurlijk al te laat.

Zoals het hierboven is uitgelegd is: als je de 'verstuur'snelheid kleiner is dan kan het virus natuurlijk ook minder snel verstuurd worden. Concept is is simpel, maar het nadeel is wel weer dat het ten koste gaat van je eigen 'verstuur'snelheid. Echt innovatief zou zijn, als daar niet ten koste van zou gaan.


Even goed lezen voordat je reageert!

Niet de verstuursnelheid moet omlaag, maar de verstuurfrequentie. (Dus het aantal mailtjes per tijdseenheid.) Zolang die grens maar boven je normaal gebruik ligt, heb je daar dus absoluut geen last van.

En natuurlijk is het het beste om deze begrenzing in de mail server in te bouwen. De SMTP server zou kunnen begrenzen op IP adres.

En dan connect het virus toch simpel naar de SMTP server van de receiver in plaats van naar de server van je ISP?

Tja, deze man denkt dat de grootste besmetting zich voordoet in de periode voordat de Anti-Virus Company's een geupdate dat klaar hebben. Ik denk eerder dat de meeste besmettingshaarden pc's van "domme" (thuis)gebruikers zijn die geen anti-virus hebben draaien, alles openen wat ze tegenkomen en/of een dat hebben van een jaar oud.

Leuk bedacht maar ik zie dit niet zo snel als oplossing.

Ik wel.

Mensen die ik ken doen redelijk veel moeite om virussen buiten te houden.

Anitivirus scanner op de email, via ISP, van Planet (werkt goed!!)
Daarna Mailwasher gebruiken www.mailwasher.net
En dan pas je mail ophalen..

Werkt goed. Probleem blijft dat (in hun geval) er altijd een paar kennissen zijn die dat niet doen en die verspreiden de e-mails. Er op aanspreken heeft ook geen zin. Ze snappen het niet, ze willen het niet, ze kunnen het niet....
Die mensen moet je gewoon een tijdelijk afsluiten, cq dwingen maatregelen te nemen.

Ja, en als iedereen linux gebruikt, wat zullen die virusmakers dan doen? Juist...linux virussen maken...
Geen oplossing dus...

Daarbij is die methode welke HP zogenaamd heeft verzonnen toch al oud? Mcafee Outbreak werkt op dezelfde manier, in de 'hawk' oplossing in de laatste virusscanner zit dat toch ook?

waarom zou je geen virussen kunnen ontvangen in Linux, voor Linux zijn net zo goed virussen geschreven...

Het verschil tussen Linux en Windows is dat bij Linux de meeste gebruikers NIET als root zijn ingelogd.
Bij Windows 9x heeft iedereen zowieso al ALLE rechten, en bij WIndows 2000 en Windows XP zitten veel mensen met administrative rechten ingelogd, omdat het anders te onhandig is om elke keer te moeten in en uitloggen als je iets wilt veranderen.
Dus onder Windows draait bijna elk virus met volledige rechten op het systeem. Bij Linux draait een virus slechts onder locale rechten, waardoor onder andere besmetting van onderdelen van het besturingssysteem nagenoeg onmogelijk wordt.
Daarnaast wordt met Linux niet standaard een mailclient meegeleverd (men kan kiezen uit vele mogelijkheden bij installatie), omdat dit 'geintegreerd' is met het operating system. Elke windows machine beschikt over Outlook Express, waar tegenaan te programmeren is om te verspreiden. Voor Linux zul je een virus moeten schrijven wat alle mogelijke vormen van email clients kan misbruiken iets wat veel ingewikkelder is.

Inherent is dus de beveiliging op een Linux machine hoger.

Denk dat tot nu toe de voornaamste reden nogsteeds is dat er gewoonweg te weinig gebruikers zijn onder Linux, om daar voor de maker genoeg voldoening uit te halen..
Als er meer Linux-gebruikers komen, dan zullen de Linux virussen ook sterk gaan toenemen, ongeacht wat jij zegt, inloggen als root/normale gebruiker....
Daar is het een virus voor, om gemaakte beveiligingen/instellingen te verbreken.
Nog een paar jaartjes, en er zijn ook echt wel genoeg virussen te vinden om Windows en Linux.

Iemand een idee wat de percentages virussen zijn, vergeleken met Windows en Linux? en dan een vergelijking met soorten virussen, en geen windows virus cloons.. versie A/B/C +?

Daar is het een virus voor, om gemaakte beveiligingen/instellingen te verbreken.
Nog een paar jaartjes, en er zijn ook echt wel genoeg virussen te vinden om Windows en Linux.
In windows hoef je weinig te breken, de meesten voeren toch zowizo een .exe / .src / .vbs uit. Daarentegen is het voor een programma verdomd moeilijk om nieuwe veiligheidslekken te vinden, en bestaande gaten worden vrij snel gedicht, vooral omdat de kennis niveau van een gemiddelde linux gebruiker veel hoger ligt. In elk geval is de top100 tegenwoordig gevuld met dingen die de gebruiker zelf moet activeren of gebruiken een oude lek die automatisch een attachment uitvoert, als de virusmakers ze innovatief blijven gedragen heb ik weinig te vrezen :*)

Er zijn soms wel verrassende overeenkomsten. Er gaat op dit moment een apache-worm rond, die veel op code red lijkt, zie
bugtraq id 5363.

Hoewel dit probleem simpel te voorkomen is door OpenSSL uit te schakelen of de aanbevolen patches te installeren, heb ik gelezen dat maar erg weinig beheerders van apache servers dat gedaan hebben. Ik denk dat Windows systeembeheerders i.h.a. alerter zijn, juist door de slechte reputatie van Windows.

Het enge is dat deze 'slapende' worm zich hierdoor ongemerkt kan verspreiden en kan dan vervolgens door een onbekende partij voor een DDoS attack of zo iets gebruikt worden.

Een andere oplossing: gebruik een andrere mailcliënt, een virusscanner of Linux, en je hebt nooit meer last van email-virussen
Een virusscanner herkent nooit meteen de nieuwste emailvirussen ook al update je elke seconde de antivirusbedrijven zelf lopen altijd minstens een dag achter. En daarna is het kwaad vaak al geschied.

Als meer mensen linux zouden gebruiken, worden
daar ook zeker virussen voor ontwikkeld!..

windows heeft alleen grootste doel groep.

Mjah.... dat is wel te verzinnen, maar of het handig is...

gewoon op elke SMTP server beperken, bv max 5 mailtjes per 15min aanbieden

maar aan de andere kant... mailinglijsten, groothandels, enz, mailen allemaal naar veel tegelijk.. is dat dan ook een virus?? Idee is handig, praktijk anders

Je zou een soort van gemiddelde kunnen bereken van een SMTP server over bv een maand. Dat gemiddelde per uur + 10% en daar een melding aanhangen voor de admin. Dus wanneer er in één keer twee zoveel mailtjes worden aangeboden per uur is er waarschijnlijk iets mis.

Je zou het probleem van de meellijsten etc. op verschillende manieren kunnen aanpakken. Ten eerste zou je bepaalde accounts (zoals die van de meellijsten) kunnen excluden van de restricties. Ten tweede, je zou als meel administrator iemand tijdelijk rechten kunnen geven om naar veel gebruikers meels te sturen.
Voor de duidelijkheid: De meeste problemen komen doordat GEBRUIKERS zelf veel meels sturen. Als ze zelf maar een paar kunnen sturen dan is het probleem al heel veel minder. Beter zou misschien nog wel zijn dat als een gebruiker zoveel wil versturen dat hij dan een waarschuwing krijgt (in begrijpelijke taal) dat dat niet zomaar kan en dat hij zich met iemand van de helpdesk / ISP etc. in verbinding moet stellen. Vervolgens zou de computer geen enkele meel moeten versturen als er een steady flow van meels komt / blijft komen, want dat is dan gegarandeerd een virus.

maar aan de andere kant... mailinglijsten, groothandels, enz, mailen allemaal naar veel tegelijk.. is dat dan ook een virus?? Idee is handig, praktijk anders

Dan ben je behalve van mailvirussen ook meteen van een hoop spam af :)
Twee vliegen in één klap zegmaar

Zou dit ook werken op systemen van spammers :?

Op zich is dit een goed iniatief, maar ik kijk nog wel even de kat uit de boom voor ik het implementeer op de werkstations die ik beheer. En ik vraag me af of het wel practisch uitvoerbaar is.

Zou dit ook werken met mensen die constant HOAXen blijven doorsturen ?

OK.... Als we nou gewoon helemaal niet meer emailen....

Geef me je email dan maar, dan zal ik je niet emailen ok? :+

Maar vind het een slim idee. Want bedenk je wel dat die virussen exponentieel zich verspreiden en als je de kopieertijd vertraagd dan maakt het echt een verschil uit hoor. En ook inderdaad een slimme manier om massale emails (spammers) te irriteren.
En ook al gaan ze slimme trukjes verzinnen om het te omzeilen ze moeten er meer moeite voor gaan doen en dan haken er al een aantal mensen af.

Denk ook dat het slecht is om blindeling op virusscanners te vertrouwen. Er kan altijd een nieuwe variant komen die door de mazen heenglipt.
Dus scannen en backuppen lijkt mij slim om te blijven doen.

leuk als je als bedrijf een email wil versturen aan al je klanten dat je op die en die datum gesloten bent ivm met verbouwing.

Een andere oplossing: gebruik een andrere mailcliënt, een virusscanner of Linux, en je hebt nooit meer last van email-virussen
en daar zouden geen exploits in zitten?

Klinkt wel logisch. Alleen: waar wil je die beperking inbouwen? In ALLE mail-clients? Het volstaat nl. niet om dat in de SMTP-hosts te doen, want die zijn makkelijk te omzeilen.

Overigens zou een vergelijkbare aanpak voor spam kunnen worden voorgesteld. Er is geen reden voor een normale gebruiker om meer dan eens per 5 minuten een mailtje te sturen.

Overigens zou een vergelijkbare aanpak voor spam kunnen worden voorgesteld. Er is geen reden voor een normale gebruiker om meer dan eens per 5 minuten een mailtje te sturen.
Jij bent begrijp ik op geen enkele nieuwsbrief o.i.d. geabonneerd? Ik verstuur ongeveer ééns in de maand een mail aan ongeveer 3000 mensen. Daar is echt wel een reden toe hoor en ze zijn blij met de info over hoe ze kunnen inloggen en het systeem gebruiken ;)

Ik mail soms toch echt wel vaker dan eens per 5 minuten op mijn werk.

Stel ik heb een lan met 300 dekstops. Wanneer die elke vijf minuten allemaal een mail sturen met een virus. Zijn dat 3600 mogelijk besmettingen per uur. Dus ontvangende partijen.

Kortom, ik zie dit niet als oplossing.

Maar als diezelfde 300 desktops op het moment dat ze een mailtje ontvangen deze direct forwarden aan zeg het WAB, dan heb je in het ergste geval \300^20 mailtjes (als 20 het gemiddeld aantal personen in een windows address book is). Dan is je mailserver allang plat. Wees dan maar blij met een miezerige 3600 mailtjes :)

[edit]removed; blijkbaar een refreshprobleempje.. :o

Er is geen reden voor een normale gebruiker om meer dan eens per 5 minuten een mailtje te sturen
Dat is dus een idiote opmerking. Er zijn meer dan genoeg mensen die achter elkaar diverse mailtjes tikken en versturen. Niet alleen tweakers doen dat...

Op je mailserver natuurlijk. Daar moeten al die mails doorheen, dus dat is ook de uitgelezen plek om te kijken of bv een bepaald identiek mailtje ineens verdacht veel verstuurd wordt door verschillende mensen.


Dit als reactie op RuuddieBoy.

[reactie]

Je hebt gelijk dit moeten ze eerst maar eens leren, want het probleem ligt vaak ook bij mensen die alles wat ze via e-mail krijgen (en dus ook niet kennen) downloaden/openen etc.

[/reactie]

(Reactie op topic)

Kan het helemaal mis hebben, maar het probleem van de virus verspreiding ligt geloof ik ook vaak bij de host?
Neem ff als voorbeeld hotmail, op mijn troep accounts krijg ik vaak mail van mensen die je niet kent etc en het gekke was zelfs dat ik eens een mailtje van mezelf kreeg (ook met dezelfde titel als bij die andere mails). Terwijl ik dus weet van hey die heb ik niet verstuurd en ik was toen niet eens ingelogd.

Dus mijn idee was waarom niet betere e-mail login checks ofzo, want er worden (bij hotmail dan) gewoon mails van klanten verstuurd terwijl deze niet eens ingelogd zijn?

het gekke was zelfs dat ik eens een mailtje van mezelf kreeg (ook met dezelfde titel als bij die andere mails)
De afzender is dan dus vervalst. Dat is heel makkelijk, en veel virussen doen dat ook. Die nemen voor zowel de beoogde ontvanger als voor de afzender een willekeurig adres uit je adresboek. Als iemand die jou in zijn adresboek heeft besmet is, kan die jou dus een mailtje sturen dat van jouzelf lijkt te komen.

Je bent dus wsl. niet gehackt :) (Al komt het met hotmail wel veel voor dat mensen voor de lol het antwoord op je geheime vraag raden)

En als die virussen nou zelf een SMTP Server opzetten?¿

Ik voel meer voor een verplichting dat iedere pc uitgerust MOET zijn met een up-to-date virusscanner :)

Dan vind ik dat Virusscanners ook zo goedkoop mogelijk moeten zijn. Laat de overheid hier subsidies o.i.d. aan vebrinden.


Virusscanners behoren gratis te zijn! (Mijn mening)

Als je wilt, dat virusscanners gratis zijn, bedoel je dan dat ze door de overheid moeten worden betaald, uit ons belastinggeld? |:(
Lijkt me geen goed idee, want veel mensen gebruiken geen internet en zouden dan mee moeten betalen. En sommige mensen (zoals ik) gebruiken een mail client die geen code uitvoert, en dus niet gevoelig is voor mail-virussen. Zouden zij ook moeten betalen voor de gebreken van andere mail clients?

Of moeten er vrijwilligers worden aangewezen, die ze programmeren, onderhouden, distrubueren, etc.?

Wat mij betreft zou alles gratis moeten zijn, behalve de dingen waar ik mijn geld mee verdien... :)

Een grote virusinfectie kost heel veel meer dan het subsidieren van virusscanners. Het kan het bedrijfsleven veel geld kosten wanneer er schade wordt aangericht door virussen, dus dit kost indirect de overheid ook geld (minder belasting binnenkrijgen). Jij betaalt dus nu ook al indirect mee aan de schade van infecties, ook al heb je je eigen zaakjes mogelijk goed geregeld. Daarnaast is het natuurlijk ook zo dat de overheid zelf ook infectierisico loopt met alle financiele gevolgen van dien. Het idee van gesubsidierde virusscanners spreekt mij wel aan, een ander argument hiervoor is dat een virus ook de (technische) infrastructuur kan bedreigen, iets waar ondanks de privatiseringsdrang de overheid mede verantwoordelijk voor blijft.

Als virussen zelf een smtp-server hebben, is het doorsturen in principe nog makkelijker op te lossen, als je tenminste een firewall hebt: Geen verbindingen vanaf jouw computer naar remote port 25 toelaten, tenzij 't je smtp-host is.

(als een smtp-server een mail moet (door-)sturen, moet 'ie een verbinding maken met port 25 van de ontvangende host.)
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 13:14
Vorige 12:34
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: