Hoofdcategorieën
Device Settings

Verdachte datapakketten op het web houden experts bezig

Door Thuy Tran, donderdag 26 juni 2003 00:32
Bron: BBC, submitter: DaCode, views: 767

Netwerkexperts staan sinds mei dit jaar voor een raadsel door de onderschepping van verdachte datapakketten op het internet, zo meldt de BBC. De pakketten hebben een vrij grote window size van 55.808 bytes, en komen vermoedelijk af van een nieuw type programma dat netwerken kan aftasten op zwakke plekken. Gedacht wordt aan een trojan-achtig programma dat de pakketjes uitzendt als onderdeel van een soort distributed scanning mechanisme. Volgens de experts is er echter nog geen reden tot paniek. Het programma dat deze pakketjes verzendt is niet geheel bug-vrij, waardoor het nog niet optimaal werkt. Pogingen om de exacte oorsprong te achterhalen zijn tot nu toe onsuccesvol geweest:

ZoekenISS believes the packets are being formed by a scanning tool called "Stumbler". However, other security firms dispute this explanation. Experts say the scanning tool is little threat because its poor design prevents it quickly sharing and acting on any information it finds. However, some security experts believe that the badly formed packets are evidence of a new type of scanner that could slip past existing detection systems and be used to knock sites offline by swamping them with bogus data. Security experts are continuing to monitor the activities of the strange data packets.
Volgende 09:31 IBM start 'supercomputing on demand'
Vorige 00:23 RIAA wil individuele P2P-gebruikers gaan vervolgen
Advertentie

Reacties

«  1  2  »

Wel fijn om te weten dat ze er zoveel en serieus mee bezig zijn, komt wel heel futuristisch over maar wat gaat de wereld toch weer snel..

Matrix :+
edit:
Volgens mij zijn er een aantal mensen die even een nieuwe les Modereren nodig hebben... want dit: Beoordelingen: , +1, -1: Overbodig, 0: Gemodereerd, -1: First post, +1: Ondergewaardeerd, -0,80: Flamebait, 0,67: Ondergewaardeerd, 0,57: Informatief, 0,50: Ondergewaardeerd, -0,44: Overbodig, -0,40: Overbodig, -0,36: First post, 0: Gemodereerd Slaat totaal nergens op.

je moet hier ook nooit als eerste posten want je krijgt dan standaard -1 first post ongeacht de inhoud van je post.

Ik vind het een Gerson-post :)

Wake up newy! Dit is Tweakers, geen Fok! ;)

Maar er zit wel een hoog X Files-gehalte aan dit verhaal...

Oeps... ze hebben me bijna te pakken.. even afzetten mijn tro-jantje. :+

bedoelen ze dit soms ?

hmz, die virus heeft wel HEEL toevallig PRECIES dezelfde frame-grootte, zou me niks verbazen als dit de oorzaak is.

EDIT: lees nu net wat beter, staat letterlijk in de tekst |:(

Sweeeeeeeeeeet :D Zojuist hele text gelezen, leuke trojan, maar snap nog steeds niet waarom mensen in andere mensen hun pc in willen breken :S

gewoon voor de lol doen ze het, of voor mensen et ergeren die andere mensen hebben geërgerd of om zwakke plekken te vinden... om erkend te worden.. en noem maar op

laat maar verkeerd gelezen het was al door iemand geschreven!

Er staat wel heel veel tegenstrijdigheden op die symantecsite heb ik het idee.
f this is the case, the Trojan attempts to connect to a fixed IP address (probably a machine that the author of the Trojan controls) on port 22/tcp (the SSH port). If the connection succeeds, Trojan.Linux.Typot deletes the file, "/tmp/.../a," and exits. The deleted file may be the Trojan executable itself.
Zo gezegd is deze trojan dus een ssh virus geen linux virus.
Turn off and remove unneeded services. By default, many operating systems install auxiliary services that are not critical, such as an FTP server, telnet, and a Web server. These services are avenues of attack.
Hieruit maak ik op dat het meerdere services kan aanvallen. Dat kan alleen als er een beveiliginslek in die services zit, iets wat nooit gebeurt als je je systeem up-to-date houdt. En daar heb je "apt-get update" voor bijvoorbeeld. Het aantal geinvecteerde PC's wereldwijd is bovendien 49. Dat is heel weinig.

Ik heb het idee dat het een beetje een FUD verhaaltje is, dat de wereld is in gestuurd en is aangedikt door een bedrijf uit redmond. Ze zijn er tot toe in staat.

Dat deze onzin het nieuws haalt vind ik raar, dat het het nieuws haalt op T.Net niet anders. Er zijn miljoenen virussen, waarvan tientallen een besmettingshaard kennen van vele duizenden PC's. Dat is geen nieuws, maar algemeen bekend! Waarom is zo'n piepklein virusje wel nieuws? Dat is kolder. Er staat ook nergens waarom dit nieuws is.

Er zijn miljoenen virussen die verder verspreidt zijn. Okee, dat zijn windows-virussen, maar om nu elk virus dat in theorie op linux te gaan draaien in het nieuws te brengen is ook raar. Er zijn namelijk al een tiental andere virussen die op linux kunnen draaien, bovendien zijn er een heleboel virussen die je met een WINdows-Emulator wel aan de praat kunt krijgen onder linux :D

Deze is ook leuk: Om die LINUX virus te verwijderen moet je hiermee beginnen:
1: Disable System Restore (Windows Me/XP)....

;) :D

Voor alle reacties hieronder over stumbler (bijna het hele topic): het is niet 100% zeker dat de packets ook echt door deze trojan worden gemaakt. In het stukje bij het topic staat dat zelfs.
ISS believes the packets are being formed by a scanning tool called "Stumbler". However, other security firms dispute this explanation.
Lees die laatste zin maar eens. Allees ISS denkt dat het pakket van Stumbler afwezig is.

tja je weet niet wat Netwerk Experts zijn hé?
hier meer
[edit][quote]

The packet capture is written to its current directory (/tmp/.../ typically) in a file named 'r'.
[/quote]

Geniaal! een distributed portscanner, waarom ben ik daar niet op gekomen?
Een scanner die de afzender vervalst waardoor hij niet (makkelijk) te achterhalen is, maar ook het resultaat niet kan ontvangen. Probleem! zou je denken, maar door maar genoeg scanners te verspreiden is er vanzelf eentje die zijn resultaat bij jou in de buurt dropped.

Een scanner die de afzender vervalst waardoor hij niet (makkelijk) te achterhalen is, maar ook het resultaat niet kan ontvangen. Probleem! zou je denken, maar door maar genoeg scanners te verspreiden is er vanzelf eentje die zijn resultaat bij jou in de buurt dropped.
Ten eerste is in de buurt niet exact genoeg. Als het resultaat bij je buurman wordt gedropt (is in de buurt) dan heb je er nog niets aan. Ten tweede moet het infectiegehalte wel heel erg hoog zijn wil je een redelijke kans maken om de results ook nog eens terug te krijgen. Weet je wel hoeveel IP adressen in gebruik zijn? Daarvan ben jij er 1 (of max bv 10). De kans dat je dus iets bruikbaars terugkrijgt is minimaal. Die kans wordt echter wel vergroot als je zo'n tool loslaat in een afgeschermde omgeving (bv bedrijfsnetwerk oid).

Ten eerste is in de buurt niet exact genoeg. Als het resultaat bij je buurman wordt gedropt (is in de buurt) dan heb je er nog niets aan. Ten tweede moet het infectiegehalte wel heel erg hoog zijn wil je een redelijke kans maken om de results ook nog eens terug te krijgen. Weet je wel hoeveel IP adressen in gebruik zijn? Daarvan ben jij er 1 (of max bv 10). De kans dat je dus iets bruikbaars terugkrijgt is minimaal.
Uit de tekst blijkt dat het virus nog fouten bevat en dus blijkbaar nog niet af is. Zodra de maker vind dat het goed genoeg is, zal hij waarschijnlijk wel iets inbouwen waardoor de resultaten in een irc kanaal worden gedropt, of naar een bepaald e-mail adres worden gestuurd.. Daar kan hij ze dus rustig ophalen zonder dat ze rechtstreeks naar hem verzonden hoeven te worden.

Bovendien als je ISP een beetje handig is blokken ze verkeer wat niet afkomstig is van de klant gewoon een kwestie van blokkeren met een simpele Access List

Aan de ene kant is het logisch dat in nieuwe software beveiligingsfouten zitten waardoor er ingebroken kan worden. Aan de andere kant, zolang een netwerk internet heeft, is het nooit 100% veilig. En dat is eigenlijk best wel verontrustend. De meeste virussen krijgen alleen aandacht als ze weer eens op grote schaal verspreidt worden, maar trojans krijgen eigenlijk nooit aandacht. Dat er nu plotseling wel nieuws over is, doet toch wel vermoeden dat er iets serieus is, of op gang gaat komen. Hopelijk is het toch niet zo heel ernstig..

Voor hetzelfde geldt is dit een poging van ISS om de maker van deze mogelijke trojan uit de tent te lokken. Hoe dan ook, laten we hopen dat het niet zo serieus is...

Zolang een netwerk een netwerk is bedoel je, een groot deel van de hack pogingen wordt nog steeds vaak door insiders gedaan...

Hmmzz.. klopt niet helemaal wat ze op symantec zeggen..

Systems Affected: Linux
Systems Not Affected: Windows 3.x, Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me, Microsoft IIS, Macintosh, OS/2, UNIX

en lees dan eens verder.....

The following instructions pertain to all current and recent Symantec antivirus products, including the Symantec AntiVirus and Norton AntiVirus product lines.


Disable System Restore (Windows Me/XP).
Update the virus definitions.
Run a full system scan and delete all the files detected as Trojan.Linux.Typot


Windows ME/XP????????? die zijn "Not Affected"

is er trouwens wel een Norton/Symantec AntiVirii voor Linux :?

Je moet goed lezen, het stukje over ME/XP slaat op het feit hoe je nieuwe virus definities in het algemeen moet toepassen, en slaat niet op dit specifieke virus.

Het lijkt me dat je system-restore uit moet staan, om te voorkomen dat je na een gecrashte driver je virus-definities kwijt bent.
Verder kunnen files met een virus wat niet voor WIndows geschikt is, best wel op een machine staan met windows.
Kortom het is gewoon een standaard recept voor het updaten van je virus-scanner.

Je wilt de verspreiding van elk virus tegen gaan, dus zal de windows virus-scanner ook op niet-windows-virussen scannen.

de system restore moet uit omdat windows een virus/trojan wel eens als een legitiem systeembestand ziet, en daarom ook in de dllcache en system restore opneemt. als je het dan (door je virusscanner laat) verwijderen dan staat het er binnen de kortste keren automagisch terug... en dat is niet de bedoeling :)

Dit is een algemeen stukje ivm system restore van windows. Heeft niks met het virus te maken

Die windows tp is gewoon een algemene tip, die zie je overal staan.

En Disable System Restore (Windows Me/XP)
Heeft te maken dat je de virus niet opnieuw geactiveerd word, sommige virussen/trojans gaan in de restore folder zitten en bij het rebooten activeer je dus opnieuw dat virus/trojan. Daarvoor is dat advies

Betekend dit dus dat de eerdergenoemde netexperts het internet constant in de gaten houden? Daar gaat je privacy. }:O

ik heb liever dat er wat in de gaten gehouden wordt en problemen verholpen worden voor ze echt overlast veroorzaken dan dat het pas gebeurt op het moment dat half internet begint te klagen
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 09:31 IBM start 'supercomputing on demand'
Vorige 00:23 RIAA wil individuele P2P-gebruikers gaan vervolgen
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011