Hoofdcategorieën

Malware past dns-gegevens op thuisrouters aan

Door Harm Hilvers, vrijdag 13 juni 2008 11:20
Submitter: aliencowfarm, views: 16.193

Een nieuwe versie van het trojaanse paard 'Zlob' is in staat om dns-gegevens in thuisrouters aan te passen. Nog niet alle bekende virusscanners kunnen de malware verwijderen.

trojaans paard (klein)Het trojaanse paard doet zich voor als een videocodec die nodig is om beelden op bepaalde websites te bekijken. Als de gebruiker de malware installeert, zal die proberen om de dns-gegevens in de thuisrouter aan te passen, zodat al het internetverkeer door de aanvallers gecontroleerd wordt. Om in te loggen op de router maakt Zlob gebruik van een lijst met bekende login-gegevens van thuisrouters.

Onderzoekers wijzen al langere tijd op het gevaar dat routers misbruikt kunnen worden door malware, maar dit lijkt de eerste keer te zijn dat het daadwerkelijk gebeurt. De nieuwe versie van Zlob is om twee redenen problematisch, stelt Brian Krebs van de Washington Post. Ten eerste wordt dit trojaanse paard erg vaak gedownload door Windows-machines, zodat er veel schade kan worden aangericht. Daarnaast is alleen het verwijderen van de malware van de Windows-pc niet voldoende, aangezien de dns-instellingen op de router dan namelijk niet aangepast worden.

Een goede virusscanner kan helpen om te voorkomen dat Zlob op een pc een plek vindt, maar nog niet alle virusscanners kunnen deze malware herkennen en installatie voorkomen. Afgezien hiervan zouden gebruikers het wachtwoord van hun thuisrouter moeten aanpassen naar iets anders dan de standaardwaarde, meent Krebs. Dat scheelt namelijk niet alleen problemen met Zlob, maar zorgt er ook voor dat de instellingen van een router niet zomaar door onbekenden aangepast kunnen worden.

Volgende 11:52
Vorige 10:42

Reacties

«  1  2  3  »

Hoe moet ik deze link boven lezen, is dit een lijst met scanners die het WEL vinden?

http://www.virustotal.com...693c15d05ac8c5dcdacc41d3a

Nee dat is een lijst meet een aantal scanners en de resultaten die ze generen. Zoals je ziet vinden 11 van de 32 scanners iets verdachts waarvan een aantal volgens mij zelfs het goede resultaat.

AVG 7.5.0.516 2008.06.11 DNSChanger.AD
Symantec 10 2008.06.11 Trojan.Zlob

Lijkt me redelijk duidelijk: een 'result' betekent dat de virusscanner 'Zlob' (of iets verdachts) wel kan vinden. Geen result betekent dan dat de virusscanner 'Zlob' niet heeft kunnen vinden.

[Reactie gewijzigd door Brian]


Let wel: in vrijwel alle gevallen zijn versies van de definities al verhoogd. De lijst is op dit moment daardoor nog maar van beperkte waarde. Eigenlijk zou de test dagelijks overnieuw gedaan moeten worden.

Wat heeft dit voor gevolgen voor de gebruiker?
Dat als hij een www.adres.com intikt, dit altijd wordt vertaald naar een pornosite ofzo?

Ik denk meer om wachtwoorden in handen te krijgen enzo. Of misschien creditcard gegevens en je inloggegevens van je paypal account.

Ik denk eerder aan banksites, paypal e.d. Dan kunnen ze eenvoudig je wachtwoord achterhalen door je naar hun eigen nep-site te sturen.

Best link dit. Altijd je wachtwoord veranderen dus ;)

Het resultaat is dat men in staat is om jouw verzoeken te manipuleren. Een aanvraag naar www.nu.nl zal gewoon goed uitgevoerd worden. Echter, men is in staat om je aanvraag naar www.bank.nl om te zetten naar een andere website die er hetzelfde uitziet.

Als men heel gerafineerd te werk gaat kan die andere website weer gegevens uitwisselen met de bank. Je kan dus met je pas inloggen en merkt helemaal niets van de omleiding. Vervolgens injecteert het systeem een betaalopdracht bij de bank en maskeert deze voor jou. Als je nu zelf ook een opdracht uitzet en deze verstuurt, wordt ook die van de hacker meegestuurd.

Bovenstaande wordt ook wel een "man in the middle" attack genoemd.

Dat hij naar www.paypal.nl surft, en opeens een look-alike site krijgt die de gegevens onderschept?

Bij SurfRight hebben ze een handig command line tooltje gemaakt (DetectBadDNS10.exe) waarmee je heel snel kunt controleren of je computer, router, modem of gateway een onveilg DNS-serveradres gebruikt voor naamomzetting. Je kunt het hier downloaden: http://www.surfright.nl/nl/news?id=53 (even scrollen naar Hulpprogramma).

Een voorbeeld als je netwerk een onveilg DNS-serveradres gebruikt, zoals na een besmetting met Zlob:

>>> BAD DNS server configuration detected!
The non-existing domain resolved to 216.255.187.210
... which is black listed by Spamhaus!

[Reactie gewijzigd door mloman]


dat is toch het eerste wat ik doe een ander wachtwoord in de router ;)

Heel veel mensen denken daar niet aan. Heb hier vorig jaar nog een WiFi verbinding gevonden bij de buren waarbij niet alleen config via WiFi benaderbaar was, maar waar ook geen wachtwoord was ingesteld en zou iedereen dus kunnen instellen wat men maar wilt/

Doe eens een simpele poortscan op een IP range van 255 pc's. 90% van de routers die toegankelijk zijn hebben geen wachtwoord.

Juist.. sterker nog.. alle routers, accesspoints etc. zouden in hun config wizard dit moeten laten veranderen en als dat niet gebeurd telkens bij inloggen een irritante melding in beeld moeten vertonen totdat het ww is veranderd..

Mijn ZyXEL vroeg standaard in de wizard om het ww te veranderen.

(terwijl mijn speedtouch dat niet deed.. sterker nog, de firmware updater/installatie wizard die je op je pc zet en communiceert met de router gaan er van uit dat de router op default instellingen staat....)

dit is niet de fout van de onwetende gebruiker, maar van de leverancier van de router. Die moet in de setup maar inbouwen dat het standaard paswoord moet worden veranderd voordat je door kan gaan en niet hetzelfde paswoord kan kiezen

ok, dit is dus het wachtwoord dat ik moet instellen (nu nog geen paswoord) in de MODEM en te benaderen door http://10.0.0.138/ in explorer in te voeren?

Ja, heel verstandig om dit te wijzigen.

Bij routers is het vaak http://192.168.1.1
Als je je router beveiligd hebt, heeft het dan nog zin om je modem te beveiligen? Ik weet niet eens of ik dat kan namelijk.. (Multikabel/Motorola modem met Netgear router).

@honey, yep dat is hem.

@das, sorry maar dat ben ik niet met je eens. Sommige routers verplichten je een nieuw wachtwoord in te voeren, wat op zich redelijk netjes is. Maar elke router handleiding die ik heb gelezen verteld dat je het zou moeten doen, het is je eigen probleem als je het dan niet doet.

Onwetendheid, luiheid en laksheid zijn de grootste redenen waarom het momenteel niet gebeurd (heb geen bron, maar heb het wel ergens gelezen).

Door het verplicht in te stellen van een nieuw wachtwoord, MOETEN ze dat wel, anders werkt het niet. Ja, vind het een beetje kinderachtig, maar kennelijk moet het helaas gebeuren...

En de gekookte kat in de magnetron is de schuld van de fabrikant die het deurtje te groot maakte... :X
Wat een onzin redenatie. Als iemand te stom is om een wachtwoord in een netwerk onderdeel te kloppen is dat uitsluitend eigen schuld, dikke bult.

Wat een vergelijking, zeg. Tijd voor een reality check! Iedereen die ooit een magnetron gebruikt heeft, weet wat het doet en kan wel raden wat er gebeurt als je er een kat in probeert te koken. Een router is voor veel mensen een wonderkastje dat de monteur er heeft neergezet en wat je nodig schijnt te hebben om te kunnen internetten. Je kunt van die mensen heus niet verwachten dat ze de noodzaak van een wachtwoord begrijpen.

Dat maakt het niet per sé de schuld van de leverancier van de router, integendeel, maar 'eigen schuld, dikke bult' is wel heel sterk vanuit een tweakers-perspectief geredeneerd.

Je denkt veel te veel vanuit je eigen kennis. Jij weet misschien dat een magnetron watermoleculen verwarmt, maar weet je moeder dat ook? En weet zij wat de implicaties hiervan zijn? Als je je kat wel kunt drogen in de oven op de laagste stand, waarom dan niet in de magnetron op de laagste stand? Als je je boterham er in ontdooit gaat het toch ook hetzelfde?

Het zijn allebei wonderkastjes waarvan de gebruiker niet hoeft te weten welke technologie er in zit. Er moet enkel uitgelegd worden wat je er wel of niet mee moet/kan doen.

Je hoeft niet te weten hoe een verbrandingsmotor werkt om auto te kunnen rijden.
Maar een wireless router is bij verkeerd gebruik niet dodelijk, een magnetron of auto wel.

Het kan zelfs nog erger:

Tele2 heeft op z'n SpeedTouch 706WL, die standaard bij een Tele2 abo komt, een eigen firmware gezet. Die kan je dus (normaal ;) ) niet updaten.

Het probleem daarbij is dat het standaard paswoord gewoon Tele2 is, en je dat dus NIET kan veranderen, enkel de Tele2 klantendienst !

Gelukkig kan je via een omweggetje toch nog nieuwe Thomson firmware flashen, niet aangepast, waar je wel volledige administrator bent...

Wat een bekrompenheid, daar krijg ik het echt van, van die bedrijven die je een bepaalde dienst aanbieden en dan voorkomen dat je dingen die je met het standaard apparaat kan niet kan doen bij hun "branded" apparaat.

Moet toch eens snel checken of ik mijn bridge met de buren ook veranderd heb... :X

Routersetup? En waarom zou je daarin willen gaan als argeloze gebruiker? Je kunt een router natuurlijk af fabriek zo instellen dat hij het niet doet, maar dat is ook niet erg gebruikersvriendelijk.

Dan is het nu gewoon kijken wat het belangrijkste is: gebruikersvriendelijkheid of veiligheid...

In dit geval? Tja, das voor iedereen voor zichzelf uit te maken....

Ik durf te wedden dat als er hier iemand het slachtoffer van wordt, het niet lang gaat duren tot een rechtszaak wordt gestart door he tslachtoffer tegen bv linksys omdat ze hun wachtwoord niet verplicht laten veranderen...

Er loopt altijd wel zo een Amerikaan rond die het irritant zou vinden als hij het voorgeschoteld kreeg (verplichting om pwd te veranderne), maar éénmaal dat hij gephished is en hij heeft de vraag niet gehad dat ie van zijn teut begint te maken en een lawsuit start..

Ligt dit uberhaupt aan wachtwoorden, of ligt het meer aan het feit dat een hoop routers ook SNMP hebben draaien, en dat je via SNMP (de juiste versie) ook settings kunt veranderen? En zoals bekend, is SNMP niet een van het meest waterdichte protocol (en dient meestal alleen in een DMZ gebruikt te worden.)

"Afgezien hiervan zouden gebruikers het wachtwoord van hun thuisrouter moeten aanpassen naar iets anders dan de standaardwaarde, meent Krebs."

Tja, mensen bij wie het gebeurt, hebben sowieso een technisch inzicht van een paard. "0000 voor mijn router. Dat is toch goed?"

Nee dommerd, 0000 is voor je telefoon. "system" is voor je router ;)

admin

pwd: welcome

werkt in heeeel veel gevallen bijvoorbeeld als het netwerk niet beveiligd is (draadloos)

username: admin
password: admin

Kan me best voorstellen dat dat bovenaan de lijst met te proberen logins staat.

de vorige versie van Zlbo deed hetvolgende:
Attempts to make HTTP connections to the following domains using different URLs, which allow the Trojan to ping, report it's status, and execute remote files:

vnp7s.net
zxserv0.com
dumpserv.com


De huidige zal hetzelfde doen maar dan vanuit je router zodat het virus niet gedetecteerd wordt op je PC. (wellicht zijn ook die DNS-namen variabel)

Geen last van hier. Geen default wachtwoorden in de router en simpel de DNS lokaal instellen ipv via DHCP te krijgen.
Maar er zullen toch nog héél wat mensen last gaan krijgen met die default wachtwoorden op de router.

Overigens denk ik dat ik die jongen gister eens ben tegengekomen. Ik moest een codec installeren, maar mn virusscanner zei dat het een bedreiging was. Hij kon echter niet identificeren wat het was... Heb dan maar afgezien van het installeren.

Geen last van hier. Geen default wachtwoorden in de router en simpel de DNS lokaal instellen ipv via DHCP te krijgen
.

Als je je dns lokaal instelt is het voor trojans nog simpeler om de dns adressen te wijzigen ;) Nu bepaalt tenminste de router nog de dns adressen, ipv van je pc

Daar heb je volledig gelijk in.
Maar die trojan wijzigt (zoals ik uit het artikel begrijp tenminste) enkel maar de DNS in de router (of probeert dat toch althans), maar niet de lokale DNS.

In Windows slaag ik er overigens niet in de DNS via DHCP op te vragen terwijl de IP-config statisch is.

Daar heb je volledig gelijk in.
Maar die trojan wijzigt (zoals ik uit het artikel begrijp tenminste) enkel maar de DNS in de router (of probeert dat toch althans), maar niet de lokale DNS.

In Windows slaag ik er overigens niet in de DNS via DHCP op te vragen terwijl de IP-config statisch is.
Daar gaat het niet om, het gaat er om dat je PC, in de meeste thuis situaties, de router als DNS server gebruiken en juist DIE zal verkeerde adressen terug geven.

Lees in het vervolg ook de posts een niveau hoger: Geen last van hier.
Het gaat dus helemaal niet over de meeste thuissituaties, maar juist om een specifieke situatie. :/

Lees in het vervolg ook de posts een niveau hoger: Geen last van hier.
Het gaat dus helemaal niet over de meeste thuissituaties, maar juist om een specifieke situatie. :/
Ik reageerde niet op die post op een hoger niveau, maar op de zin "In Windows slaag ik er overigens niet in de DNS via DHCP op te vragen terwijl de IP-config statisch is.".

Als je een statisch IP adres gebruikt moet je het ip van je router opgeven als DNS server in windows. DHCP werkt namelijk zoiezo niet als je statische IP adressen gebruikt.

Als je een statisch IP adres gebruikt moet je het ip van je router opgeven als DNS server in windows. DHCP werkt namelijk zoiezo niet als je statische IP adressen gebruikt.
Niet als de router de DNS van de provider krijgt en ik die niet wil gebruiken...

Ik heb dit ook gedwongen moeten doen.
Ik kon namelijk niet internetten, maar had wel volledige verbinding.
De DNS zelf hard ingevoerd en het werkte weer :)

Hopelijk had ik niet eerder deze virus te pakken ;)
Heb de laatste tijd geen nieuwe codec geinstalleerd, dus zal wel niet

DNS lokaal instellen is niet echt handig voor mensen met een laptop die om 2 of meer locaties wordt gebruikt.

En waar linken die dns servers dan naartoe? Ik bedoel die dns servers zijn als ik het goed begrijp nu grote verzamelplaatsen van surf gegevens van de gedupeerde.

Ik denk dat als men achter deze DNS servers aan gaat, waar deze zich bevinden, wie de eigenaars zijn men de daders ook wel gaat vinden...

Waarschijnlijk haalt de trojan nieuwe configs automatisch op en past op basis hiervan de informatie weer opnieuw aan. Zo'n config zou je op elke geïnfecteerde webserver kunnen plaatsen ipv enkele centrale (makkelijker neer te halen) servers.

Helaas gaat dat niet op, ze zullen waarschijnlijk een server hacken en daar een DNS server op installeren. Overigens, DNS = Dynamic Name Service, die zorgt er voor dat www.tweakers.net naar de server van tweakers wijst, als een dit virus het aanpast zou je bijvoorbeeld bij google uit kunnen komen als je www.tweakers.net intikt.

Het wordt link als ze dan je banksite naar een nepsite die er hetzelfde uit ziet sturen...

DNS = DOMAIN Name System, niet Dynamic Name Service

In theorie zou zelfs een geinfecteerde PC als DNS server ingezet kunnen worden. :P
Dat maakt het allemaal weer wat lastiger traceerbaar.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 11:52
Vorige 10:42
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: