mercoledì 4 marzo 2009

Ancora Moodle

Come succede ormai da tempo, ad intervalli abbastanza regolari (1 o 2 settimane) compaiono in rete nuovi falsi profili utente ospitati su siti di E-Learning che utilizzano Moodle (dettagli su Moodle in questo precedente post)

Si tratta anche questa volta di falsi profili utente ospitati su pagine Moodle appartenenti ad istituti scolastici e universita' e che nei 'nuovi profili utente' presentano:

I links nel testo puntano adesso a sito di Pharmacy

ma questa volta, compaiono in chiaro a fondo pagina anche 3 links ad altre pagine Moodle simili tranne che per i links a diverso farmaco pubblicizzato.

Come si puo' vedere da questi screenshot abbiamo links sempre diversi ma che, se la pagina Moodle appartenine a sito scolastico italiano, reindirizzano sempre ad altro sito .IT
ed anche
Tra l'altro, da quanto si legge sul sito Moodle.org, sembra che con pochi accorgimenti ed utilizzando le ultime versioni di Moodle il problema dei falsi profili potrebbe essere contrastato con successo

Ecco una parziale traduzione di un recente ed interessante post al riguardo che spiega in poche righe ma in maniera chiara il problema e una delle possibili soluzioni

*******************************************************************************
Come prevenire lo spam di un profilo utente Moodle

Uno dei piu' comuni problemi di sicurezza che vediamo su Moodle e' lo spam dei profili utente.
Lo spam di un profilo utente e' un problema che deriva soprattutto dalla combinazione di queste due impostazioni Moodle:

1. L'autenticazione tramite email e' abilitata, consentendo alle persone di auto-creare un account sul sito
2. L'impostazione di amministrazione 'forceloginforprofiles' e' disattivata, consentendo a chiunque di vedere il profilo utente.

Alcune vecchie versioni di Moodle hanno queste impostazioni come predefinite.

Il problema con queste impostazioni e' che gli 'spammer's possono creare una pagina sul sito Moodle che si puo' riempire con i link e immagini (di solito links porno siti di pahrmacy ecc...) .
Questo inserimento di links viene utilizzato per forzare le ricerche ad es. di Google ed indicizzare i links presenti nelle pagine profilo Moodle ai primi posti di una ricerca in rete.
Si noti che questo contenuto di falsi profili utente e' stato progettato per essere visualizzato da una ricerca in rete, e di solito i falsi profili utente non sono disponibili all'interno del sito Moodle (gli amministratori spesso non sono neanche a conoscenza che il loro sito sta avendo questo problema).

Si consiglia a tutti gli amministratori di Moodle di verificare queste impostazioni Moodle ed assicurarsi che i loro siti non siano vulnerabili allo spam dei profili.
L'autenticazione tramite e-mail deve essere disabilitata se non necessario, e se non possibile ,anche 'forceloginforprofiles' dovrebbe essere attivato.

Si consiglia inoltre di utilizzare il tool Moodle anti-spam per eseguire la scansione del sito per trovare e cancellare eventuali profili colpiti ............

**************************************************************************************
Maggiori dettagli su :http://moodle.org/security/

In effetti una buona parte dei siti visti sopra presenta al momento della richiesta del login questa videata con l'opzione della creazione di nuovo account utente

che permette in pochi passaggi di creare un nuovo profilo personalizzabile con links a piacere


Sempre sul sito moodle.org risultano comunque evidenziate altre vulnerabilita che vengono risolte nelle nuove versioni Moodle ed anche informazioni al riguardo dello spam utenti e come limitarlo.
http://docs.moodle.org/en/Reducing_spam_in_Moodle

Edgar

martedì 3 marzo 2009

Norton Safe Web, Antivirusxp-pro2009 ed una lunga lista di urls nel file di setup

Vistando il sito Norton Safe Web si notano alcuni indirizzi web che, anche per chi non si occupa quotidianamente di problemi legati a falsi AV, sono sinonimo di false applicazioni antivirus.
Sorprende invece il fatto che a fianco di un commento che avvisa del problema della 'fake av application' da parte di un utente di Safe Web, appaia il bollino verde (safe application) messo dal sito Norton, cosa che dovrebbe significare una mancanza di problemi per chi visita le pagine in elenco e scarica il file eseguibile proposto.

Come succede abbastanza spesso, ed ancora una volta, un sito come Safe Web che dovrebbe informare sulla pericolosita' delle pagine da vistare fallisce l'analisi, e non e' da escludere che qualche visitatore del sito Antivirusxp-pro2009 scarichi ed installi il programma fidandosi dei risultati presentati.

La spiegazione di questa nuova fallita analisi e abbastanza semplice per i due primi siti in elenco e cioe' al momento della stessa i due siti web si trovavano offline ( come dimostra lo screenshot allegato all'analisi Safe Web)

e Safe Web non ha potuto comunque rilevare files o codici pericolosi.

Per il terzo sito in elenco e cioe' antivirusxp-pro2009(dot)com invece il Norton SW riporta uno screenshot attuale della pagina

e quindi la spiegazione potrebbe essere semplicemente che Norton Antivirus non riconosce il file eseguibile di setup come pericoloso
La conferma la abbiamo da una analisi VT che dimostra infatti

Come si vede il file di setup del falso AV e' scarsamente riconosciuto ed il Norton Av non compare in elenco.

A parte le conosciute limitazioni sull'efficacia di una scansione online on demand quale quella di VT, se al limite, Norton SW utilizzasse i risultati di Virus Totale forse aumenterebbe l'attendibilita' dei suoi reports ma evidentemente non si tratta di una idea proponibile anche sotto un punto di vista strettamente commerciale e di immagine in quanto si utilizzerebbe software della concorrenza.

A questo punto proviamo a scaricare il file di setup dal sito Antivirusxp-pro2009(dot)com


ed a eseguirlo per verificare meglio le caratteristiche della falsa applicazione.

Un primo tentativo di eseguire il setup in pc virtuale sotto sandboxie da questo risultato

Proviamo allora senza la sandboxie attiva ed ecco dopo pochi secondi apparire la finestra del programma che esegue la falsa scansione e propone una altrettanto lista fasulla del malware trovato sul pc.

L'immediatezza con la quale appare la finestra del falso Av in fase di install fa' pensar che piu' che ad un file di setup vero e proprio ci troviamo di fronte al medesimo file sia che si tratti del setup che del programma installato sul disco.
Ecco infatti una verifica dei codici md5

che dimostra che l'eseguibile installato e' lo stesso file di setup ridenominato

Una volta finita la scansione e' interessante notare che compaiono nomi di files eseguibili malware

assolutamente inesistenti sul pc e, senza troppa fantasia, prelevati direttamente da un elenco in chiaro presente all'interno del codice del programma.


Come succede tutte le volte che si usa un falso Av il tentativo di lanciare un clean dei files trovati genera la richiesta di registrazione a pagamento del falso software.

Contrariamente ad altre volte il programma propone anche un link a casella di posta elettronica per eventuali richieste di assistenza, lasciando parecchi dubbi sulla sorte (liste di spam) dell'indirizzo mail utilizzato per una richiesta di questo genere di assistenza.

Come sempre non esiste la possibilta' di terminare da menu' il programma e tanto meno l'opzione di disinstallazione.

Veniamo ora alla parte piu' interessante e precisamente all'analisi se pur sommaria dei contenuti del file di setup e quindi come abbiamo visto anche del file programma installato sul pc in quanto identici.

Ecco come appare una parte del contenuto testuale ,in chiaro, incluso nel file eseguibile (programma e setup)
Nuovamente, come gia' accaduto in passato, il file contiene migliaia di indirizzi web di vario genere, ed ecco un filtro solo per i siti italiani presenti in elenco

A cosa serva questo elenco contenuto all'interno del file eseguibile non sembra chiaro:

Potrebbe trattarsi di una lista da utilizzare forzando il browser a navigare o ad escludere dalla navigazione solo questi siti. ma con il programma in esecuzione non appare traccia di modifiche ad esempio nella cartella del file host di Windows.
Potrebbe essere un elenco di links utilizzato dal software per visualizzare un allarme fasullo riferito ad un sito visitato ed in elenco ...ecc... ma durante l'esecuzione del programma non appaiono coinvolgimenti di questi siti.
Anche un tentativo di osservare eventuali connessioni in rete una volta che il falso Av e' in funzione non ha rivelato collegamenti attivi tra il software e qualche server o sito remoto di quelli presenti in lista.

In ogni caso e' gia' la seconda volta che compare un elenco di urls di queste dimensioni all'interno di un setup di falso Av.
La volta scorsa una lista simile di urls era presente nel software fasullo AV antispyware-2008 come avevo gia' evidenziato in passato su questo post.

Edgar

lunedì 2 marzo 2009

Zeus botnet

Come sempre evitate di visitare i siti ed i link a malware elencati nel post se non avete preso le dovute precauzioni.

Vediamo qualche dettaglio su una delle piu' antiche famiglie di malware, conosciuta come Zeus / Zbot / Wnspoem e specializzata nel furto di dati personali sensibili come le credenziali per i servizi online (conti eBanking, password di accesso Facebook e altri servizi on-line)

Il malware trojan Zeus (noto anche come Zbot e WSNPoem) e' generato tramite l'utilizzo di un kit crimeware, distribuito gia' dal 2008 (del costo di circa $ 700) che permette di crearne il codice, senza avere particolare competenze.
La RSA Anti-Fraud Command Center aveva gia' rilevato durante i primi mesi del 2008, oltre 150 diversi utilizzi del kit di Zeus, in grado ognuno di infettare in media circa 4.000 diversi computer al giorno.

Vediamo il funzionamento a grandi linee del malware:

Di solito, tramite mail di spam, alla vittima viene proposta la visita di un falso sito di phishing.
Tuttavia, anche se chi visita il sito non fornisce le credenziali di accesso relative al servizio proposto dalla falsa pagina, la cosa e' irrilevante (molti utenti infatti cliccano sul sul link di phishing, ma compilano i campi del login con informazioni casuali ) perche' comunque c'e' il tentativo di infettare il PC del visitatore con un software trojan.

Questo e' fatto tramite una tecnica chiamata "infezione drive-by ", in cui viene sfruttata una vulnerabilita' presente sul computer (sistema operativo, browser o un software vulnerabile)
Come in molti casi di attacchi tramite exploits le vulnerabilita' sfruttate in queste situazioni sono ,a volte sconosciute ai fornitori del software colpito, ma comunque anche se vene rilasciata un patch od una nuova versione del software, molto spesso chi lo usa non ha provveduto all'aggiornamento.

La particolarita' di questo tipo di infezione e' che il codice malware viene hostato su siti che a loro insaputa sono diventati parte delle botnet Zeus e che si trovano diffusi in parecchie nazioni , Italia compresa.
Tramite il sito di tracker https://zeustracker.abuse.ch/ e' possibile consultare una aggiornata mappa ed i dettagli dei singoli host compromessi che ospitano sia il file eseguibile malware che gli altri files facenti parte del sistema zeus botnet

Esaminiamo ad esempio il file eseguibile contenuto su host compromesso italiano

ecco i dettagli
che dimostra essere ben riconosciuto da VT

e questo anche perche' si tratta di eseguibile probabilmente da lungo tempo su questo sito che presenta la homepage "in costruzione".
Cosa diversa e' se ad esempio andiamo ad analizzare un eseguibile recente, ad esempio su, questo server

L'analisi VT dimostra infatti lo scarso riconoscimento del trojan il cui eseguibile evidentemente e' stato aggiornato “recentemente”

Gia' dalle prime versioni il kit generatore di file binari malware aveva notevoli caratteristiche quali ad esempio quella di creare un nuovo file binario sempre radicalmente diverso dai precedenti rendendo notoriamente difficile per l'antivirus o software di sicurezza riconoscere la minaccia quando si utilizzano per l'identificazione firme malware.

Il Trojan Zeus oltre a catturare quanto digitano nel browser, ha diverse funzionalita' avanzate, come la capacita' di catturare uno screenshot della macchina della vittima, la possibilita' di controllo da remoto, ed anche la ricerca delle password che sono state archiviate sulla macchina( es. quando si clicca sull'opzione proposta dal browser "Ricorda la password")... ecc... .

Recentemente poi, e' comparsa una nuova variante con alcune novita'.
Il primo cambiamento significativo ' il nome del file eseguibile e anche il sistema usato per crittografare il contenuti del file di configurazione presente sul server e' cambiato
Infatti adesso viene utilizzato un algoritmo di cifratura che associa il file di configurazione con il file binario presente sul server colpito, cosa che rende piu' complicata l'analisi del malware e dei suoi contenuti.

Edgar

fonti consultate:

https://zeustracker.abuse.ch/index.php

http://rsa.com/blog/blog_entry.aspx?id=1274

http://evilfingers.blogspot.com/2009/02/zeus-botnets-mass-propagation-of-trojan.html