image

De tikkende Sober tijdbom bekeken

vrijdag 9 december 2005, 10:42 door Redactie, 6 reacties

In oktober 2003 verscheen de eerste Sober worm. Sindsdien zijn er 20 varianten van de worm verschenen, waarbij Sober.Y zelfs voor de grootste virusuitbraak van dit jaar wist te zorgen. De meeste varianten bevatten een routine die de worm op een latere datum activeert. De worm zal daarna op bepaalde data van verschillende websites code downloaden en installeren.

Via dit verspreidingsmechanisme weten de nieuwe Sobers zich massaal te verspreiden. De virusschrijver plaatst een nieuwe versie en alle al geinfecteerde machines worden dan bijgewerkt met de laatste variant.

Zoals gezegd was Sober.Y verantwoordelijk voor de grootste e-mail virusuitbraak van dit jaar, en is het nog steeds goed voor 40% van alle infecties. Deze variant is zo geprogrammeerd dat het op 5 januari geactiveerd wordt. Het virus synchroniseert zelfs met atoomklokken om ervoor te zorgen dat de activatie niet voor 5 januari plaatsvindt, als de PC klok bijvoorbeeld verkeerd zou staan.

De vraag blijft welke URL de virusschrijver gaat gebruiken voor het uploaden van de nieuwe code. De auteur weet dat als hij een enkel adres gebruikt, de URL snel geblokkeerd zal worden. Daarom gebruikt Sober een algoritme voor het genereren van URLs die afhankelijk van de datum veranderen. De URLs wijzen naar gratis hosting servers die vaak in Duitsland en Oostenrijk staan. 99% van de gegenereerde URLs bestaat simpelweg niet eens, toch kan de virusschrijver voor een bepaalde datum de URL bepalen en die registereren, waarna hij zijn programma uploadt en zo weer duizenden machines weet te infecteren.

Het gaat om URLs zoals:
http://people.freenet.de/gixcihnm/
http://people.freenet.de/tobtrfjabzw/
http://people.freenet.de/utzmfucaau/
http://people.freenet.de/phyibrpkcpl/
http://people.freenet.de/lhxrdryo/
http://people.freenet.de/yediykdq/
http://people.freenet.de/bjjhdkybpyaj/

Systeembeheerders doen er dan ook verstandig aan om deze URLs te blokkeren, zegt het Finse F-Secure in deze analyse.

Reacties (6)
09-12-2005, 11:14 door Anoniem
Wat kan ik er van zeggen he.

Geniaal programmeerwerk. Die gast is zeker goed bij, (of die
bende...)

Die zijn niet gek, wel cool, met systeemklokken
synchroniseren, MAAR, als je er gewoon voor zorg dat je het
virus naar een andere atoomklok server laat lijden kun je
het virus makkelijk activeren lijkt me... kweet niet hoe het
virus intern werkt. Mogelijk moet er nog een commando
gegeven worden.

Ook zullen er goede Reverse Engineering bij Anti-Virus
makers moeten werken lijkt me, die kunnen het toch wel
achterhalen hoe het gaat lopen???

Anders is het helemaal mooi geprogrammeerd, best leuk om
zoiets te maken. Kost alleen zoveel tijd, maar is toch zeker
leerzaam. Voor beide partijen.
09-12-2005, 13:45 door Anoniem
Door Anoniem
[...]Geniaal programmeerwerk.
[...]Die zijn niet gek[...]
Volstrekt mee oneens, vanwege de hinder die het anderen
oplevert.
09-12-2005, 14:07 door Anoniem
Ze weten waneer het virus online komt, ze hebben nog een maandje om er
iets moois voor te schrijven.

maar wat je zegt, geniaal programeerwerk.
09-12-2005, 14:40 door Peter_
Genialiteit en gekte liggen heel dicht bijelkaar.
Ze lijken zelfs op elkaar.
10-12-2005, 01:02 door Anoniem
Soort van Windows update dus =)
13-12-2005, 11:52 door hugo_nl
Door Anoniem
Soort van Windows update dus =)

Ik durf te beweren dat dit virus beter is geschreven. :)

Het is inderdaad een 'slimme' zet van de virusschrijver(s)
in kwestie. Immers worden de in de binary gebruikte URLs
dikwijls door de authoriteiten afgesloten.

Deze oplossing is dus meer een logische stap. En sommige
logische stappen worden als zeer vooruitstrevend gezien.

Maar 'n virus die dagelijks een URL zou genereren (of zelfs
elk uur) wordt onmogelijk om tegen te houden -- immers
zouden de instanties *al* deze URLs moeten blokken. En dat
kunnen er op jaarbasis aardig wat zijn.

Het allerergste is dat, als elk commercieel OS 'ns een
grondige review gehad zou hebben voordat het onder marketing
druk werd gereleased, deze virusmethodologien zich niet zo
ontwikkeld zouden kunnen hebben.

Maar ja, die opmerking wordt toch wel weer afgedaan als
links, liberaal, activistisch, boom-omarmend gewauwel. Maar
dat maakt de opmerking niet minder waar......
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.