Door Anoniem: Ik wordt steeds nieuwsgieriger naar jullie bronnen, tot woensdag 16:00 uur wist volgens mij niemand -behalve de bouwers- dat de Trojan en het ondersteunende botnet bestond. Geen scanner heeft iets gemeld. Spamhaus blokkeerde geen van de adressen. Waarom hebben de overheidsdienaren zitten slapen? Waarom hoor ik van veel bedrijven dat ze 'ook problemen hadden' terwijl daar geen overheidsdienaren zaten. Ik zal niet beweren dat er bij de overheid niet veel te verbeteren is, maar volgens mij geldt dat ook voor vele bedrijven. Waarschijnlijk wel meer: zij kunnen het stilhouden, de overheid meldt het. (zodat ook ik gewaarschuwd word). Uiteraard hou ik mij aanbevolen voor tips: de alwetende scanner die botnets en trojans detecteert voordat ze gedetecteerd worden. Een gat in de markt.
Ho ho, ik zeg nergens iets over dat die ip's/dns namen te laat dicht gezet zijn, ik denk dat als je al besmet was met het citadel botnetvirus (wat al bijna anderhalf jaar bekend is, zie onderstaande links) er geen houden aan was, omdat de scanners dorifel nog niet kon detecteren en dus ook niet blokkeerden. Wat ik niet snap, en waarop ik mijn stelling dat er mensen hebben zitten slapen heb gebaseerd, is dat die bedrijven/gemeenten/ministeries een bekend lek niet gedicht hadden, of hebben de overheden geen heuristic scanning zoals mijn firewall? Deze kan patronen in verkeer ontdekken en desgewenst blokkeren, en alles wat binnen gehaald wordt wordt gescand op de bekende virussen, een drive-by-download is nog wel mogelijk, maar alleen als het virus spliternieuw is, wat in geval van dorifel ook zou zijn.
Een mail met dorifel er in? Jammer, ondanks de RTLO truuk zou dit bij ons niet gelukt zijn, onze antispamhost is niet kwetsbaar voor die truuk, en ziet gewoon de .scr extensie die er niet door komt, hetzelfde geldt voor mijn mailplatform, .scr komt gewoonweg niet binnen in ons netwerk. Als ik met mijn "mid range" apparatuur/software kan realiseren, waarom kan een overheid met High-End apparatuur en software dit dan niet? .scr blokkeert iedere zichtzelf respecterende beheerder toch "by default" aangezien .scr bestanden al jaren virussen kunnen bevatten??
Zie voor de bron: https://www.ncsc.nl/actueel/nieuwsberichten/dorifel-virus-de-stand-van-zaken.html
Hier staat:
De afgelopen dagen heeft het Nationaal Cyber Security Centrum (NCSC), samen met haar partners, verder gewerkt aan het onderzoek naar het Dorifel virus. Uit het onderzoek is naar voren gekomen dat het Citadel-botnet, de infrastructuur die wordt gebruikt om Dorifel te verspreiden, ook verantwoordelijk is voor de distributie van andere malware zoals Hermes en Zeus. De uitbraak van het Dorifel virus lijkt vooralsnog onder controle te zijn.
Het citadel botnet is al bekend sinds maart 2011: http://webwereld.nl/nieuws/111488/virus-richt-schijnwerper-op-schimmig-botnet.html
Ik zeg zelfs in mijn vorige post: "Helemaal mee eens", dus is jouw reactie is niet geheel juist wel? Wellicht had je het Citadel botnet eerst kunnen bekijken in plaats van zo neerbuigend te doen jegens mijn reactie. Ik ben het wel met je eens dat er waarschijnlijk veel bedrijven wel besmet waren, maar dit inderdaad niet gemeld hebben, ik denk dat mijn werkgever dat ook niet zou doen namelijk, ons personeel waarschijnlijk wel via diverse fora e.d, en daarvan denk ik dat het bij elk bedrijf hetzelfde werkt.
En zitten er mensen te slapen als je clients op het netwerk hebt die aan het citadel botnet hangen? Dat denk ik dus wel, zeker als het bestaan van het botnet al bijna anderhalf jaar geleden ontdekt is, zeker als je kijkt hoe veel geld er bij de overheid besteedt wordt aan ICT, en al helemaal als bij diezelfde overheid gegevens worden bewaard die mijn privacy aangaan, en de jouwe, en die van je buurman enzovoorts. Dat geld is wel gemeenschaps geld, dus mogen we kritisch zijn, of ben jij van mening dat er bij de overheid niet heel veel geld verspild wordt met overbodige vergaderingen in plaats van daadwerkelijk een serieus goed security beleid op te zetten? Kun je mij uitleggen hoe het komt dat op een pc van een ambtenaar pornografisch materiaal gevonden wordt terwijl zij veel meer mogelijkheden hebben om te filteren op inhoud dan ik, zowel qua apparatuur als qua personele inzet? Hier krijg je bij "x-rated" materiaal gewoon de melding dat de pagina niet is toegestaan, net als bij bijvoorbeeld spelletjes.nl en tal van andere sites die in de categorie "Games" vallen, en nog wat van die categorieën, het configureren kostte mij ongeveer 2 minuten.
Ik kan je (uit persoonlijke ervaring) zeggen dat het gemiddelde ICT budget binnen een bedrijf per werkplek vele malen kleiner is dan bij de overheid, daar staat tegenover dat bij het gemiddelde bedrijf de ICT omgeving minder complex is, fair enough, echter heeft een overheid (bijvoorbeeld een gemeente) veel meer specialistische taken binnen de ICT afdeling, OF ze huren tegen een of ander achterlijk uurtarief een engineer van ICT-Toko X in die de zaken regelt, waarbij de gemeente door een slimme sales man er van overtuigd is een absolute expert binnen te krijgen. Voor alle mensen die ik hiermee tegen de schenen trap: Ik ben vroeger ook gewoon ambulant engineer geweest, ben vaker bij gemeenten, defensie, en andere aan overheden gelieerde organisaties geweest, net als bij partijen als destijds Libertel, KPN, Philips en nog wat van die grote toko's. Begrijp me niet verkeerd, ik huur ook regelmatig extern in, ik kan zelf immers nooit alles weten (gelukkig ook maar!), maar ik heb soms wel moeite met de kwaliteit daarvan!
Over dat gat in de markt, dat zou ik ook wel graag willen opvullen hoor, dan ben ik meteen binnen voor de rest van mijn leven, echter is een dergelijk product even onwaarschijnlijk als dat wij over een x aantal jaren een kolonie hebben gevestigd op de Zon.