A védelmi szoftverek telepítését is gátolják már a trójaiak
Beperli a Sunbelt a hamis antivírus fejlesztőit.
Az amerikai Sunbelt Software kutatócsoportja, a Sunbelt Malware Research Labs 2008 októberében is megjelentette toplistáját a szeptemberben legfertőzőbb kémprogramokról és számítógépes károkozókról. A listát a Sunbelt szakemberei 2008 szeptemberétől az újonnan kifejlesztett VIPRE Antivirus + Antispyware vírusirtó, valamint a CounterSpy kémprogram-eltávolítót használó és a Sunbelt ThreatNet káros alkalmazások elleni hálózatban önkéntesen résztvevő felhasználók automatikus visszajelzései alapján készítik. A kutatásban bárki részt vehet, aki letölti a VIPRE vírusirtót, vagy a CounterSpy kémprogram-eltávolítót. A károkozók toplistája arról is képet ad, hogy a hagyományos, kémprogram-védelem nélküli antivírusok milyen káros alkalmazásokat engednek települni.
2008 szeptemberében statisztikailag nem változott a toplista összetétele: az előző hónaphoz hasonlóan öt trójai, három reklámprogram, egy ál-antivírus és egy böngésző-eszköztár okozta világszerte a legtöbb fertőzést. A felhasználók továbbra is az erotikus tartalmú oldalakon gyűjthetik össze a legtöbb fertőzést, erre enged következtetni, hogy nagyságrendekkel több fertőzést okoz a lista sokszoros első helyezettje, a Trojan-Downloader.Zlob.Media-Codec. A kodek Windows Media Player bővítményként tűnteti fel magát, amely a felnőtt tartalmú videók lejátszásához szükséges, vagyis a fertőzések száma alapján nagyon sokan telepítik. A 2-4. helyen reklámprogramok találhatók, köztük a szintén régi ismerősnek számító, Magyarországon is sok fertőzést okozó Virtumonde a dobogó harmadik helyét csípte el. Az ötödik helyen a hamis biztonsági riasztásokat adó Trojan.FakeAlert, míg a hatodik helyen egy böngésző eszköztár található, amely a felhasználó keresési eredményeit manipulálja, illetve adatokat gyűjt a felhasználó böngészési szokásairól. A hetedik helyen egy becsapós nevű ál-antivírus található: az Antivirus XP 2008 azokat a felhasználókat célozza meg, akik nem cserélték le Vistára az operációs rendszerüket, ám szeretnének egy neves gyártó termékével védekezni a vírusok ellen. A Sunbelt Software a minap be is perelte az Antivirus XP fejlesztőit, hiszen nehéz eldönteni, hogy melyik antivírus mennyire hatékony, ám a káros folyamatokat beindító, további károkozókat telepítő antivírus biztosan nem tartozik a vírusirtók táborába. Az utolsó három helyen ismét trójai programok találhatók, ráadásul ezek közül kettő teljesen új szereplő. A 8. helyen tanyázó Trojan.TDSServ a rootkitekhez hasonló technikákkal próbál rejtve maradni a számítógépen. A TDSServ saját folyamatát is képes elrejteni, míg futása során több vírusirtó és kémprogram-eltávolító cég honlapját is blokkolja, így próbálja megakadályozni a védelmi szoftverek telepítését. Az utolsó helyen található Trojan-Downloader.Win32.Small.eqn hátsó ajtót nyit, s így a számítógép távolról vezérelhetővé válik. A program egy internetes beszélgető csatornára (IRC) történő feljelentkezéssel fogad utasításokat közvetlenül a bűnözőktől. Az első futtatását követően a program Windows szolgáltatásként regisztrálja magát, így a számítógép jövőbeni újraindításai után a többi kiszolgáló-szolgáltatással együtt elindulva automatikusan újból kihasználhatóvá teszi a számítógépet.
A legfertőzőbb károkozók toplistája 2008 szeptemberében:
- Trojan-Downloader.Zlob.Media-Codec (trójai letöltő): A káros alkalmazás általában felnőtt tartalmú honlapokon az egyes videók lejátszásához szükséges Windows Media Player bővítményként tünteti fel magát, valójában viszont további káros alkalmazásokat és kémprogramokat tölt le a felhasználó számítógépére. A Trojan-Downloader.Zlob.Media-Codec a háttérben letölt és feltelepít olyan rosszindulatú, biztonsági szoftvereknek álcázott kémprogramokat, mint a SpywareQuake, a SpyFalcon vagy az Antivirus XP 2008, amik később újabb és újabb károkozók letöltéséhez vezetnek. A Trojan-Downloader.Zlob.Media-Codec fertőzésnek olyan változata is ismert, ami hátsó ajtót nyit a felhasználó számítógépén, így a programírók távolról átvehetik az irányítást a számítógép felett, és azt különböző illegális tevékenységekre használhatják fel.
- Zango (reklámprogram): A Zango az egyik legelterjedtebb és az egyik legsokszínűbb reklámprogramcsalád az Interneten, ami szinte kivétel nélkül ingyenes programok mellé települ fel, sokszor a felhasználó tudta és beleegyezése nélkül. Legtöbbször böngésző beépülő modulként illetve keresési asszisztensként működik, és ingyenes alkalmazások, játékok, képernyővédők mellé „jár”. Működése során felugró reklámablakokat jelenít meg, befolyásolja a keresési találatokat és különféle módokon zavarja a felhasználót a mindennapi munkában.
- Virtumonde (reklámprogram): A Virtumonde az egyik legnépesebb kémprogramcsalád, általában felugró ablakokban különböző kéretlen reklámokat jelenít meg, a háttérben pedig további károkozók letöltésére, egyes változatai pedig különböző módokon összegyűjtött felhasználói adatok elküldésére is képes. A fertőzést általában kifejezetten nehéz eltávolítani, és csak kevés kémprogram-eltávolító tudja teljesen megszüntetni. Az újabb Virtumonde variánsok több módszerrel is küzdenek a kémprogram-eltávolítók és a népszerű biztonsági szoftverek ellen.
- Adware.NetAdware.Gen (reklámprogram): A reklámprogram eltéríti a böngésző honlapját és kéretlen eszköztárat is telepít, amivel különböző ál-antivírusok és hamis kémprogram-eltávolító szoftverek megvásárolására próbálja rávenni a felhasználót. Az ál-antivírusok letöltése és telepítése további fertőzésekkel jár, a programok esetleges megvásárolásával pedig hasznos hitelkártya adatokat gyűjtenek be a bűnözők. Sajnos a kiadott hitelkártyát többször is leterhelik különböző, általában kisebb, néhány ezer forintos összegekkel, így a már megtörtént vásárlást követően a védekezésre a legjobb módszer a kiadott hitelkártya adatainak minél előbbi letiltása.
- Trojan.FakeAlert (trójai): A kémprogram tipikusan a tálcáról felugró tájékoztató ablakokban hívja fel a felhasználó figyelmét számítógépe fertőzöttségére, és megpróbálja rávenni a gyanútlan felhasználót különböző rosszindulatú, biztonsági programnak álcázott szoftverek, például ál-antivírusok feltelepítésére.
- Hotbar.ShopperReports (böngésző eszköztár): A böngészőbe kéretlenül beépülő eszköztár egy teljes, hasznosnak tűnő programcsomagot is feltelepít: időjárás jelentőt, asztali háttérkép letöltőt, Outlook Tools néven az Outlook levelezőkliensekbe beépülő modult és az internetes vásárlásokat „segítő” böngésző oldalsávot, ami vásárláskor a konkurencia reklámjait jeleníti meg a weboldal mellett. A program kézi eltávolítása nehézkes, többször próbálja a felhasználót lebeszélni a valós eltávolításról, és teljesen csak kémprogram-eltávolító használatával tüntethető el. Az eszköztár működése során megváltoztatja a böngésző kereső és saját honlap beállításait, böngészési beállításait, és gyűjtött adatokat jelent a böngészési és kommunikációs szokásokról.
- Antivirus XP 2008 (ál-antivírus): Az új ál-antivírus 2008 augusztusában jelent meg és óriási mennyiségű fertőzést okozott. A bűnözők többször sikeresen hirdették a Google Adwords rendszerében is, ami nem csak az összes keresési találatban, de a Google reklámhálózatához tartozó többi szakmai honlapon (itthon is sok számítástechnikai portálon) is szabályosan reklámozásra kerülhetett. Az ál-antivírus a többi hasonló hamis biztonsági szoftverhez hasonlóan nem végez valódi keresést, a felhasználót szimulált keresési eredményekkel próbálja megijeszteni és a háttérben további károkozókat telepít, a felhasználó tudta és beleegyezése nélkül.
- Trojan.TDSServ (trójai): A trójai alkalmazás rootkitekhez hasonló technikákkal próbál rejtve maradni a számítógépen. A TDSServ saját folyamatát is képes elrejteni, míg futása során több vírusirtó és kémprogram-eltávolító cég honlapját is blokkolja, így próbálja megakadályozni a védelmi szoftverek telepítését. A trójait más károkozók is fel tudják használni terjedésükhöz, ezért minél előbb távolítsuk el, ha kémprogram-eltávolítónk felfedezi és lehetőséget biztosít erre.
- Trojan.Win32.Monder.gen (trójai): A Monder trójaihoz leggyakrabban illegálisan feltört programok mellé csatolva, vagy fájlcserélő hálózatokon letöltve juthatunk. A program a Windows rendszermappát különböző véletlenszerűen elnevezett DLL fájlokkal tölti meg, majd rendszerfolyamatokhoz kapcsolódva fut, ezért eltávolítása rendkívül nehéz. Működése során további kémprogramokat és károkozókat tölt le a számítógépre, amivel a számítógépet sokszor instabillá teszi, a Monder jelenléte ezért nem marad sokáig titokban.
- Trojan-Downloader.Win32.Small.eqn (trójai és hátsó ajtó): A hátsó ajtó futtatásával a számítógép távolról vezérelhetővé válik, a program egy internetes beszélgető csatornára (IRC) történő feljelentkezéssel fogad utasításokat közvetlenül a bűnözőktől. Az első futtatását követően a program Windows szolgáltatásként regisztrálja magát, így a számítógép jövőbeni újraindításai után a többi kiszolgáló-szolgáltatással együtt elindulva automatikusan újból kihasználhatóvá teszi a számítógépet.