מחשב תחת מתקפה? Exploit:Java/CVE-2012-1723

qwerto

New member
מחשב תחת מתקפה? Exploit:Java/CVE-2012-1723

שלום,
חלונות 7 64 ביט עם MSE, ברשימת הפריטים שנמצאים בהסגר יש רק אחת שנתפסה בתאריך 17.11.12 ועונה לשם Exploit:Java/CVE-2012-1723!generic

כמו שמיקרוסופט אומרים בדו"ח שלהם על הרושעה הזו:
Your antivirus solution may soon begin to report other malware detections as new malicious files are downloaded and executed on your computer.

MSE מדווח באופן קבוע בלשונית ה'היסטוריה' של MSE שהוא תופס ומכניס להסגר (למרות שבתצוגת ההסגר הם לא שם):
Exploit:Java/CVE-2012-0507.BA
Exploit:Java/CVE-2012-0507.AP
Exploit:JS/Blacole.GZ
Adware:JS/Pornpop
כשאני אומר באופן קבוע אני מתכוון שיש חמישה פריטים מהרושעות האלו שחוזרות על עצמן כל שנייה ממיקום ב cache של firefox של אחד המשתמשים (משתמש ללא הרשאות מנהל) ואם יוצאים לרגע מהלשונית וחוזרים אז הרשימה מתעדכנת עם אותן הרושעות ופשוט עם השעה הנוכחית.

עידכנתי את JAVA לגרסה 7 עדכון 9 וכל שאר התוכנות גם כן מעודכנות, אין תחושת האטה במחשב.

סריקה עם SAS מצאה כמה עוגיות ו malwarebytes מצא את הקובץ הזה ושם אותו בהסגר (הוא היה בתקיית ההורדות של אותו משתמש, לא נראה לי שיש קשר):
https://www.virustotal.com/file/baa...db87c4fab3402707525f437e/analysis/1353958195/
סרקתי גם עם TDSSKILLER והוא לא מצא דבר.

בינתיים המתקפה הזו נמשכת ואני מעדיף להמשיך את הניקוי יחד איתכם... מה השלב הבא לדעתכם?
 

qwerto

New member
כל הניסיונות למחוק את ה cache כשלו...

זה נראה כאילו התקיות משתנות או שלא היו שם מעולם (?!)...
אני שוקל לנסות במצב בטוח... שווה? לדעתכם הוירוסים האלו יצליחו לתקוף במצב בטוח? הרי האנטי וירוס גם ינוטרל...
 

Piav

New member
זה נשמע כמו סוג של Rootkit

ההתרעות החוזרות הן בדרך כלל תוצר לוואי של מערכת נגועה; נפוץ שנוזקות יוצרות קשר עם שרתים נגועים לצורך עדכון או/ו הורדת נוזקות נוספות והרצתן במחשב הנגוע. שלושת הזיהויים הראשונים Exploit:Java/CVE-2012-0507.BA, Exploit:Java/CVE-2012-0507.AP ו- Exploit:JS/Blacole.GZ הם נסיונות נפוצים לניצול פרצות אבטחה, כאשר בדרך כלל הקוד הזדוני המפעיל אותן מוזרק לשרתים, באם ששייכים לבעלי האינטרס או שנפרצו על ידם. תוכנת האבטחה שברשותך מונעת נסיונות אלו, על אף שיתכן שהמערכת שלך מחוסנת בפניהם.
 

Piav

New member
המשך (נקטע בשל תקלה באתר)

במילים אחרות, סבירות גבוהה שנוזקה פועלת במערכת ומנסה לגשת לאותם השרתים הנגועים, אך חופש פעולתה מוגבל ע"י תוכנת האנטיוירוס. נוזקות רבות מסתירות את עצמן מפני תוכנות האבטחה ובעיקר מפני המשתמש בעזרת שיטות שונות ומגוונות, חלקן ע"י רמייה של מערכת ההפעלה (Rootkits) או הזרקת קוד לתהליכי מערכת (לרבות explorer.exe) מה שעשוי להסביר את הקושי שבזיהוי והסרה. בימים אלו נפוצה מאוד משפחת ZeroAccess אשר עושה שימוש רחב בפלטפורמת פרצות האבטחה של Java, בדיוק כפי שתיארת לעיל.
 

Piav

New member
המלצות

1. סריקה עם Hitman Pro; התוכנה חינמית לביצוע סריקה ומוגבלת ל30 יום מבחינת פונקציונאליות ההסרה. אינה מחייבת התקנה, הסריקה מתבצעת בענן.

2. סריקה עם Malwarebytes Anti-Rootkit; שחקן חדש בשטח. עדיין בשלבי בטא, אינה כרוכה בהתקנה, ומתיימרת לאתר Rootkits בניגוד לגרסה המקורית של MB.

3. סריקה עם כלי יעודי להסרת ZeroAccess של Symantec (רק בגלל תחושת בטן) ולאחר מכן, הפעלת Norton Power Erase (הקפד על חיבור אינטרנט רציף בזמן הסריקה).

* אין להסיר ממצאים לאחר שימוש בNorton Power Eraser כיוון שזה כלי אגרסיבי שעלול לסמן קבצים תמימים כחשודים; בכוונה שיבצתי אותו בסוף הרשימה, כדי שתוכל להעלות לכאן תמונה עם הממצאים ונדון בהסרתם בהמשך.
 

Y. Welis

New member
ה-update ש-MBAM מצאה נראה כמו dropper

כלומר ה'מצניח' ששיחרר את המזיק. השאלה מה הוא שיחרר.

אקספלוייטים של JS לרוב קשורים לפירסומות וחטיפות עמודי שער.

נסה לסרוק עם SAS ו-MBAM גם במצב בטוח. הן יכולות למצוא דברים שהיו חבויים במצב רגיל.

אם המצעדים שהציע PIAV למטה לאיעזרו, נסה את COMBOFIX (שכוללת גם כלי נגד רוטקיט).
 

qwerto

New member
כלום לא נמצא... ייתכן ש MSE מדמיין?

אני לא יודע למה, אבל אני לא מצליח לפרסם תגובה רגילה עם הדו"ח של COMBOFIX אבל לא נראה לי שהוא מצא משהו, ושאר התוכנות גם לא מצאו כלום (כולל מצב בטוח של SAS ו MBAM). גם HIJACKTHIS הותיק לא העלה ממצאים באתר הבדיקה.
מחקתי את המשתמש שממנו דווח שההתקפות מגיעות ועדיין מדווח שהמחשב מותקף משם, מוזר קצת לא?
אני שוקל פשוט להחליף אנטי וירוס... מה דעתכם?
 

qwerto

New member
הסוף הטוב :)

שכחתי לעשות דבר אחד... לבקש מ MSE לנקות את האיומים שוב לאחר מחיקת המשתמש (זה לא עבד כל עוד היה משתמש כי הם פשוט צצו ממקום אחר ב cache שלו). לאחר הניקוי הפשוט הזה ההתקפות פסקו וחזרנו לשקט שהיה לפניי...

אני חייב להודות לשניכם על העזרה הרבה! למדתי להכיר כלים חדשים בתחום (הייתי קצת חלוד), ולמרות שהמחשב לא היה נגוע בשום שלב, היה חשוב לנקות את המספר קבצים הללו שכן ירדו וניסו להתקיף.

עוד שתי מסקנות מתחייבות הן החשיבות של אי מתן ההרשאות למשתמש הרגיל (הבחור אפילו לא יודע את סיסמאת המנהל) וההגנה המפתיעה לטובה שסיפקה MSE (אני חוזר בי- היא לא המציאה את ההתקפה).

תודה והמשך שבוע טוב!
 

qwerto

New member
נכון, אבל היא גם חינמית ולא מצריכה יחס

אני מעדיף אותה למשתמש ביתי כיוון שהיא מרגישה ומתנהגת כמו חלק אינטגרלי מהמערכת ולא שואלת שאלות שרוב המשתמשים הביתיים לא ידעו לקבל החלטות לגביהן.
לגביי היעילות שלה, אין מה לעשות, יש יתרונות וחסרונות בכל דבר...
 

Y. Welis

New member
חשבתי שלא כדאי להגיע לקומבופיקס עד שלא יהיה

מוצא אחר - היא תוכנה עצמאית ולא בטוחה לגמרי (למרות שעדיין לא ראיתי שהיא הזיקה).

מכל מקום המערכת כאן לא מקבלת שמות 'בעיתיים' כמו סיסטם (באנגלית) וכן עוד כמה מלים פנימיות.
 

qwerto

New member
לא הבנתי את המשפט השני

"מכל מקום המערכת כאן לא מקבלת שמות 'בעיתיים' כמו סיסטם (באנגלית) וכן עוד כמה מלים פנימיות."... ??
 

Y. Welis

New member
המערכת = תפוז. מערכת הפורומים

יש מסנן שבודק מלים בהודעה שאתה שולח, ואם הוא מוצא אותן הוא מנתק את ההתקשרות (שגיאת HTTP מס' 118).
 

Piav

New member
בינינו, הוא מנתק גם בלי קשר למילים ספציפיות

תעודת עניות לתפוז
 

Y. Welis

New member
דווקא בעבר יותר. אבל הרעיון כולו פגום למדי

אם יש חשש מ-injection אז יש דרכים למנוע שאינן כאלה.
 

qwerto

New member
אהה חחח עכשיו נפל לי האסימון


אסימון מותר להגיד?! חחחחחחחח
 
למעלה