À la maison »les renseignements et l'Enlèvement Home » Information and Removal

le lapin energizer ressemble plus à un RAT

the energizer bunny looks more like a RAT

Le 8 mars 2010 Aucun Commentaire 8 March 2010 No Comment

c'est le RAT comme dans l'accès lointain troyen, pour le non initié.that’s RAT as in remote access trojan, for the uninitiated.

à ce moment-là je suis sûr que la plupart des gens de sécurité en ont entendu, mais si vous n'avez pas encore, voici les Etats-Unis-CERT consultatifs, l'entrée de blog de symantec par liam murchu, un poste de blog sophos par graham cluley, un poste de blog au cybercrime & l'exécution d'une peine par gary warner, un poste de blog sunbelt par tom kelchner, un poste de blog de sécurité de jour zéro par ryan naraine et c'est juste le bout de l'iceberg.by now i’m sure most security folks have heard about this but if you haven’t yet, here’s the US-CERT advisory, symantec’s blog entry by liam murchu, a sophos blog post by graham cluley, a blog post at cybercrime & doing time by gary warner, a sunbelt blog post by tom kelchner, a zero day security blog post by ryan naraine, and that’s just the tip of the iceberg.

maintenant la raison que j'écris de cette histoire que tant d'autres personnes ont écrit de quand j'évite normalement a surdit que les événements de nouvelles sont parce que j'y ai un enjeu personnel - j'ai en fait l'appareil d'offense. plus mauvais encore, j'avais le logiciel en question installé sur un de mes ordinateurs comme marchent tard de l'année dernière. aïe! grâce à un pépiement par mikko hypponen j'ai appris de ce premier samedi matin (remercie mikko, c'est juste la façon que j'ai voulue partir mon week-end) et a continué à injurier en haut une tempête parce que c'est la première fois dans mes 20 les années d'informatique de cela j'ai été légitimement été le coup avec malware - mon record parfait est fini.now the reason i’m writing about this story that so many other people have written about when i normally eschew over-reported news events is because i have a personal stake in this - i actually have the offending device. worse still, i had the software in question installed on one of my computers since late march of last year. ouch! thanks to a tweet by mikko hypponen i found out about this early saturday morning (thanks mikko, that’s just the way i wanted to start off my weekend) and proceeded to cuss up a storm because this is the first time in my 20 years of computing that i have legitimately been been hit with malware - my perfect record is over.

oh bien, assez de cela. il y a 2 choses de cela que je pense méritent l'examen plus proche. le premier est que la question de si le malware a expédié avec l'appareil de matériel que lui-même si beaucoup ont exposé, ou si le blog symantec est juste et le logiciel était disponible seulement comme un téléchargement du site Internet energizer. je ne peux pas dire de façon concluante d'une manière ou de l'autre mais je peux offrir une évidence que le logiciel était disponible seulement jamais du site Internet energizer. oh well, enough of that. there are 2 things about this that i think deserve closer scrutiny. the first is that question of whether the malware shipped with the hardware device itself as many have stated, or whether the symantec blog is right and the software was only available as a download from the energizer website. i can’t say conclusively one way or the other but i can offer some evidence that the software was only ever available from the energizer website.

  1. l'appareil n'a aucune capacité de mémoire. aucun tour n'apparaît dans l'explorateur de fenêtres quand vous branchez l'appareil.
  2. the device has no memory capacity. no drive appears in windows explorer when you plug the device in.
  3. quand vous le branchez à un ordinateur il demande d'installer des conducteurs, mais peut constater qu'aucun conducteur n'installe.
  4. when you plug it into a computer it asks to install drivers but can find no drivers to install.
  5. le paquet que j'ai reçu n'a pas contenu de médias séparés et quand j'ai cherché l'appareil sur ebay, aucun des paquets n'a semblé là à non plus.
  6. the package i got did not contain any separate media, and when i searched for the device on ebay, none of the packages there seemed to either.
  7. le drap d'instruction (oui, je l'ai encore aussi) vous informe du fait que vous pouvez voir le statut chargeant sur votre ordinateur avec le logiciel gratuit du site Internet energizer
  8. the instruction sheet (yes, i still have that too) informs you that you can see the charging status on your computer with free software from the energizer website
  9. le logiciel est entièrement optionnel. l'appareil travaille sans cela (bien que le logiciel offre vraiment l'utilité améliorée sur l'indicateur LED). l'appareil expédie même avec un courant alternatif-> le convertisseur d'USB (qui est ce qui a attiré en fait mon attention en premier lieu) pour que vous puissiez brancher l'appareil au mur et éviter l'ordinateur (et ainsi n'importe quel logiciel de surveillance) entièrement.
  10. the software is entirely optional. the device works without it (though the software does offer improved usability over the indicator LED). the device even ships with an AC->USB converter (which is what actually drew my attention in the first place) so that you can plug the device into the wall and bypass the computer (and thus any monitoring software) entirely.
  11. pas seulement le drap d'instruction vous donne l'ordre de recevoir le logiciel du site Internet energizer, mais quand vous branchez l'appareil, l'identificateur d'appareil affiché tant par la nouvelle bulle de notification de matériel que par le sorcier d'installation de conducteur inclut non seulement le nom du produit, mais aussi l'URL pour télécharger le logiciel d'energizer.
  12. not only does the instruction sheet instruct you to get the software from the energizer website, but when you plug the device in, the device identifier displayed in both the new hardware notification bubble and driver installation wizard includes not just the product name but also the URL for downloading the software from energizer.

peut-être il y avait l'emballage alternant qui a inclus le logiciel compromis, mais quand même le matériel vous dit de télécharger le logiciel du web alors que cela à peine semble nécessaire pour là pour jamais avoir été le logiciel emballé avec cela.perhaps there was alternate packaging that included the compromised software, but when even the hardware tells you to download the software from the web then it hardly seems necessary for there to ever have been software packaged with it.

la deuxième chose que je crois mérite l'examen est la question de ce qui a tourné mal. comme j'ai dit, j'ai été frappé avec cela, mais pourrait-on l'avoir évité raisonnablement ? c'est une question que je suis retourné dans la tête depuis samedi. passons par les échecs différents et voyons si j'ai agi peu raisonnablement wrecklessly : the second thing i think deserves examining is the question of what went wrong. as i said, i got hit with this, but could it reasonably have been avoided? that’s a question i’ve been mulling over since saturday. let’s go through the various failures and see if i acted unreasonably wrecklessly:

  • les produits antivirulents ne l'ont pas découvert en arrière alors. je lis tout rapidement et le logiciel s'est levé 'propre'. av a manqué de me sauver ici.
  • anti-virus products didn’t detect it back then. i scan everything and the software came up ‘clean’. av failed to save me here.
  • l'application whitelisting m'a raté aussi. il a demandé si j'ai voulu permettre au logiciel de courir mais c'est le logiciel que j'ai installé intentionnellement - pourquoi je n'y permettrais pas de courir ?
  • application whitelisting also failed me. it asked if i wanted to allow the software to run but this is software i intentionally installed - why wouldn’t i allow it to run?
  • évidemment il y a des raisons de rejeter le logiciel que vous avez installé juste - j'ai fait ma diligence due et googled le dossier et tout m'a dit qu'il a été associé au chargeur et rien n'a dit qu'il y avait n'importe quoi de fâcheux de cela. en tant que tel l'intelligence de communauté, le système de réputation naissant d'Internet m'a laissé tomber aussi.
  • of course there are reasons to disallow software you just installed - i did my due diligence and googled the file and everything told me that it was associated with the charger and nothing said there was anything untoward about it. as such the community intelligence, the nascent reputation system of the internet let me down also.
  • le mur pare-feu de logiciel est un cas intéressant - dans la théorie je pourrais avoir fait la connexion et avoir demandé pourquoi le logiciel de chargeur de batteries a besoin d'ouvrir un port et guetter des connexions. d'autre part, j'ai vraiment exploré le dossier et ai constaté que rien n'a indiqué qu'il n'a fait partie pas légitimement du logiciel et donc aucune raison de ne pas espérer que quoi qu'il essaie de faire était quelque chose qu'il était censé faire. peut-être je pourrais avoir été plus méfiant, peut-être j'étais même - le système compromis était clunker de 10 ans qui n'est pas particulier affectueux pour saisir au meilleur de temps qui, quand combiné avec la surcharge popup occasionnelle du petit groupe firewall/whitelist, a eu pour résultat au moins un cas de mon cliquetis le bouton accepter sans voir ce que j'acceptais.
  • the software firewall is an interesting case - in theory i could have made the connection and asked why battery charger software needs to open a port and listen for connections. on the other hand, i did research the file and found nothing to indicate it wasn’t legitimately part of the software and therefore no reason not to trust that whatever it was trying to do was something it was supposed to do. maybe i could have been more suspicious, maybe i even was - the compromised system was a 10 year old clunker that isn’t particular responsive to input at the best of times which, when combined with the occasional popup overload from the firewall/whitelist combo, has resulted in at least one instance of my clicking the accept button without seeing what i was accepting.
  • pourrais-je m'être sauvé un peu de mal de tête (et avoir sauvé un peu de visage) en utilisant sandboxing ? étant donné les détails du système il n'y a aucune façon que j'y utiliserais une pleine machine virtuelle et en plus de cela aurait été la capacité de surextermination pour cette application. il aurait interféré aussi du comportement assez désirable d'automatiquement lancer le moniteur UI (l'application virtualization n'aurait pas été beaucoup mieux dans cet égard). cela a l'air d'une chose étrange pour moi à dire, mais l'ordinateur est vieux si que le lancement de n'importe quoi sur lui est douloureusement lent donc le comportement automatisé était bienvenu à cette époque je suppose le fait que je n'avais jamais aucune intention de l'accrocher jusqu'à mon ordinateur principal (qui a en fait le pouvoir le parcourant bien plus souvent) signifie qu'à un niveau j'utilisais en fait un tas de sable de sortes - une machine de tas de sable physique si vous allez - mais vraiment, je me suis fié au logiciel et n'avais aucune raison de croire que j'avais besoin de le diriger dans un tas de sable.
  • could i have saved myself some headache (and saved a bit of face) by using sandboxing? given the particulars of the system there’s no way i would use a full virtual machine on it, and besides that would have been overkill for this application. it also would have interfered with the rather desirable behaviour of automatically launching the monitor UI (application virtualization wouldn’t have been much better in that regard). that sounds like a strange thing for me to say, but the PC is so old that launching anything on it is painfully slow so the automated behaviour was welcome at the time. i suppose the fact that i never had any intention of hooking it up to my main PC (which actually has power running through it far more often) means that at some level i actually was using a sandbox of sorts - a physical sandbox machine if you will - but really, i trusted the software and had no reason to think i needed to run it in a sandbox.

la confiance semble être le thème se reproduisant ici. je me suis fié au logiciel. peut-être je ne devrais pas m'y être fié, mais vous ne pouvez pas devenir très loin dans l'informatique sans vous fier à au moins un logiciel et il n'y avait pas de raison fascinante de ne pas se fier à ce logiciel. trust seems to be the recurring theme here. i trusted the software. maybe i shouldn’t have trusted it, but you can’t get very far in computing without trusting at least some software, and there wasn’t a compelling reason not to trust this software.

une chose à le diminuer (ou au moins quelque chose que je le diminue) consiste en ce qu'un certain nombre de mes comportements de sécurité aident seulement à me protéger contre l'inconnu. si je me fie à quelque chose, même si je me trompe, il n'y a pas beaucoup mes défenses peut faire pour m'aider. je penserai certainement aux façons de surmonter cette faiblesse dans l'avenir.one thing to take away from this (or at least something that i’m taking away from it) is that a number of my security behaviours only help to protect me against the unknown. if i trust something, even though i’m wrong, there isn’t much my defenses can do to help me. i will certainly be thinking about ways to overcome that weakness in the future.

évidemment, comme j'étais derrière une détoureuse NAT-permise et n'envoyais pas de port 7777 à la machine compromise, certaines de mes défenses ont vraiment travaillé - mais j'avais de la chance. si cela avait été un autre, le type plus agressif de choses malware ne pourrait pas s'être terminé si bien pour moi. ou, d'autre part, n'importe quoi plus que le fait de guetter passif des commandes pourraient m'avoir averti en fait à la présence de quelque chose de méchant. of course, since i was behind a NAT-enabled router and wasn’t forwarding port 7777 to the compromised machine, some of my defenses did work - but i was lucky. if it had been some other, more aggressive type of malware things might not have turned out so well for me. or, on the other hand, anything more than the passive listening for commands might have actually tipped me off to the presence of something malicious.

nous pouvons jouer "et si" jusqu'à ce que nous soyons bleus dans le visage - j'ai identifié tant le fait que mes défenses ont la pièce pour l'amélioration que la nature que l'amélioration doit prendre. j'ai été aussi rappelé que ce qu'ils disent vraiment est vrai - cela arrive à chacun finalement. il a fallu plus de 20 ans pour moi qui suis plus long que le plus et j'ai été un peu suffisant de cela, mais à la fin il y a toujours une faiblesse, une voie dans et si cela n'avait pas été pour ma surveillance d'événements liés de la sécurité je serais probablement encore compromis immédiatement. à la fin la chose qui m'a aidé le plus était mon intérêt pour la sécurité lui-même. we can play “what if” until we’re blue in the face - i’ve identified both the fact that my defenses have room for improvement and the nature that improvement must take. i’ve also been reminded that what they say really is true - it happens to everyone eventually. it took more than 20 years for me which is longer than most and i’ve been a little cocky about that, but in the end there’s always some weakness, some way in, and if it hadn’t been for my monitoring of security-related events i’d probably still be compromised right now. in the end the thing that helped me the most was my interest in security itself.

Quittez votre réponse!

Leave your response!

Vous devez être connectés dans poster un commentaire.You must be logged in to post a comment.