Taloussanomat
Lue uutinen mobiilisivustolla
Uudempi Sonyn rootkit toimisi samoin

M00p käytti Sony BMG:n rootkittiä

Sony BMG:n cd-levyjen kopiosuojauksesta löydetty rootkit aiheutti skandaalin pari vuotta sitten.

22.9.2007 12:58 Sonyn muistitikuista taannoin löydettyä rootkittiä voisi käyttää samalla tavoin hyväksi haittaohjelmien piilottelussa kuin parin vuoden takaista Sony BMG:n rootkittiä.

M00p-ryhmä tehtaili versioita muun muassa haittaohjelmasta, joka tunnetaan nimillä Ryknos, Breplibot ja Stinx. Kyseiset troijalaiset avaavat tietokoneelle takaportin, jonka kautta verkoston jäsenet voivat saada saastuneen koneen ja sen sisällön käyttöönsä.

Breplibot käyttää hyväkseen Sony BMG:n cd-levyihinsä aiemmin sisällyttämää skandaalinkäryistä XCP-kopiosuojajärjestelmää piiloutuakseen saastuttamalleen tietokoneelle.

Sonyn joistakin usb-muistitikuista löydettiin taannoin samankaltaista rootkit-tekniikkaa.

– Sonyn uusinta rootkittiä voisi käyttää ihan samalla tavalla, mutta tätä ei ole kukaan vielä tehnyt, sanoo F-Securen tutkimusjohtaja Mikko Hyppönen.

Breplibotin saastuttamat koneet muodostavat bottiverkon, joka on täysin sitä hallinnoivien henkilöiden käytössä koneiden oikeiden haltijoiden tietämättä.

M00piin kuulunut porilaisnuorukainen teki poliisin mukaan myös useita Win32/IRCbot- ja Win32/Small-troijalaisen variantteja.

Lisäksi m00pin nimi on tietoturvayhtiöiden mukaan liitetty aiemmin moniin muihin haittaohjelmiin, kuten Zotob (Dogbot), Hackarmy, Rbot (Spybot, Sdbot), Santabot, Shuckbot ja Tibick.

Haittaohjelmien nimeämiskäytännöt ovat kirjavat. Alalle ei ole yrityksistä huolimatta saatu toimivaa yhtenäistä käytäntöä, ja sen vuoksi tietoturvayhtiöt antavat haittaohjelmille erilaisia nimiä.

Rootkit-tekniikka käytössä

Sony BMG:n rootkit ehti pari vuotta sitten päätyä yhtiön cd-levyjen kautta arviolta satoihin tuhansiin tietokoneisiin.

Kun koneessa oli Sony BMG:n rootkit, se piilotti minkä tahansa tiedoston, jonka nimi alkoi merkeillä "$sys$". Sony BMG:n omien tiedostojen nimet olivat $sys$DRMServer.exe ja $sys$upgtool.exe, joten nekin rootkit piilotti.

Piilotus oli niin perusteellinen, että useimmat virustorjuntaohjelmatkaan eivät näitä tiedostoja löytäneet.

– Kun tieto Sonyn rootkitistä levisi, m00p laittoi liikkeelle uusia versioita Breplibot-botistaan nimillä $sys$drv.exe ja $sys$xp.exe, Hyppönen sanoo.

Jos nämä bottiversiot päätyivät koneeseen, jossa oli kuunneltu Sony BMG:n musiikki-cd-levyjä, rootkit piilotti kyseiset haittaohjelmat sekä käyttäjältä että virustorjuntaohjelmilta.

Samaa nimeämistekniikkaa ovat Hyppösen mukaan käyttäneet hyväkseen muutkin haittaohjelmat, kuten Japanissa levinnyt Antinny-mato.

Jutun kirjoitti: Antti Kirves

Antti Kirves

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (11)

Huono 0
Sonyn muistitikuista taannoin löydettyä rootkittiä voisi käyttää samalla tavoin hyväksi haittaohjelmien piilottelussa kuin parin vuoden takaista Sony BMG:n rootkittiä.
Digitoday
Huono 0
Euroopassa Sonyn rootkit ohjelmia leviää edelleen. Musiikkikaupoista voi ostaa vanhoja levyjä joissa on ensimmäiset rootkit variantit. Uusilla levyillä tulee uudet rootkitit.

USAssa ja Kanadassa oikeusistuimet vaativat Sonya ottamaan kaikki Rootkit tekniikkaa sisältävät levyt myynnistä sekä korvaamaan käyttäjille aiheutuneet haitat. Milloinka Euroopassa?
J Uha
Huono 0
Pystyykö tuon jollakin tarkistamaan koneesta, että onko siihen rootkit asentunut vai ei?
EPätietoinen
Huono 0
F-securen blacklight työkalulla
Jufd
Huono 0
Ole ostamatta Sonyn levyjä, tai mitään muutakaan Sonyn tuotteita, niin johan lähtee rootkitit. Vai onko kuluttajat Euroopassa niin tyhmiä ja saamattomia lampaita, että ampuvat omaan jalkaansa tässä?

Ei jenkkikuluttaja varmaan ole sen viisaampi, mutta siellä sentään viranomainen moukuttaa tyhmyyksiä tekeviä firmoja kunnon miljoonsakoilla, ja kuluttajakin voi pistää ärhäkät lakimiehet asialle.

Selkeä joukkokannetapaus Suomessakin tuo olisi.
Salakka
Huono 0
Boottaat toiseen käyttöjärjestelmään (esim. linux cd:llä) ja mounttaat levyosioisi siltä. Ei pääse malwaret väliin piilottamaan filuja.

F-Securenkin luotettavuus on sitä ja tätä. Mistä sitä tietää, mitä se Blacklight oikeasti näyttää ja mitä jättää edelleen piiloon esim. turvallisuuspalveluiden toiveiden vuoksi?
P3ngu1n L0v3r
Huono 0
Hienoa, SonyBMG! DRM rulettaa - samalla koneesi saastuttaa.

Rootkittejä voi metsästää myös SysInternalsin Rootkit Revealer -ohjelmalla, nykyisi "part of Microsoft Corporation".
J2
Huono 0
oli se Sony aikanaan arvostetuimpia tavaramerkkejä, mutta tuohon äänilevybisnekseen sekaantumisen jälkeen kun on joutunut kaiken maailman "suojaus"-kikkailuihin lähtemään, niin on koko yrityksen maine mennyt viemäristä alas...
DRM rulettaa
Huono 0
Kyllä Mikko tietää!
hebu
Huono 0
Ole ostamatta Sonyn levyjä, tai mitään muutakaan Sonyn tuotteita, niin johan lähtee rootkitit. Vai onko kuluttajat Euroopassa niin tyhmiä ja saamattomia lampaita, että ampuvat omaan jalkaansa tässä?

Ei jenkkikuluttaja varmaan ole sen viisaampi, mutta siellä sentään viranomainen moukuttaa tyhmyyksiä tekeviä firmoja kunnon miljoonsakoilla, ja kuluttajakin voi pistää ärhäkät lakimiehet asialle.

Selkeä joukkokannetapaus Suomessakin tuo olisi.

Suomessa joukkokanteen voi nostaa vain ja ainoastaan kuluttajansuojariitalautakunta. Ei onnistu bulkkirahvaalta.

Sonyn tuotteissa on edelleen rootkittejä, esim minidisk soittimen mukana tulevassa sovelluksessa, sonyn matkapuhelimissa etc.
Capt. Smut
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Maila-anturi synnyttää salibandysankarin

27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.


Kolme vuotta sitten

Otto-automaatit pysyvät Tiedon valvonnassa

27.05.2009 Tietotekniikkatalo Tieto on saanut viiden vuoden jatkosopimuksen Otto-käteisautomaattiverkon tietojärjestelmien kehittämisestä ja ylläpidosta.

.