Taloussanomat
Lue uutinen mobiilisivustolla

Cert-fi: Pankkirosvon piilon voi löytää tietokoneelta

Kuva: Niko Jylhä

4.12.2009 08:46 Kansallinen tietoturvaviranomainen Cert-fi antaa ohjeita, miten viime aikoina suomalaisia kiusanneen Zlob-haittaohjelman voi saada pois tietokoneelta. Mutta käyttäjän pitää olla varovainen.

Tuhansia suomalaiskoneita sotkenut Zlob (tunnetaan myös nimillä Alureon tai DNSChanger) on yleensä käyttäjän löydettävissä ja poistettavissa, vaikka se yrittääkin kätkeytyä niin sanotun rootkitin avulla.

Käyttäjän tulee etsiä ja tuhota haittaohjelman käyttämä binääritiedosto ja rekisteriavaimet. Cert-fi antaa tähän tarkemmat ohjeet tiedotteessaan. Lisäksi nimipalvelinasetukset tulee palauttaa suositusten mukaisiksi. Muuten tietokone yrittää jälleen ottaa yhteyttä verkon vaarallisiin paikkoihin.

Poistomenetelmä ei kuitenkaan välttämättä päde kaikkiin haittaohjelman versioihin eikä se poista koneessa mahdollisesti olevia muita haittaohjelmia. Lisäksi väärän tiedoston tai rekisteriavaimen poistaminen voi tehdä käyttöjärjestelmästä käyttökelvottoman. Siksi Cert-fi ehdottaakin varmimpana keinona käyttöjärjestelmän asentamista uudelleen.

Älä asenna
koodekkia

Tietokoneen verkkoliikenteen uudelleen ohjaava Zlob-haittaohjelma on syy, miksi suomalaiset operaattorit ovat ryhtyneet poikkeuksellisiin estotoimenpiteisiin pimentäen lukuisia nettiyhteyksiä käyttäjiltä.

Cert-fi kertoo haittaohjelmaa levitetyn uskottelemalla käyttäjälle, että www-sivuilla on tarjolla multimediakoodekki, joka käyttäjän tulisi itse asentaa sisällön näkemiseksi. Zlobin avulla on yritetty huijata  suomalaisilta verkkopankkitietoja. Haittaohjelmatyyppi on kuitenkin ollut Cert-fi:lle tuttu jo vuosia.

Torjumista on vaikeuttanut ohjelman jatkuva muuntautuminen. Zlob käyttää myös monimutkaista pakkausta, mikä vaikeuttaa ohjelman havaitsemista ja toiminnan tutkimista.

Muutetut
nimipalvelinasetukset

Zlob muuttaa työaseman nimipalveluasetuksia niin, että nimenselvitys tapahtuu epäluotettavilta nimipalvelimilta, joiden antamat vastaukset ohjaavat käyttäjän www-yhteydet mahdollisesti haitallisille sivustoille.

Nimipalvelumuutokset näkyvät Windows-käyttöjärjestelmän rekisterissä seuraavan kaltaisina avaimina:

HKLMSYSTEMCurrentControlSetServicesTcpipParameters,nameserver
=85.255.115.46,85.255.112.124
HKLMSYSTEMCurrentControlSetServicesTcpipParametersInterfaces{interfaceGUID},nameserver=85.255.115.46,85.255.112.124

Tutkitun haittaohjelman käyttämien nimipalvelinten ip-osoitteet voivat vaihdella välillä 85.255.112.0 - 85.255.127.255.

Nimipalvelinasetukset voi tarkistaa myös käyttöjärjestelmän komennolla IPCONFIG /ALL.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (7)

Huono 0
No niin, tulihan se sieltä, eli ei sentään käyttöjärjestelmän uudelleen asennusta a'la Sonera ...

Ko. ongelmilta on myös erittäin hyvin suojassa jos on erillinen NAT-/palomuuri-purkki ADSL-modeemin ja kotiverkon välissä tekemällä palomuurin asetuksen joka sallii UDP-portti 53:sta lähtevät dns-kyselyt vain palveluntarjoajan dns-palvelimien IP-osoitteisiin.
J-P Laine
Huono 0
Olisi tietenkin ollut ihan hyvä kertoa edes yksi oikea nimipalveluosoite.

Noh, minä autan: 208.67.222.222

Huom: en pidä k.o. palvelusta sen (mainoksellisen) toiminnan takia, mutta se on pikkasen parempi kuin ei mitään tai etenkin nuo huiputtajien.
Väsynyt
Huono 0
Nimipalvelinasetukset voi tarkistaa myös käyttöjärjestelmän komennolla IPCONFIG /ALL.

Vasta artikkelin viimeisessä lauseessa kerrottiin helppo tapa jolla asian voi tarkistaa, eikä senkään suhteen annettu yksityiskohtaista ohjetta tyyliin:
1.klikkaa ruudun vasemman alakulman start-ikonia
2. valitse Run
3. kirjoita CMD
4. Kirjoita ipconfig /all
5. Katso onko rivillä DNS Servers IP-osoitteita välillä 85.255.112.0 - 85.255.127.255
Huono 0
Vasta artikkelin viimeisessä lauseessa kerrottiin helppo tapa jolla asian voi tarkistaa, eikä senkään suhteen annettu yksityiskohtaista ohjetta tyyliin:
1.klikkaa ruudun vasemman alakulman start-ikonia
2. valitse Run
3. kirjoita CMD
4. Kirjoita ipconfig /all
5. Katso onko rivillä DNS Servers IP-osoitteita välillä 85.255.112.0 - 85.255.127.255

1. käynnistä tietokone
2.klikkaa ruudun vasemman alakulman start-ikonia
3. valitse Run
4. kirjoita CMD
5. paina Enter
6. Kirjoita ipconfig /all
7. paina enter
8. Katso onko rivillä DNS Servers IP-osoitteita välillä 85.255.112.0 - 85.255.127.255
FTFY
Huono 0
"Noh, minä autan: 208.67.222.222" - Kenen palveluntarjoajan DNS-serveri mahtaa olla kyseessä, kaikilla kun on omansa ...
J-P Laine
Huono 0
"Noh, minä autan: 208.67.222.222"

Parasta olisi käyttää oman palveluntarjoajan nimipalvelinta (DNS server). Tämä on ylivoimaisesti nopein, erityisesti www-sivujen selailussa. Käytän joskus toisen palveluntarjoajan nimipalvelinta toissijaisena varapalvelimena, koska näyttää olevan yleistä hyökätä niitä vastaan ja kaataa nimipalvelin.
Nörtti-13
Huono 0
"Noh, minä autan: 208.67.222.222" - Kenen palveluntarjoajan DNS-serveri mahtaa olla kyseessä, kaikilla kun on omansa ...

Kyseessä on OpenDNS:n serveri.

OpenDNS:n perustajan näkemyksiä Google DNS:stä:

http://blog.opendns.com/2009/12/03/opendns-google-dns/
Käyttäjä
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

.