Projet AntiMalware Sécuriser votre ordinateur contre les menaces A mort IE6 infections PDF/Flash et Java

Trojan.Win32.DNSChanger et routeurs : Trojan.RouterChanger.A

Trojan.Win32.Alureon/Trojan.TDSS/Trojan.FakeAlert/Trojan.Renos et faux codec
Infections liés aux rogues et affichant de fausses alertes de sécurité.

Trojan.Win32.DNSChanger et routeurs : Trojan.RouterChanger.A

Messagepar Malekal_morte le 12 Juin 2008 15:50

Pour mieux comprendre cette page, il faut avoir certaines notions, lire la page suivante : http://www.malekal.com/internet.php

Source : http://blog.washingtonpost.com/security ... ele_1.html

According to researchers contacted by Security Fix, recent versions of the ubiquitous "Zlob" Trojan (also known as DNSChanger) will check to see if the victim uses a wireless or wired hardware router. If so, it tries to guess the password needed to administer the router by consulting a built-in list of default router username/password combinations. If successful, the malware alters the victim's domain name system (DNS) records so that all future traffic passes through the attacker's network first. DNS can be thought of as the Internet's phone book, translating human-friendly names like example.com into numeric addresses that are easier for networking equipment to handle.


Actuellement, Trojan.DNS modifie les adresses des serveurs DNS du PC où est exécuté le codec piégé, seul l'ordinateur où le faux codec est exécuté est donc impacté.

De nouvelles variantes de Trojan.DNS modifieraient maintenant les paramètres DNS au niveau du routeur.
Dans une configuration type, la résolution DNS se fait en général par le routeur (Le PC a comme serveur DNS le routeur qui se charge d'effectuer les résolutions DNS) : Les nouvelles variantes de Trojan.DNS tentent de modifier les adresses des serveurs DNS directement sur le routeur afin de modifier le résultat des requêtes DNS.
L'avantage est simple, tous les ordinateurs connectés sur le routeur sont impactés par ces modifications.

Vous allez me dire, oui mais si j'exécute le codec sur un PC comment fait-il pour modifier les adresses DNS du routeur ? comment y a-t-il accès ?
C'est le principe expliqué sur cette page (fev 2007) : Proof of concept : Attaque sur les routeurs des internautes.

Le Trojan modifie les paramètres via l'interface WEB du routeur, pour cela, il doit connaître le mot de passe d'accès... il va alors tenter des mots de passe "facile" : "admin, administrateur" (principe du bruteforce via un dictionnaire) ou tout simplement le mot de passe usine, si vous n'avez pas changé le mot de passe de votre routeur, vous êtes donc vulnérable.

Voici la liste des mots de passe testé : http://blog.washingtonpost.com/securityfix/zlobpass.txt

A l'heure actuelle seul les routeurs Linksys BEFSX41 sont visés mais on peut imaginer que les gammes de routeurs visés seront étendus avec le temps pour toucher un maxmimum d'internautes.
Première régle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas

Sécuriser son ordinateur (version courte)
Marre des Virus? Passez à GNU/Linux!
Soutenez malekal.com en effectuant un don!
Image
- spamhere-@wanadoo.fr - http://fofo.dyndns.org

* Ce n'est pas parce que les lendemains qui devaient chanter ont déchanté que le futur s'écrit au passé *
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 44382
Inscrit le: 10 Sep 2005 13:57

Re: Trojan.Win32.DNSChanger et routeurs : Trojan.RouterChanger.A

Messagepar Malekal_morte le 15 Juin 2008 12:09

Ce nouvelle variante de Trojan.Win32.DNSChanger qui modifie les DNS au niveau du routeur est baptisée : Trojan.RouterChanger (La première variante est Trojan.RouterChanger.A)
Première régle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas

Sécuriser son ordinateur (version courte)
Marre des Virus? Passez à GNU/Linux!
Soutenez malekal.com en effectuant un don!
Image
- spamhere-@wanadoo.fr - http://fofo.dyndns.org

* Ce n'est pas parce que les lendemains qui devaient chanter ont déchanté que le futur s'écrit au passé *
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 44382
Inscrit le: 10 Sep 2005 13:57


Retourner vers Trojan.Win32.Alureon/Trojan.TDSS/Trojan.FakeAlert/Trojan.Renos et faux codec

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur inscrit et 0 invités