Haittaohjelmien levitys web -sivuilla ?!

framework_websivut

On ollut jo pidempään mielessä kirjoittaa ns. framework, jota voisi hyödyntää ns. aktiivisten web -sivustojen suunnittelussa. Kuten esim: web-kaupat, keskustelupalstat, deittipalvelut jne.

Suunnittelussa täytyy ottaa huomioon tietoturvanäkökohdat, jottei tulevaisuudessa frameworkkini avulla tehdyistä web -sivustoista tule haittaohjelmien levityskanavia sivuston omistajan tietämättä.

Uskon web -turvallisuuden suunnittelussa siihen periaatteeseen, että täytyy osata ajatella kuten verkkorikollinen, jotta osaisi torjua rikollisten aiheuttaman tietoturvariskin.

Kun sitten sattumalta webbiä selatessani tuli vastaan tällainen sivusto:

www.nhadat24.com

niin tuonne firefoxilla mentäessä tuleekin vastaan:

http://safebrowsing.clients.google.com/safebrowsing/diagnostic?client=Firefox&hl=fi&site=http://www.nhadat24.com/?language=fi

... eli ilmeisesti ko. sivustolla on (tai ainakin google -robotin siellä vierailun ajankohtana on ollut) haittaohjelmia.

Googlen varoitussivu kertoo mm. seuraavaa:

[Lainaus Googlen varoitussivulta alkaa]
-------------------------------------------------------------------------

"Mikä on sivuston www.nhadat24.com tila on tällä hetkellä?

Sivusto on merkitty epäilyttäväksi, ja verkkosivustossa käynti saattaa vahingoittaa tietokonettasi.

Sivuston osasta ilmoitettiin epäilyttävän toiminnan takia 2 kertaa viimeisten 90 päivän aikana.

Mitä tapahtui, kun Google...?

Viimeisten 90 päivän aikana sivustossa testaamistamme 4 sivusta 3 sivulta ladattiin ja asennettiin haittaohjelmia ilman käyttäjän lupaa. Google kävi sivustossa viimeksi 2013-10-04 ja sivustosta löydettiin epäilyttävää sisältöä viimeksi 2013-09-12.

Haittaohjelmia ylläpidetään 1 verkkotunnuksessa, esimerkiksi verkkotunnuksissa myfilestore.com/.

Tätä sivustoa ylläpidettiin 1 verkossa, esimerkiksi AS18403 (FPT-AS-AP) -verkoissa.

Onko tämä sivusto toiminut välittäjänä...

www.nhadat24.com ei näytä toimineen välittäjänä sivustojen tartuttamisessa viimeisten 90 päivän aikana.
"

-------------------------------------------------------------------------
[Lainaus Googlen varoitussivulta päättyy]

Olisi hyvä tutkia, mitä keinoja rikolliset käyttävät pyrkiessään asentamaan nettisurfailijoiden tietokoneisiin haittaohjelmia koneen omistajan tietämättä ja luvattomasti.

Imuroin ko. sivun html -koodin seuraavalla komennolla linuxin komentoriviltä:

wget www.nhadat24.com

lopuksi toki uudelleennimesin imuroidun index.html -tiedoston näin (jotten vahingossa itse saastuttaisi tietokonettani haittaohjelmalla):

mv index.html index_haittaohj_htm.txt

jos teet saman windows -komentoriviltä linuxin sijaan, niin:

REN index.html index_haittaohj_htm.txt

Nyt, kun tiedoston pääte onkin txt eikä html, niin käyttöjärjestelmä avaa sen oletuksena tekstieditorilla
(windowsissa oletuksena notepad, linuxissa useissa jakeluissa leafpad, tai sitten kwrite) web -selaimen sijaan.

Seuraavaksi yritin hakea ko. html -koodista merkkijonoa "myfilestore.com".

Vaan ei löytynyt.

Eli joko ko. sivulla ei ENÄÄ ole haittaohjelmia tai sitten haittaohjelmat ladataan javascript -koodilla, ja ko. domain -nimi ei ole html -koodissa selväkielisenä, vaan on jollain tavalla koodattuna datana javascript -koodissa.

Mitä työvälineitä tällaisten tutkimiseen on olemassa?

Selaimessa tuon lataaminen ei ole fiksu ajatus, koska jos sivulla on edelleen haittaohjelma, tällöin haittaohjelma tarttuu omaan koneeseen (olettaen, että selaimen tietoturva ei ole ihan sitä mitä sen pitäisi olla, mutta siihenhän on totuttu, että selainten tietoturva ei valitettavasti ole täydellinen, ja juuri tätä selainten tietoturvan puutteellisuutta rikolliset käyttävät hyväkseen).

Mutta jos tuota tutkii vain tekstieditorilla, niin silloin ei ole itsestään selvää, mihin ja miten tuon haittaohjelmien varastopaikkana googlen mukaan toimivan domain -nimen "myfilestore.com" piilotus koodiin on tehty.

Löytyykö javascriptille mitään debuggeria, jolla voisi askeltaa javascriptiä rivi kerrallaan ja mielellään turvallisessa ympäristössä, jottei oma tietokone saastu haittaohjelmalla ?

Paras ajoympäristö taitaisi olla esim. Knoppix -linux ja ku ei mounttaa kiintolevypartitioita niin mahdollinen haittaohjelma pahimmillaankin tarttuu knoppixin RAM -levylle, josta se tuhoutuu kun koneen buuttaa uudelleen.

Toinen vaihtoehto voisi olla esim. Hiren's boot CD:n mukana oleva "boot from CD" -versio Windows XP:stä.

Miksi muuten ei ole (vai onko?, ja jos, niin mikä ja mistä?) olemassa ohjelmaa, jonka voisi ladata netistä, syöttää windows XP -asennusCD cd-asemaan, ja käynnistää ko. ohjelman, jolloin ko. ohjelma rakentaisi lennossa joko buuttavan CD:n tai buuttaavan USB -tikun, joka kykenisi buuttaamaan windows XP:n ?

Tuolla periaatteella toimivia muita ohjelmia on olemassa, esim. tämä:

http://crosskylix.untergrund.net/

Miksei samaa periaatetta voisi käyttää Windowsiin kun kerran Kylixiinkin ?

2

193

    Vastaukset 2

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • ehehehheehheheeeeeee

      what's the point?

      • Pointteri-setteri

        Pointti oli kai se, että kirjoittaja on ihan pihalla ja halusi kertoa sen julkisesti. Toivotaan kuitenkin menestystä ”frameworkin” teossa, eihän vastaavia ole vielä edes miljoonaa, vai onko?


    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Nyt se syksy on sitten alkanut

      Esimerkiksi tänään sataa aamusta iltaan, ja nytkin.
      Maailman menoa
      60
      1059
    2. Minä en ole koskaan

      Rakastanut ketään toista yhtä paljon kuin sinua
      Ikävä
      98
      1034
    3. Tiesitkö? Jorma Uotisen EX-rakas on Helena Lindgren - Nämä ovat välit nyt: "Me ollaan..."

      Jorma Uotinen ja Helena Lindgren olivat avoliitossa v. 1982-1999. Pariskunta oli aikansa näyttävä julkkispari, missä i
      Kotimaiset julkkisjuorut
      21
      882
    4. Olet nainen ollut vaikein rasti

      Eniten olet tunteitani myllännyt ja niitä kuluttanut, ja tuottanut. 🤔
      Ikävä
      60
      820
    5. Vähän pitää

      Kiusia ja näyttää
      Ikävä
      135
      812
    6. Anteeksi J-mies

      Anteeksi että myötävaikutin siihen että rakastuit minuun, jota et voi koskaan saada. Viimeksi kun näimme ja katselimme t
      Ikävä
      124
      805
    7. Kenen viisautta on ollut laittaa tie väärällä murskeella pilalle

      Kenen viisautta on ollut kun Siimeksen/Kylmänpurontie pantu pilalle kun on ajettu liian karkeaa mursketta. Rengasliikke
      Hyrynsalmi
      25
      699
    8. Riittääkö mahkut

      Kaivattuusi 🤭.
      Ikävä
      53
      678
    9. Taidat olla

      Luovuttanut jo minun suhteeni osalta?
      Ikävä
      45
      666
    10. Kuhmolainen opettaja tuomittu vainoamisesta

      https://yle.fi/a/74-20248184 ”Kuusikymppinen kuhmolaisnainen piinasi naapureitaan lähes kahdeksan vuoden ajan. Nainen
      Kuhmo
      15
      636
    11. Minä muistan

      Minä muistan sinut nauravana. Sellaisena, joka sai tavallisenkin hetken tuntumaan vähän kevyemmältä, kuin huoneeseen ol
      Ikävä
      45
      620
    12. Mä voisin rakastua noihin tähti silmiin

      Katseesi on niin lumoava nainen💚.
      Ikävä
      19
      607
    13. Siinä kävi mies nyt niin että tämä ämmä muuttaa ulkomaille

      Vuonojen maa kutsuu, joten ei hätää. Et kuule minusta enää. 😂 Lycka till! Ämmä riittää.
      Ikävä
      83
      586
    14. Koska Martina viettää aikaansa lapsiensa kanssa

      Äiti vaan juoksee miehen perässä Tallinnassa, Lontoossa, Turussa. Kyllä oli kätilö oikeassa, kun sanoi, että ei olisi ka
      Kotimaiset julkkisjuorut
      142
      582
    15. Jos tullaan toisiamme vastaan, niin

      pitäiskö pysähtyä ja onnitella?
      Ikävä
      46
      578
    16. Mitä muuta on olemassa kuin lisääntyminen

      Jos mies ei pääse lisääntymään niin mikä hänen osansa elämässä on? mitä jää jäljelle? Hän on vain muiden palvelija kok
      Sinkut
      128
      573
    17. Voisiko vielä välillemme jotain kehittyä

      Vai heihei ja ei nähdä enää.
      Ikävä
      35
      570
    18. Ähtäri on taas TV: n ja radion ykkösuutinen

      Uusi podcast on julkaistu ja on nyt kuunneltavissa. Mot on tehnyt hyvää työtä! Mikko Savola ja kepu ei ota mitään vast
      Ähtäri
      47
      568
    19. Elämäni biisi -paljastus: Tänä lauantaina 26.9. nämä julkkikset istahtavat sinisille sohville!

      Katsotko Elämäni biisiä? Elämäni biisi on monen suomalaisen suosikki. Vieraslista lauantaina 26.9. tarjoilee vieraita m
      Tv-sarjat
      6
      533
    20. Pahkalassa tapahtuu

      Mitäs on tapahtunut yöllä pahkalan kerrostaloilla.oli poliisia ja ambulanssia taas vaihteeksi
      Parkano
      11
      529
    Aihe