Trojan Mebroot. 1. Wstęp Informacje ogólne o Trojanie SINOWAL Informacje ogólne o Trojanie MEBROOT

Podobne dokumenty
Usuwanie Trojana Zbot/Zeus/Panda

Instrukcja Instalacji

Instrukcja instalacji nos niko w USB w bankowos ci Alior Banku

BANKOWOŚĆ ELEKTRONICZNA DLA FIRM. BOŚBank24. iboss. Zasady bezpieczeństwa BOŚBank24 iboss.

Generator Wniosków Płatniczych dla Programu Operacyjnego Kapitał Ludzki. Instrukcja Instalacji

PekaoBIZNES 24 Instrukcja obsługi dla Klienta

5. Administracja kontami uŝytkowników

Systemy operacyjne I Laboratorium Część 3: Windows XP

Systemy operacyjne i sieci komputerowe. 1 SYSTEMY OPERACYJNE I SIECI KOMPUTEROWE. Etapy uruchamiania systemu

Instrukcja instalacji nośników USB w systemie internetowym Alior Banku

Dokumentacja instalacji aktualizacji systemu GRANIT wydanej w postaci HotFix a

Uruchomienie aplikacji Plan lekcji w przeglądarce Internet Explorer

INSTRUKCJA INSTALACJI I PIERWSZEGO URUCHOMIENIA APLIKACJI Rodzajowa Ewidencja Wydatków plus Zamówienia i Umowy

Instrukcja logowania do systemu e-bank EBS

INSTRUKCJA INSTALACJI SYSTEMU

Instrukcja wgrywania Certyfikatu Klienta do przeglądarki Mozilla Firefox. System Bankowości Internetowej KIRI BS 2012

Instrukcja instalacji oraz obsługi czytników i kart procesorowych dla Klientów SBI Banku BPH S.A.

Instrukcja konfiguracji połączenia z siecią bezprzewodową na terenie budynku Informatyka dla systemu Windows Vista.

PekaoBIZNES 24 Instrukcja obsługi dla Klienta Instalacja komponentu podpisu elektronicznego

Jakie nowości i udogodnienia niesie za sobą przejście do Sidoma 8, część z tych różnic znajdziecie Państwo w tabeli poniżej.

Rozdział 8. Sieci lokalne

Instrukcja pierwszego logowania do Serwisu BRe Brokers!

Memeo Instant Backup Podręcznik Szybkiego Startu

Konfiguracja programu pocztowego Outlook Express i toŝsamości.

instrukcja instalacji programu Neofon Spis treści Opis procedury instalacyjnej... 2 strona 1 z 8 Instrukcja instalacji programu Neofon

8. Sieci lokalne. Konfiguracja połączenia lokalnego

W oknie na środku, moŝna wybrać język, który będzie językiem domyślnym dla TC. Wybierzmy zatem język polski:

Sage Migrator 2019.e Migracja do Sage 50c wersja 2019.a i 2019.b

System Bankowości Internetowej ABS 24 - AUTORYZACJA za pośrednictwem kodów SMS -

Konfiguracja połączenia szerokopasmowego na Windows98/98SE Instalacja PPPoE w systemie Windows 98 i 98SE

Instrukcja instalacji aplikacji Generator Wniosków Aplikacyjnych Edytor.

Instrukcja generowania certyfikatu PFRON i podpisywania dokumentów aplikacji SODiR w technologii JS/PKCS 12

Program dla praktyki lekarskiej. Instalacja programu dreryk

Pracownia internetowa w każdej szkole (edycja Jesień 2007)

Współpraca Integry z programami zewnętrznymi

Rozdział 5. Administracja kontami użytkowników

Systemy operacyjne. Zasady lokalne i konfiguracja środowiska Windows 2000

Instrukcja instalacji

Pracownia internetowa w każdej szkole (edycja Jesień 2007)

Aplikacja do podpisu cyfrowego npodpis

Przewodnik użytkownika dla usługi CUI Klient indywidualny (CBP) 2. Rejestracja użytkownika przy użyciu hasła maskowalnego dla klientów

Internetowy moduł prezentacji WIZYT KLIENTA PUP do wykorzystania np. na stronie WWW. Wstęp

Logowanie do aplikacji TETA Web. Instrukcja Użytkownika

Aplikacja npodpis do obsługi certyfikatu

Instalacja serwera Firebird

INSTALACJA LICENCJI SIECIOWEJ NET HASP Wersja 8.32

INSTRUKCJA OTWARCIA RACHUNKU ALIOR TRADER PRZEZ INTERNET

Usuwanie blokady komputera przez policje - czyli trojana weelsof.

Aplikacja npodpis do obsługi certyfikatu

Instrukcja odnawiania certyfikatów dla pracowników TP.

Instrukcja podłączania komputerów z systemem Microsoft Windows 8 do sieci eduroam

Szybki. Internet. podręcznik użytkownika Modem ZTE ZXDSL 852

Instrukcja instalacji urządzeń kryptograficznych

Dziękujemy Państwu za okazane zainteresowanie produktem DB.IntraSTAT.

Program Zamiana towarów dla Subiekta GT.

Jak wykorzystać Pulpit Zdalny w Windows 2003 Serwer do pracy z programem FAKT

Aplikacja npodpis do obsługi certyfikatu

Pracownia internetowa w każdej szkole (edycja jesień 2005)

Instrukcja instalacji programu STATISTICA

Silne uwierzytelnianie dla klienta indywidualnego

PRZEWODNIK PO SERWISIE BRe BROKERS Rozdział 1

Aktualizacja do systemu Windows 8.1 przewodnik krok po kroku

PRZEWODNIK PO SERWISIE BRe BROKERS Rozdział 6

KOMPUTEROWY SYSTEM WSPOMAGANIA OBSŁUGI JEDNOSTEK SŁUŻBY ZDROWIA KS-SOMED

PORADNIK KORZYSTANIA Z SERWERA FTP ftp.architekturaibiznes.com.pl

Spis treści. Rozdział 3. Podstawowe operacje na plikach...49 System plików Konsola Zapisanie rezultatu do pliku... 50

oprogramowania F-Secure

1. Wymagania dla aplikacji etoken RTE oraz tokenu Aladdin etoken PRO

INSTRUKCJA INSTALACJI SYSTEMU NA SERWERZE KROK PO KROKU

Jak się zalogować do Pocztowy24 Biznes

Instrukcja pobrania i instalacji. certyfikatu niekwalifikowanego na komputerze lub karcie kryptograficznej wersja 1.2

Instalacja krok po kroku /instalacja programu, serwera bazy danych/

4. Certyfikaty dla pracy w systemie WOW w miejscu z siecią Internet UWAGA

Instrukcja instalacji aplikacji Generator Wniosków Aplikacyjnych Edytor.

Aplikacja npodpis do obsługi certyfikatu

1 POLSKI INSTALACJA OPROGRAMOWANIA IDC3 FIRMY TEXA INSTALACJA W SYSTEMIE WINDOWS VISTA...21

INFORMATOR TECHNICZNY WONDERWARE

1. Instalacja systemu Integra 7

Zdalny dostęp SSL. Przewodnik Klienta

Instalacja programu. Po naciśnięciu przycisku Dalej pojawi się okno, w którym naleŝy dokonać wyboru docelowej lokalizacji.

Instalacja programu Ozon.

Aplikacja npodpis do obsługi certyfikatu

Użytkowniku programu FINKA, przekazujemy E-book, który omawia najważniejsze kwestie dotyczące generowania i wysyłania JPK.

Pracownia internetowa w szkole ZASTOSOWANIA

Instrukcja Instalacji. Instalacja lokalna

Śmieci w sieci, czyli jak się nie dać w Internecie K O N R A D P O S T A W A

Sage Symfonia e-dokumenty. Instalacja programu

ibcslabel v2 Instrukcja instalacji systemu

HELIOS pomoc społeczna

Instrukcja instalacji aplikacji Generator Wniosków Aplikacyjnych Edytor.

Transkrypt:

1. Wstęp 1.1. Informacje ogólne o Trojanie SINOWAL 1.2. Informacje ogólne o Trojanie MEBROOT 2. Kiedy wiadomo, Ŝe na komputerze jest? 3. Jak sprawdzić czy na komputerze jest? 4. Jak usunąć? 1/7

1. Wstęp 1.1. Informacje ogólne o Trojanie SINOWAL JuŜ od dłuŝszego czasu klienci róŝnych instytucji finansowych w tym banków naraŝeni są na róŝnego rodzaju ataki z Internetu. Niebezpieczne dla klientów banków szczególnie są ataki mające na celu pozyskanie danych potrzebnych do uwierzytelnienia się w portalach bankowości internetowej oraz wykonania transakcji. Jednym z takich zagroŝeń jest Trojan Sinowal. Występuje on pod róŝnymi nazwami w zaleŝności od firmy antywirusowej. I tak na przykład: Firma Nazwa Uwagi ArcaBit Trojan.Spy.Bzub.Bte Avast Win32:Sinowal AVG Obfustat.UMQ BitDefender Trojan.PWS.Sinowal.G F-Secure Sinowal.gen7 Kaspersky Trojan- PWS.Win32.Sinowal.xx xx przyjmuje wartość w zakresie [a-z] McAfee PWS-JA Microsoft PWS:Win32/Sinowal.gen!E NOD32 Win32/PWS.Sinowal.Gen Norman W32/Sinowal.XXX XXX przyjmuje wartość w zakresie [A-Z] Panda Trj/Sinowal.DW Symantec Trojan.Anserin Wirus ten jest wykrywany przez większość programów antywirusowych. 1.2. Informacje ogólne o Trojanie MEBROOT jest następcą Sinowala. Jego działanie jest podobne do Sinowala, ale został on wyposaŝony w mechanizm ukrywający obecność w systemie zwany rootkitem. W tym wypadku wykorzystano mechanizm zaraŝania MBR (Master Boot Rekord), czyli głównego rekordu startowego dysku, w którym znajduje się program rozruchowy (boot loader). Program ten uruchamiany jest jako pierwszy (po BIOS-e) i słuŝy do załadowania systemu operacyjnego do pamięci operacyjnej. ZaraŜenie MBR pozwala na uruchomienie jako pierwszego Trojana przed uruchomieniem programów antywirusowych, co daje Trojanowi moŝliwość kontrolowania tych programów i ich oszukiwania w czasie próby skanowania. 2/7

2. Kiedy wiadomo, Ŝe na komputerze jest? JeŜeli w czasie korzystania z bankowości internetowej wyświetlany jest ekran z prośbą o podanie poufnych danych, o które bank zazwyczaj nie prosił to najprawdopodobniej na komputerze jest zainstalowany Trojan. MoŜe to być prośba o podanie: pełnego hasła do zalogowania (bez wymuszenia maski), jednorazowych kodów, numerów kart kredytowych, danych osobowych w tym numer telefonu komórkowego miejsca przechowywania klucza prywatnego klienta wraz z hasłem. Bank nigdy nie zadaje takich pytań Klientowi. PoniŜej przedstawiono przykładowe ekrany po zaraŝeniu komputera Trojanem Mebroot. Atak na klientów ING Banku Śląskiego, aczkolwiek nie do końca dopracowany przez oszusta Ŝądający podania pełnego hasła bez maski: 3/7

Przykład próby pozyskania kilku jednorazowych kodów w PKO BP: Przykład próby pozyskania klucza prywatnego i hasła do klucza w Incest Banku: 4/7

3. Jak sprawdzić czy na komputerze jest? Aby stwierdzić istnienie Trojana Mebroot w systemie naleŝy sprawdzić istnienia charakterystycznych plików. W plikach tych przechowywane są dane konfiguracyjne Trojana oraz dane zebrane od klienta w czasie jego logowania się do aplikacji internetowych. Dane te są co pewien czas przesyłane na serwer cyber-przestępcy. Pliki znajdują się w katalogu C:\WINDOWS\Temp, ale są one plikami ukrytymi. Aby je zobaczyć naleŝy wykonać następujące czynności w programie Windows Explorer: 1. Narzędzia 2. Opcje folderów 3. Po otwarciu się okna Opcje folderów wybrać Widok 4. Zaznaczyć PokaŜ ukryte pliki i foldery 5. Odznaczyć Ukryj chronione pliki systemu operacyjnego 6. Po wybraniu tej opcji pokaŝe się OstrzeŜenie naleŝy wybrać Tak 7. Następnie w oknie Opcje i folderów przycisk OK. JeŜeli wykonaliśmy wszystko zgodnie z zaleceniami powyŝej i system komputerowy jest zaraŝony Trojanem Mebroot w katalogu C:\WINDOWS\Temp pokaŝą się pliki bca4e2da.$$$ i fa56d7ec.$$$. 5/7

4. Jak usunąć? Na dzień dzisiejszy Ŝaden z programów antywirusowych czy antyrootkitowych nie wykrywa i nie usuwa automatycznie Trojana Mebroot. W celu ręcznego usunięcia Trojana Mebroot naleŝy wykonać następujące czynności: 1. NaleŜy uruchomić komputer z CD-ROM-a instalacyjnego Windowsa 2. Gdy na ekranie pojawi się Zapraszamy do programu instalacyjnego naleŝy wybrać klawisz R = Napraw Po wybraniu opcji R = Napraw pokazuje się konsola odzyskiwania, gdzie kolejno wykonujemy następujące czynności: 1. Wybieramy numer instalacji, do której chcemy się zalogować. Zazwyczaj jest tylko jedna instalacja, więc naleŝy wybrać przycisk z cyfrą 1 i nacisnąć Enter 2. Podajemy hasło administratora i zatwierdzamy Enter. Po podaniu prawidłowego hasła system zgłasza się kursorem C:\WINDOWS> 3. Wpisujemy polecenie fixmbr, które potwierdzamy Enter. 4. System wyświetli pytanie Czy na pewno chcesz zapisać nowy rekord MBR? JeŜeli jesteśmy tego pewni wpisujemy t i potwierdzamy Enter 5. Po prawidłowej zmianie MBR wyciągamy CD i wykonujemy polecenie exit. Nastąpi ponowne uruchomienie system operacyjnego. 6/7

NaleŜy jednak pamiętać, Ŝe najlepszym i najbardziej skutecznym rozwiązaniem jest formatowanie dysku i instalowanie sytemu operacyjnego od nowa. 7/7