!"# Zespół CERT Polska w porozumieniu z Komend Główn Policji i na zlecenie Komendy Rejonowej Warszawa Mokotów wykonał ekspertyz w konkretnej sprawie dotyczcej pokrzywdzonego przez działanie programu typu dialer. Analizowalimy sposób działania programu, jego instalacji w systemie uytkownika (przez stron www) i dokonywanych przez niego zmian nie analizowalimy samego kodu programu. Analizie poddalimy take dysk twardy pokrzywdzonego naleało potwierdzi wszystkie zmiany dokonane na dysku przez program dialera a take wykluczy np. celowe działanie pokrzywdzonego i póniejsz skarg na rzekomo przypadkowo zainstalowany program. W przypadku dysków twardych uytkowników czsto mamy do czynienia z bardzo skpym materiałem badawczym dialer przewanie został ju skutecznie usunity z systemu przez np. zaprzyjanionego informatyka (niezbdna jest do tego spora wiedza o systemie operacyjnym) bd te wrcz sformatowany przez samego pokrzywdzonego. Jednak analiza zawartoci dysku twardego a zwłaszcza nie uywanych sektorów dysku pokaza moe wiele interesujcych informacji np. w tym konkretnym przypadku histori instalacji kilku systemów operacyjnych: $%&&$'&()*+,$-,$.,,./-)0,1-)01)2 $'&.,,,*+,$-,$.,,./.,0,(2 $.-0-3&*'&.,,,402 $.-0.5& %*&62 " $.-0+,667"8.,,,$6/..03,940$&6*+-$-,$.,,.2650.3 $501,&:09&;:$87<=>? =&0 $501@0&!A"/0 $)03@:06&;&B0*;=&2 $,(0-5C<&3/,0 D/ Sama ekspertyza polegała na przeanalizowaniu sposobów instalacji programu, sposobu działania, analizie zmian dokonywanych przez program w komputerze uytkownika. Wszystkie próby przeprowadzane były w izolowanym rodowisku wirtualnych systemów operacyjnych VmWare pozwalajcym na pełn kontrol systemu operacyjnego, a take łatwe i szybkie przywracanie oryginalnego stanu systemu operacyjnego. Działanie programu dialera przetestowano równie w rónych systemach operacyjnych (Windows 98, Windows 2000 i Windows XP). Przebadano trzy róne typy programów typu dialer. Przeprowadzane próby polegały na uruchamianiu stron, na których znajduj si dialery na róne sposoby od ostronego zamykania wszystkich okien i odpowiadania NIE na wszystkie pytania po jak najszybsze próby zamykania wszystkich nowo-otwierajcych si okienek. Co ciekawe aden z dialerów nie uruchamiał si sam zawsze potrzebne jest przynajmniej jedno umylne kliknicie uytkownika, ale moe ono zosta wymuszone przez OLBRZYMI ilo otwierajcych si okienek. Czsto uytkownicy wprowadzani s w błd samym opisem tego, co za chwil uruchomi u siebie na komputerze lub cign na niego. Dialery nie s opisywane jako po prostu dialery by moe, dlatego e nie jest to polskie słowo i twórcy stron nie lubi go uwielbiaj za to nazywa takie programy: sex przegldarka sex explorer dekoder wyszukiwarka
Np. Twórcy stron wykorzystuj pewn słabo systemu Windows miało mona nazwa to włamaniem zespół CERT Polska tak to traktuje moliwo uruchomienia kadego programu
zawartego na stronie pod warunkiem, e ma on tzw. podpis cyfrowy. Program posiadajcy taki podpis jest najpierw cigany i zapisywany w folderze plików tymczasowych a nastpnie uruchamiany. Przed uruchomieniem samego programu odpowiedni mechanizm systemu Windows najpierw sprawdza ten podpis, pokazuje uytkownikowi i pyta czy zatwierdza on dalsze działanie programu. (rys. Przy czym system operacyjny zapisuje w logach informacj, e nastpiło niewłaciwe uycie tego mechanizmu w załoeniach przeznaczony jest on do cigania i instalacji dodatków do przegldarki jak np. interpretera Flash a czyli animacji. Zatwierdzenie przez uytkownika celowe, bo widzi wyran sugesti, e program jest bezpieczny bd przypadkowe gdy olbrzymia ilo otwierajcych si okienek zmusza do jak najszybszego ich zamykania kliknicie na przycisk TAK powoduje, e uruchamiany jest sam program dialera. Dialer natomiast ZANIM pokae uytkownikowi swój interfejs (o nim za chwil) dokonuje BEZ informowania o tym uytkownika kilku zmian w systemie operacyjnym: - dodanie skrótu np. WWW.SEX.PL [wyszukiwarka stron erotycznych] do tzw. Ulubionych skrótów uytkownika - skopiowanie samego programu najczciej do katalogu Windows - dodanie startu programu dialera za kadym uruchomieniem systemu Windows (zmiana wpisów w rejestrze systemowym) np.: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "sex"="c:\\windows\\sex.5555_a.exe s" - w zalenoci od rodzaju dialera modyfikacja istniejcego połczenia internetowego lub instalacja nowego bez uprzedniego pytania o zgod ani informowania o tym - uruchomienie programu dialera jako tzw. Proces systemowy wraz z blokad zamknicia dla niewprawnego uytkownika - czsto utworzenie skrótu na Pulpicie Zmiany te traktowa naley jako nieuprawnion ingerencj w system komputerowy uytkownika a to kwalifikuje czyn jako spełniajcy wymagania art. 287 KK Interfejs programów typu dialer mógłby pewnie sta si tematem ciekawej rozprawki zwłaszcza dla prawników zajmujcych si prawami autorskimi. Niektóre do złudzenia przypominaj okno Internet Explorera (obrazek)
A cały tekst z okienka:! "!##$ % %#!#" #%&'' ()* +,-./...0123,2 %%# ##%454 # # #6-2(7810-9%! %% #%!# 7810-6-2( albo np. Media Player a (obrazek) W kadym z przypadków w małym okienku pokazuje si jaka tre uytkownik nawet, jeeli zobaczy, co jest napisane w okienku to rzadko domyli si, e moe w okienku tym jest co wicej i e moe zaznaczy ten tekst i skopiowa go sobie do np. notatnika w celu przeczytania - zwłaszcza w przypadku interfejsu udajcego Internet Explorera. Take samo połczenie z serwisami 0-700 (a musielimy wykona próby z takimi połczeniami) nie nastpowało samoczynnie uytkownik musiał wiadomie najprawdopodobniej bdc zainteresowanym oferowan tematyk (eby, np. chociaby przez chwil pooglda znane osoby ) zatwierdzi zmian połczenia na płatne chocia przewanie nie wiedział, e jest ono extra płatne. Spotkalimy si w midzyczasie z dialerami które umoliwiały rzekomo wysyłanie SMS-ów na cały wiat. W takim przypadku uytkownicy chcieli zapewne chcieli skorzysta z moliwoci wysyłania SMS-ów wic próbowali uy do tego celu specjalnego programu, który znaleli w Internecie i w efekcie połczyli si z takim serwisem ale we wszystkich napotkanych przez zespół CERT Polska przypadkach informacja o tym z jakim numerem zostanie zrealizowane połczenie nie była łatwe do znalezienia w oknie dialera. W niektórych przypadkach zgłaszanych przez pokrzywdzonych wszystkie połczenia z Internetem za porednictwem modemu po pewnym czasie nastpowały za porednictwem numeru dostpowego 0-700 uytkownicy chcc np. sprawdzi poczt łczyli si zupełnie niewiadomie zamiast z numerem ogólnodostpnym to za pomoc extra płatnych numerów 0-700. Troch czasu zajło nam zbadanie przyczyny takiego stanu rzeczy wszystkie testowane przez nas dialery na danie łczyły z serwisami extra-płatnymi, ale normalne połczenie z internetem nastpowały za pomoc istniejcych wczeniej Połcze Telefonicznych. Wstrzymało to nawet na pewien czas postp przy badaniu dialerów. Na szczcie pomógł oczywicie przypadek: otó równie w czasie prób z dialerami w separowanym rodowisku operacyjnym w laboratorium CERT Polska zdarzyła si sytuacja, e powtórne uruchomienie programu typu dialer innego ni aktywny -
spowodowało otwieranie si wci nowych okien i zawieszenie si komputera podjto decyzj o restarcie komputera, czyli uruchomienia systemu od pocztku. Po powtórnym uruchomieniu systemu okazało si, e ustawienia aktywnego połczenia telefonicznego zostały zmienione przez aktywny przez zawieszeniem si systemu dialer. Ten typ dialera do połczenia z serwisem uywa aktywnego połczenia telefonicznego uytkownika zmieniajc nazw uytkownika i hasło. Numer wybieranego telefonu pozostaje bez zmian dialer przechwytuje polecenia do modemu podmieniajc wybierany numer w trakcie wybierania połczenia. Tak wic dla niedowiadczonego uytkownika, który obserwuje tylko nagłówek okna i nie pamita nawet hasła do połczenia z TP SA takie działanie jest na tyle mylce, e nieprdko zauway on, e co jest nie tak. W ten sposób udało nam si znale przyczyn lawinowego przyrostu iloci pokrzywdzonych przez dialery, jaka nastpiła od jesieni zeszłego roku błd w programie dialera (bd celowo tak napisany program) powodujcy w pewnych warunkach ustawienie na stałe wszystkich połcze z Internetem na numery 0-700 Mechanizm współpracy przy zarabianiu pienidzy za pomoc dialerów Zasady współpracy midzy poszczególnymi podmiotami osigajcymi korzyci przy uyciu dialerów wg. rozpoznania z materiałów dostpnych w Internecie. TP OP DYS USR USR TW Numer 0-700 udostpnia operator telekomunikacyjny [TP], czyli TP SA. Prawo do uywania w Polsce tych numerów ma tylko kilka firm (obecnie bodaje 6 lub 7), bez prawa dalszego udostpniania ten podoperator [OP] jest jedynym dysponentem i uywajcym danego numeru (a właciwie puli numerów) Pod-operator wg. umowy powinien sam dysponowa/udostpnia numer, co najwyej zlecajc innym podwykonawcom np. działania marketingowe lub czynnoci techniczne np. nagrania, materiałów dwikowych itp. Według naszego rozeznania pod-operator [OP] zleca firmie programistycznej wykonanie - napisanie programu dialera, a nastpnie udostpnia go do uytku za porednictwem witryn (stron internetowych) typu np. www.dialer.pl, które dystrybuuj go do twórców witryn (głównie z treciami pornograficznymi) udzielajc im take wsparcia technicznego (głównie jak go uywa). Bardzo czsto dialer dla konkretnego twórcy witryny generowany jest on-line, czyli na bieco ze strony internetowej w zalenoci od podanych parametrów. Powstaje pytanie, kto jest wówczas twórc dialera, czy ten, kto go firmuje (kto napisał generator dialerów), czy ten, kto go ze strony konfiguruje i generuje uywajc tylko mechanizmów stworzonych przez innych? Twórca witryny pobiera dialer, udostpnia go na swoich stronach, i to on powinien informowa o właciwociach i konsekwencjach uywania programu. Tymczasem wikszo twórców stron (a jednoczenie bezporednio osigajcych zyski generujcych naliczanie opłat) informuje jedynie, e uytkownik, aby zobaczy wicej musi zainstalowa specjaln przegldark, pobra i uruchomi specjalny dekoder itp. Równie dialery maj np. interfejs udajcy standardow przegldark Internet Eksplorer (dla nie zorientowanych technicznie pocztkujcych, a take zwykłych tylko uytkowników komputerów jest to łudzco podobne do zwykłego okna Internet Eksplorera), gdzie w małym przewijanym okienku znajduje si tekst uprzedzajcy o przekierowaniu połczenia, ale okno jest zbyt małe i łatwo je przeoczy tym nie mniej jest. Przepływ pienidzy zarobionych na korzystajcych (wiadomie lub nie) jest taki sam jak na powyszym schemacie. A wic opłaty od uytkownika trafiaj do TP SA, a ten po potrceniu ok.50% (za obsług techniczn) oraz ok. 5% do 10% (pełne rozliczenie nastpuje po 3 miesicach) na ewentualne reklamacje wypłaca pienidze do [OP]. [OP] rozlicza si z [TW] oraz [DYS] (których moe mie nieograniczon ilo w praktyce kilku do kilkunastu). Poszczególni [DYS] rozliczaj si z [USR] czasem zdarza si, e [USR] tworzy własn sie dystrybucyjn i wtedy rozlicza si z podwykonawcami. W sprawie przepływu rodków pieninych konieczne jest przeprowadzenie specjalnego dochodzenia celem dokładnego wyjanienia. Przy kadej sprawie zwizanej z dialerami schemat współpracujcych bdzie podobny, ale za kadym razem bd to prawdopodobnie inne firmy i podmioty samych dysponentów numerów 0-700 jest znana ilo.
WNIOSKI KOCOWE EKSPERTYZY: W przypadku dialerów mamy do czynienia z: - narzucaniem uytkownikowi treci pornograficznych na stronach które badalimy a z których nastpowało uruchamianie si dialerów i próby zainstalowania ich na dysku uytkowników ostra pornografia pojawiała si bez jakiegokolwiek ostrzeenia - uruchamianiem programów bez wiedzy uytkownika - dokonywania zmian w systemie bez wiedzy uytkownika i bez uprzedzenia - nieuczciwym, nieczytelnym i nie do koca zgodnym z prawd sposobem informowania uytkownika, co za chwil bdzie działo si w jego systemie - płatnym udostpnianiem treci pornograficznych, do których prawa autorskie najprawdopodobniej nale do podmiotów zagranicznych - zaprojektowaniem i stworzeniem błdnie działajcego programu dialera, który w pewnych warunkach powoduje stałe przekonfigurowanie połcze internetowych na numer 0-700 std prawdopodobnie tak szybko narastajca liczba pokrzywdzonych w okresie od jesieni zeszłego roku W przyszłych sprawach spornych rozstrzygajca powinna by moliwo porównania historii połcze (logów) w programie przegldarki internetowej (np. Internet Eksplorera) z komputera uytkownika z logami ogldanych stron od firmy, która udostpnia treci pornograficzne przez numer 0-700. Kade signicie przez uytkownika (ch obejrzenia jakich obrazków) do zasobów pornograficznych powoduje powstanie logów mówicych, kto, kiedy i do jakich zasobów sigał. Udowodnienie przez udostpniajcego faktu wiadomego sigania po treci pornograficzne powinno by bardzo łatwe pod warunkiem wszake przechowywania takowych logów systemy automatyzuj przechowywanie logów przez ok. miesic od ich powstania, jednak kady, kto chce prowadzi taki biznes powanie powinien kopiowa logi na inne noniki w celu uniknicia posdzenia o naduycia. Jeeli w logach pojawi si tylko główna strona serwisu ( ew. kilka głównych stron) to oznacza, e uytkownik nie korzystał de facto z serwisu i mona domniemywa, e połczenie nastpiło bez jego wiedzy i zgody, natomiast, jeeli w logach pojawi si kolejne pod-strony, strony z galeriami lub filmy oznacza bdzie ze uytkownik wiadomie uruchamiał poszczególne linki do treci pornograficznych, a wic i połczenie nastpiło zapewne z pełn wiadomoci tego, e nastpi równie specjalna odpłatno za ich ogldanie nie ma wic mowy o naciganiu. Poza tym firma, która udostpnia strony pornograficzne a chce naciga uytkowników dawa im poczucie połczenia si Internetem, gdy w rzeczywistoci połczeni s z ich serwisem i naliczane s specjalne stawki 0-700 musi mie skonfigurowany tzw. serwer proxy, który umoliwi klientom oprócz korzystania z ich serwisu take normalne uywanie Internetu. W tym celu musi take posiada odrbne łcze do Internetu, na które kieruje cały pozostały ruch od klienta, który chciałby korzysta take z Internetu. Brak takiego łcza bd brak skonfigurowanego serwera proxy uniemoliwi klientowi korzystanie oprócz serwisu pornograficznego z reszty Internetu i spowoduje, e klient zorientuje si, e wybrane połczenie nie działa lub działaj tylko strony xxx, a wic co jest nie w porzdku. W takim przypadku nastpi moe po stronie poszkodowanego kilka prób połcze z Internetem, gdy bdzie on próbował ponownego połczenia si z Internetem. Działanie serwisów dodzwanianych (dial-up) bardzo czsto objawia si podobnymi zachowaniami, tzn., e mimo połczenia si poprawnego z modemami, brak jest komunikacji z Internetem. Moe to dodatkowo wprowadza w błd, a kilka nastpujcych po sobie prób połcze z Internetem u poszkodowanego moe wskazywa na to, e nie chciał on łczy si z serwisami pornograficznymi a tylko korzysta z Internetu. Ponadto w kadej z pozostałych prowadzonych przez róne jednostki policji i prokuratury spraw o naduycia z uyciem tzw. dialerów take przy rozpatrywaniu reklamacji naley sprawdzi (przez porównanie logów systemowych, logów połcze telefonicznych, bilingów, konfiguracji systemu oraz historii przegldarki np.internet Eksplorera) czy nie miała miejsca sytuacja jak w tej konkretnej sprawie, tzn. czy dialer nie spowodował zmiany ustawie połcze z Internetem w trakcie np. restartu czy resetu systemu.
Dodatkowe wnioski nie techniczne: Spraw, któr naleałoby rozway s prawa autorskie wikszo zdj zamieszczanych na witrynach dostpnych za porednictwem dialerów to zdjcia przekopiowane z zachodnich witryn jestemy przekonani, e 99% z tych zdj udostpnianych jest ze złamaniem praw autorskich. Pozostaje problem jak dociec, kto jest włacicielem poszczególnych zdj i czy zechce wystpi z roszczeniem swoich praw. A twórcy witryn korzystaj na tym, e właciciele nie mog zajrze na takie strony gdy usługa 0-700 dostpna jest tylko z terenu RP a wic dostpna właciwie tylko Polakom. Take właciciele praw autorskich z Polski maj ograniczony dostp do tych witryn i w zasadzie nie zdaj sobie sprawy z faktu łamania ich praw. Po wstpnej analizie przyjrzeniu si zdjciom od strony technicznej uwaamy, e w łatwy sposób było by moliwe odnalezienie ponad 50% oryginalnych włacicieli zdj zamieszczanych na polskich witrynach.