|
||||
|
||||
סתם כי בטח יבוא לי לקרוא את זה שוב ושוב: רני רהב אמר ל-ynet: "הזדעזעתי לשמוע מהחוקרים על כך שפושעים ישראלים ובינלאומיים החדירו תוכנה למחשבים שלנו, אלה דברים דמיוניים, שלקוחים מסרטי הקולנוע ג'יימס בונד ומטריקס. אני מקווה שימצו את הדין עם העבריינים עד גזר דין מוות. המזל שאת הדברים הסודיים ביותר שלנו אנו שומרים בכספות ובמקומות מסתור, מאחר ועוד לפני שנים פחדתי מהמחשבים והיום התברר שצדקתי. אני מודה לחוקרי המשטרה שהצליחו לעלות על העבריינים". |
|
||||
|
||||
על ידע כללי: חיים יבין: מונח חדש נכנס מהיום למילון שלנו - סוס טרויאני. כתב ערוץ 1: את הסוס הטרויאני החדירו היוונים לספרטנים. פרשנות: א. אנשי התקשורת שמאוד נהנים לצלם עוברי אורח הסבורים לתומם שביאליק הוא נשיא המדינה, אינם מקפידים כל כך עם הידע הכללי שלהם עצמם. ב. כמעט כל הכתבות מציינות עד כמה קשה לזהות סוסים טרויאנים. בלי להתיימר למומחיות בתחום, נדמה לי שכל תכנת אנטי-וירוס עושה זאת. הבעיה היא רק עם "סוסים" חדשים/בלתי מוכרים (וזה בערך המצב גם עם סתם וירוסים). ג. לא הגיע הזמן שהמשטרה תגיח מתקופת המנדט ותקים מחלקת פשעי מחשב של ממש ותפסיק להסתמך על "קציני בטחון" ה"לומדים" את את העבודה as they go? אפשר להחליף כמה פקידים המגלגלים ניירת על תלונות שהן אבן שאין לה הופכים בכמה אנשי תוכנה מובטלים. אם יש משהו שפרשה זו מלמדת הרי זה שאיש תוכנה לא חייב להיות ג'ון פון נוימן כדי לעשות את עבודתו. |
|
||||
|
||||
א. אפשר לרדת על חיים יבין עד מחר, אבל אפשר גם לנסות להבין את דבריו כפשוטם: הוא לא מדבר על סוס טרויאני הסוס שהוחדר לטרויה, אלא על סוס טרויאני תוכנת המחשב העוינת, שזה מושג שעד כה שבאמת לא היה פופולרי כל כך במילון של התקשורת, פרט לזו שעוסקת ספציפית במחשבים. ב. אני חושב (מבלי להתיימר למומחיות בתחום) שמה שמבדיל בין סוסים טרויאנים לוירוסים הוא לא רק שהם יכולים להיות הרבה יותר ספציפיים למחשב שאותו תוקפים, אלא גם שהם פועלים "בשקט", לעומת וירוס שגורם נזק ומודיע על קיומו, ולכן גם ממהרים לגלות אותו ולהרתיע בפניו. סוס טרויאני גם לא בהכרח מפיץ את עצמו לכל עבר, ולכן מקטין את הסיכויים שיתגלה איפה שהוא. לכן בכל זאת יש יותר קושי בגילוי של סוסים מאשר של וירוסים. |
|
||||
|
||||
הכל נכון, אבל א. בכל זאת מושג בן 2700 שנה. נראה לי סימפטומטי לתפיסה של אושיות תקשורת שמה שהם לא מכירים/מבינים לא קיים. ב. לא רוצה להכנס לזה יותר מדי, כי בטח יש פה אנשים בקיאים יותר בשטח, אבל נדמה לי שמה שמקשה על זיהוי וחסימת "סוסים" בלתי מוכרים הוא העובדה שהפעולות שהם מנסים לעשות (למשל להעתיק קבצים ולשדר אותם למחשבים אחרים ברשת) הם מנקודת המבט של המחשב לגיטימיים לעומת פעולות וירוסים (נניח למחוק את הדיסק או לכתוב באזורים של מערכת ההפעלה). זה בפרטים, אבל בגדול וירוסים, תולעים, סוסים טרויאנים ורחרחנים למיניהם, הם כולם וריאנטים מחשביים של פריצה וחבלה לבית של מישהו אחר. גם זה סימפטומטי לכמה מעט צריך כתב לדעת על נושאי הדיווח שלו (ואולי יותר מזה על מידת הבדיקה והאמינות של המדווח). |
|
||||
|
||||
גם בלי להיות חסידה גדולה של חיים יבין אני מתקשה להאמין שהוא לא שמע על הסוס הטרויאני לפני פריצתו לעולם המחשבים. יש להניח שהוא פשוט כשל בניסוח. (גם אני שמעתי אותו והופתעתי לרגע). |
|
||||
|
||||
קצת הבהרה לכל אלא מכם שזה מעניין אותם (ואולי זה לא ממש מעניין אף אחד ) ההבדל בין וירוסים סוסים טרויאנים תולעים ומיניהם. וירוס- כל תוכנה שיש לה יכולת לשכפל את עצמה (יכולה גם לגרום בנוזף נזק למחשוב כמו מחיקת כל הארד דיסק אבל לא מחוייבת ). בד"כ קוד הווירוס מעתיק את עצמו לתוך כמה שיותר קבצים במחשב ובכך הווירוס מתפשט כאשר הקבצים האלה מועברים לאנשים אחרים (לדוגמא מסמכי וורד ) וכן הלאה. הנזק העיקרי מווירוסים הוא במילוי ההארד דיסק של המחשב והעמסה על הזיכרון שלו (עקב תהליך ההעתקה) אלא אם כמובן הווירוס מתוכנן לגרום נזק נוסף במזיד. תולעת גם היא סוג של ווירוס אך היא משכפלת את עצמה כה שיותר בתור קובץ עצמאי (בניגוד לווירוס שמעתיק את עצמו לתוך קובץ קיים) רוב סוגי התולעים שנפוצות קיום שולחות את עצמן באי מייל לכמה שיותר אנשים ובכך יוצרות עומס על הרשת וגורמות לחיבור איטי. סוס טרויאני - הכוונה לכל תוכנה אשר מופצת ומבצעת פעולה זדונית שהיא אינה אמורה לבצע לדוגמא משחק שמוחק את ההארד דיסק או דיסק הטוען לפרסום עסקי אך כולל בתוכו תוכנת ריגול . רוב הסוסים הטרויאנים פותחים גישה למחשב שמאפשרת גישה למי שהפיץ את הסוס למחשב של הקורבן (החל מהורשה ומחיקה של קבצים ועד שליטה בעכבר צפיה במצלמת האינטרנט וכו'). אנטי ווירוסים יכולים לזהות סוסים טרויאנים תולעים וווירוסים בדיוק באותה מידה הבעיה היא שכדי שאנטי ווירוס יזהה תוכנה זדונית הוא צריך להכיר אותה (על ידי חתימה שמזהה את הווירוס) ממש כמו שהגוף תריך ללמוד ולהכיר ווירוסים כדי להילחם בהם וכמו שהגוף נאלץ לעתים להתחסן כדי לא להיפגע ממחלה תוכנות האנטי ווירוס חייבות להתעדכן ברשימת הווירוסים החדשים כל הזמן אחרת הן לא יוכלו לגלות אותם. הסיבה שלקח כל כך הרבה זמן לגלות את הסוס הטרויאני שהושתל בחברות, היא שהוא לא היה נפוץ מספיק בכדי להתגלות ככל שיותר אנשים נדבקים בווירוס יש יותר סיכוי שהוא יגיע למישהו שיגלה אותו ויעביר את הקובץ לחברות האנטי ווירוס שילמדו איך למנוע אותו... (כמו שלבסוף קרה עם וורדה ראזיאל זיקונט) N0
|
|
||||
|
||||
תודה על רוח ההתנדבות. לא שממש הבנתי הכל, אבל ודאי יותר ממה שהבנתי קודם. |
|
||||
|
||||
בנוסף לעבודה עם חתימות, תוכנות אנטי וירוס גם משתמשות במה שנקרא "זיהוי היוריסטי". ואם לצטט את עצמי: "בעת סריקה, התוכנה מחפשת סוגי התנהגות האופיינים לסוגים שונים של וירוסים. למשל, קובץ VBS המכיל בתוכו קוד לשלוח את עצמו לכל האנשים בפנקס הכתובת, יסומן כחשוד כוירוס. מכיוון שבסיס הנתונים מכיל רק מידע על סוגי וירוסים, ולא מידע ספציפי על הוירוסים עצמם, יש צורך לעדכן אותו רק כשיוצא וירוס מסוג חדש, ולא כשכל וירוס חדש מופיע (הרבה וירוסים חדשים פועלים באופן דומה לוירוסים קיימים)." מהפרטים הטכניים שפורסמו על הטרויאני ( http://securityresponse.symantec.com/avcenter/venc/d... http://www.nrg.co.il/online/10/ART/942/196.html ) מתברר שאחד הדברים שהוא עשה זה להעתיק את עצמו לתוך קובץ עם שם דומה לשם של קובץ מערכת- התנהגות נפוצה מאוד עבור תוכנות זדוניות. לכן השאלה הראשונה שלי הייתה- למה זיהוי היוריסטי לא תייג את ההתנהגות הזו כחשודה? בשיחה עם אבירם חניק מ-http://www.beyondsecurity.com שאלתי על זה, והוא אומר שהוספת בדיקה כזו לזיהוי היוריסטי מסוכנת מידי, כי עלולות להיות התרעות שווא רבות בזמן התקנת טלאים של מערכת ההפעלה. אני לא לגמרי בטוחה שזה נכון (אולי אפשר להתגבר על זה עם חתימות דיגטליות, שמיקרוסופט כבר משתמשת בהן לקבצי ההפעלה שלה?) בכל מקרה, גם בלי זיהוי היוריסטי כנראה היה אפשר למנוע את ההדבקות (למשל ע"י ביטול ההפעלה האוטומטית של תקליטורים בחלונות) או לפחות לזהות נסיונות לתקשורת FTP עם שרתים לא מורשים (ותמוה שהאפשרות בארגונים הייתה פתוחה בכלל). בארגונים עם מידע חסוי זה לא חכם ולא יעיל להסתמך רק על תוכנות אנטי וירוס שולחניות- כמו שציינת, הרבה מהם לא יזהו תוכנות זדוניות ללא תפוצה נרחבת, והתקפה ממוקדת נגד הארגון מן הסתם לא תשתמש בתוכנה נפוצה. |
|
||||
|
||||
שימוש ב ftp באמת מקל על זיהוי, אבל מה עושים נגד טרויאנים פקחים יותר שמשתמשים ב HTTP או SMTP? |
|
||||
|
||||
בקשר ל-SMTP: קודם כל, חוסמים גישה לשרתי SMTP מחוץ לארגון (לאנשים בארגון בדרך כלל אין צורך להשתמש בשרת SMTP חיצוני). שנית, מאפשרים גישה לשרת ה-SMTP הפנימי רק עם שם וסיסמא. שלישית, יש מערכות שסורקות דואר יוצא בארגון, בדיוק עבור דברים כאלו. זיהוי תעבורת HTTP הוא נושא מורכב יותר אם רוצים לתת לעובדים גישה חופשית למדי לאינטרנט. לפחות במקרה של הטרויאני הזה, הועברו כמויות מידע גדולות למדי לכתובת אחת. דבר כזה ניתן לזיהוי אם עוקבים אחרי התעבורה של המשתמשים בארגון. בנוסף, התעבורה לא הייתה מוצפנת- כך ששוב ניטור של התעבורה היה יכול לזהות משהו חשוד (כמו במקרה של דואר, יש מערכות שסורקות תנועה יוצאת בארגון, לגילוי דברים חשודים). אבל כמו תמיד באבטחה, אין פתרון מושלם. |
|
||||
|
||||
eweek מדווח על מתקפה משולבת, כנראה ליצר bot nets (צבא זומבים) שמשתמש בטקטיקות מעניניות לחמיקה מסריקת אנטי וירוס מבוססת חתימות: |
|
||||
|
||||
אגב, גם ללא חתימה, כלומר גם אם מדובר בסוס חדש שחברות האנטיוירוס טרם שמעו עליו, ניתן לחסום את יכולת השידור שלו למפעילו מתוך המחשב המודבק, בעזרת תוכנת "Firewall" אישית (להבדיל מחומרה כזו, המצוייה בד"כ באירגונים) כזו שבכותרת. הבעייה היא שהשימוש בתוכנה דורש מעורבות מסויימת מן המשתמש. |
|
||||
|
||||
בעיה בעייתית. משהו שידרוש ממני מעורבות כלשהי דינו להיכשל בכל מקרה. |
|
||||
|
||||
הפדיחה היא לא של יבין אלא של הכתב (היוונים לספרטנים!?) |
|
||||
|
||||
הפדיחה היא שהוא לא יבין את זה. |
|
||||
|
||||
לא נורא, אפשר לחיות* עם זה *בהנחה שזה חיים 1 1 והמבין יבין נ.ב. הסוס הטרויאני, כשמו - כן הוא: סוס, טרויאני |
|
||||
|
||||
ג. אתה מכיר את הנושא מקרוב? באתר גלי צה"ל נכתב: "ראש צוות עבירות מחשב במפלגה הונאה של משטרת תל אביב, פקד ניר נתיב, אמר אתמול כי 'החקירה עדיין בעיצומה ואנחנו מוצאים כל הזמן חשודים נוספים וקורבנות נוספים'." מכאן שיש 'צוות עבירות מחשב' (אין לי מושג מה הגודל שלו מול הדרישה הקיימת, אמנם, אבל קיימת יחידה כזו). |
|
||||
|
||||
בראיון ברדיו אמר הבוקר אותו פקד ניר נתיב שהצוות שהוא עומד בראשו גודלו שני אנשים. כנראה התאמה של הבדיחה המפורסמת לעידן המחשב: אחד אחראי למקלדת, השני לצג. |
|
||||
|
||||
צודק. אני לא מכיר. ''ראש צוות עבירות מחשב במפלגה הונאה של משטרת תל אביב, פקד ניר נתיב'' - בכל זאת יש התקדמות, בפעם הקודמת ששמענו על הצוות היה שם רס''ר (שהתלונן שאין לו מחשב). |
|
||||
|
||||
אתה בטוח שאין במשטרה מחלקת פשעי מחשב? הרי ברור שהם מעסיקים אנשי מחשבים רבים כבר מאז הוירוסים הראשונים (שהתחילו, כמדומתני, בירושלים - כי מציון ייצאו ההאקרים)? |
|
||||
|
||||
תודה תודה לברקת על הציטוט הרהבתני. האיש הזה הוא פוץ מפיק מרגליות. נראה שהפרשה הזו תנפיק עוד הרבה אימרי שפר, למשל דבריו של מר האוצר, אלא שמחשש לאי-דיוק לא אוכל להביא את דבריו. משהו כמו: לא יעלה על הדעת... יענשו... להכחיד... מהשורש... וגו'. |
|
||||
|
||||
באותו עיניין תהיתי, אולי מישהו הבקיא ממני בקריאת עיתונים יוכל להאיר את עיני: עד כמה היתה הידיעה הזאת תופסת כותרות אלמלא בין הקורבנות היה ר(ה)ב היח"צנים? מי היה יודע על האורווה ממנה הגיח אותו סוס טרויאני, אלמלא היה מדובר בזוג ידוענים? עד כמה משרת הסיפור (ופירסומו) את בתם של אותו זוג ידוענים בסכסוך הגרושין שלה מהחשוד כיוצרו של אותו סוס טרויאני? |
|
||||
|
||||
אין להם בת משותפת - הם נפגשו והתחתנו בגיל מאוחר. לוורדה יש בת מנישואיה למאיר ויזלטיר, אבל אני לא יודעת אם לה היה נשוי אותו חתן שידו במעל. |
|
||||
|
||||
כן, הוא היה נשוי לביתה של הגב' רזיאל-ז'קונט. |
|
||||
|
||||
נדמה לי שהבעייה חמורה והפן הרכילותי הוא לא החלק החשוב בה. נראה גם שחלק מהנפגעים היו מעונינים להצניע את העובדה שהמחשבים שלהם כה חשופים לפריצה. הבעייה החמורה היא כמובן היכולת לנצל לרעה את הרשת, כל הפורטים שמייקרוסופט השאירו פתוחים וכדומה. שוו בנפשכם, מה אעשה אם מישהו יפרוץ ויגזול ממני את הכינוי המשמש אותי באייל הקורא? מה אהיה אז? ולחילופין יכנס לבנק ויעביר את המעות הרשומות על שמי לחשבונו? אבל גם על הבעייה הזו, כך אנו רוצים לחשוב, שוקדים מיטב המוחות. הן מוחות בעלי-הפריצה והן מוחות בעלי קיר-האש וכדומה. מה שבאמת נראה מקומם ומגוחך הוא התגובה של בעלי המוסר כגון שר האוצר ודומיו. הלא מה שמנחה אותו הוא בעסקים כמו במלחמה, במלחמה כמו במלחמה, ולכסף אין ריח. וכפי שכתב כאן מקודם דרור, אפשר להאשים את הגנבים ואת שולחיהם רק בשלומיאליות. |
חזרה לעמוד הראשי | המאמר המלא |
מערכת האייל הקורא אינה אחראית לתוכן תגובות שנכתבו בידי קוראים | |
RSS מאמרים | כתבו למערכת | אודות האתר | טרם התעדכנת | ארכיון | חיפוש | עזרה | תנאי שימוש | © כל הזכויות שמורות |