<?xml version="1.0" encoding="UTF-8" ?><rss version="2.0"><channel><title>InfoProf InfoSecurity News</title><link>http://www.infoprof.pl/infosec.php?m=news</link><description>Nowości i zagrożenia</description><language>PL</language><image><title>InfoProf Security News Feed</title><url>http://www.infoprof.pl/rss.gif</url><link>http://www.infoprof.pl/</link><width>100</width><height>75</height></image><item><title>Spreparowaną aktualizacja i zainfekowane dodatki do Firefoxa</title><link>http://www.infoprof.pl/infosec.php?id=1624</link><description><![CDATA[Specjaliści z firmy eSoft poinformowali o wykryciu strony, na której znajdują się specjalnie spreparowane „pobieracze” najnowszych wersji i aktualizacji popularnych programów. Właściciele tej strony firma Pinball Publisher Network (PPB) chwalą się iż zapewniają użytkownikom Internetu  najbardziej aktualne wersje opensorce’ owego oprogramowania,  dzięki czemu dbają m.in. o wygodę i bezpieczeństwo tychże użytkowników . &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Niebezpieczny Novell NetStorage</title><link>http://www.infoprof.pl/infosec.php?id=1623</link><description><![CDATA[Rozwiązanie Novell NetStorage służące do świadczenie usług udostępniania danych poprzez sieciowy  dysk (pełniący  rolę magazynu danych dla wybranych użytkowników sieci lokalnej) zawiera podatność, którą można wykorzystać poadczas ataku zmierzającego do przejęcia kontroli nad system. W dużym uproszczeniu, Novell NetStorage, swoje działanie opiera na zdalnym dostępie do zasobów magazynów składowania danych (pod tym względem rozwiązanie jest podobne do usług Samba, NFS bądź ActiveDirectory). &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Kolejne podatności w Apple iPhone OS</title><link>http://www.infoprof.pl/infosec.php?id=1622</link><description><![CDATA[Specjaliści z firmy Secunia informują, że w bibliotekach na których opiera się iPhone OS - mobilny system operacyjny, na którym opierają się telefony z rodziny iPhone oraz urządzenia iPod Touch - znalazły się błędy, mogące prowadzić do wykonania zewnętrznego kodu i ujawnienia informacji o użytkowniku, a także obejścia zabezpieczeń urządzenia. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>VMware i błędy Sun Java</title><link>http://www.infoprof.pl/infosec.php?id=1621</link><description><![CDATA[Wirtualizacja środowisk pracy różnych aplikacji stała się praktyczną metodą minimalizacji kosztów, związanych z utrzymaniem odpowiedniej infrastruktury, wymaganej przez dane rozwiązania. Metoda jest dobra i sprawdzona, a wiele firm przenosi swoje serwery czy nawet sieci na platformę wirtualizowaną. Technologia wirtualizacji, jak zresztą każda nowość, niesie jednak za sobą również nowe zagrożenia - pojawia się dodatkowa część kodu, która biorąc udział w działaniu systemów i aplikacji, jest jak każdy kod, podatna na błędy projektowe. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Podatności modułach Adobe</title><link>http://www.infoprof.pl/infosec.php?id=1620</link><description><![CDATA[Badacze związani z firmą Secunia, poinformowali o odkryciu zapomnianej przez Microsoft podatności ukrytej w systemach Microsoft Windows XP. Błąd pozwalający na zdalne przejęcie kontroli nad systemem może zostać uruchomiony zdalnie podczas wizyty na specjalnie spreparowanej stronie web, gdzie ukryty jest eksploit wykorzystujący podatność w kontrolce Adobe Flash Player. Zagrożenie dotyczy jedynie wydań Microsoft Windows XP SP2 i SP3 oraz Windows XP Professional x64 Edition SP2 (wersje Professional oraz Home Edition) gdzie domyślnie instalowany wraz z systemem jest odtwarzacz Adobe Flash Player 6.0.79. Niezależnie od błędu w starym dodatku Adobe Flash Player, nowe wersje Adobe Director 11.x oraz Adobe Shockwave Player 11.x są również podatne na ataki z sieci prowadzące do przejęcia kontroli nad systemem. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Niebezpieczny „test na inteligencję” robaka Zimuse</title><link>http://www.infoprof.pl/infosec.php?id=1619</link><description><![CDATA[W sieci pojawił się robak, podszywający się pod test na inteligencję. Przynajmniej tak było w pierwszym etapie jego życia w sieci, bowiem w chwili obecnej Zimuse, żyje już swoim własnym życiem i niestety  dość agresywnie dobiera się do naszych komputerów.  &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Nowa wersja Google Chrome</title><link>http://www.infoprof.pl/infosec.php?id=1618</link><description><![CDATA[W zyskującej coraz większą popularność przeglądarce Google Chrome, niezależni specjaliści analizujący podatności kodu i oprogramowania na różnego rodzaju ataki, wykryli serię luk, które mogą przyczynić się do przejęcia kontroli nad systemem gdzie działa podatna wersja przeglądarki (czyli Google Chrome 3.x i starsze). Po zebraniu wszystkich danych, przekazaniu ich producentowi, wydana została stabilna wersja Google Chrome 4.0, którą albo można pobrać ze stron Google, bądź też wykorzystać mechanizm aktualizacyjny w samej przeglądarce. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>iPhish - przedłużona gwarancja... bycia oszukanym</title><link>http://www.infoprof.pl/infosec.php?id=1616</link><description><![CDATA[W tym tygodniu pojawiła się spamowa kampania, wycelowana w użytkowników iPhone. Ma ona na celu uzyskanie od nich wrażliwych informacji o ich telefonie.
 &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>SEO poisoning czyli jak nas nabierają na słowa kluczowe.</title><link>http://www.infoprof.pl/infosec.php?id=1615</link><description><![CDATA[Już dzień po katastrofalnym trzęsieniu ziemi jakie nawiedziło Haiti  w sieci wręcz zaroiło się od fałszywych linków kierujących jakoby do stron tematycznie związanych z tym wydarzeniem. Przed wchodzeniem na te linki ostrzegali researcherzy z niemal wszystkich większych firm produkujących oprogramowanie ochronne. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Exploit Aurora od środka</title><link>http://www.infoprof.pl/infosec.php?id=1614</link><description><![CDATA[Nie słabnie fala ataków i zamieszania wywołana  wykryciem luki w Internet Explorerze  ( wersje  od 5.5 do 8) Specjaliści z Trend Micro powiadomili iż otrzymują liczne alerty związane z atakami exploita na tę podatność i z pobieraniem przez  niego Trojana Hydraq a także licznych innych malware na skompromitowane maszyny. Pierwotnie ataki z wykorzystaniem tej luki były tzw. atakami celowanymi wymierzonymi przeciwko konkretnym adresatom – jak wiadomo jedną  z  ofiar exploita Aurora były konta mailowe chińskich dysydentów zakładane w usłudze Googlemail. Jednak wraz z upowszechnieniem informacji o atakach  i tym samym o luce, w sieci zaczął się mnożyć złośliwy kod wymierzony… przeciwko wszystkim. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item></channel><channel><title>InfoProf InfoSecurity Malware</title><link>http://www.infoprof.pl/infosec.php?m=wirusy</link><description>Wirusy, zagrożenia oraz szkodliwe oprogramowanie</description><language>PL</language><image><title>InfoProf Security Malware Feed</title><url>http://www.infoprof.pl/rss.gif</url><link>http://www.infoprof.pl/infosec.php</link><width>100</width><height>75</height></image><item><title>Ramvicrype</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Po uruchomieniu szkodnik wylicza wszytskie pliki w następujących lokalizacjach: <br>
%Profil użytkownika %\My Documents<br>
%Profil użytkownika %\Desktop<br>
%Profil użytkownika%\Application Data\Identities<br>
Następnie  zmienia rozszerzenia wszystkich znalezionych plików na .vicrypt, zaś nazwę pliku pozostawia bez zmian. Zaszyfrowuje także sekcje nagłówkową każdego z plików. Później szkodnik poszukuje w lokalizacji %Profil użytkownika%\Recent linków do plików i także tam zmienia rozszerzenia oraz szyfruje sekcję nagłówkową. Sam szkodnik kopiuje się na dysk do lokalizacji, które penetruje jako plik o nazwie regdtopt.exe. Jego kopie można znaleźć także w każdym z katalogów, w którym znajdą się zmodyfikowane pliki. Trojan może także wyświetlać komunikat: Vicrypt error! Please Restart Windows. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>TROJ_BREDLAB.SMF</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Szkodnik pojawia się w komputerze ofiary jako załącznik do spamowego maila informującego o rzekomej zmianie hasła do konta na serwisie Facebook.  Trojan zapisuje się katalogu startowym aktualnego użytkownika jako plik o losowej nazwie. Następnie infekuje proces SVCHOST.EXE. Zadaniem szkodnika jest pobranie ze zdalnej lokalizacji fałszywego programu antywirusowego Antivirus Pro 2010. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>BKDR_RUNRUB.A</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Szkodnik jest pobierany ze zdalnej lokalizacji przez złośliwy skrypt rozpoznawany jako VBS_PSYME.DLV [Trend Micro] Może być także załadowany do komputera  w trakcie wizyty na skompromitowanej stronie. Plik szkodnika nosi wtedy nazwę AutoCfg.exe. Backdoor tworzy w domyślnym katalogu Temp plik o nazwie ocr4.tmp. Napisany w języku Ruby szkodnik oczekuje na internetową aktywność użytkownika. Jego zadaniem jest uruchomić zainfekowany skrypt. Później upuszcza pliki zawierające skradzione informacje do tego samego katalogu, w którym został utworzony plik ocr4.tmp. Backdoor gromadzi istotne informacje o skompromitowanej maszynie: nazwę komputera, nazwę użytkownika, adres IP itd. Zdobyte dane wysyła na predefiniowany adres IP i przechodzi w stan oczekiwania na  polecenia. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Bloodhound.Exploit.283</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Kolejne wydanie eksploita, który powstał na bazie luk opisanych w październikowych biuletynach bezpieczeństwa Microsoft. Tym razem mechanizm uruchamiania szkodliwego kodu opiera się na błędzie Microsoft GDI+ CCITT G4 TIFF File Processing Memory Corruption Remote Code Execution Vulnerability (BID: 36647). Szkodliwy kod występuje w odpowiednio przygotowanych plikach TIFF, które zawierają trigger wywołujący błąd oraz ładunek do wykonania w przypadku powodzenia ataku. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Bloodhound.Exploit.277</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Jest to eksploit korzystający z podatności w kluczowej dla Windows bibliotece GDI+ i znajdującej się tam funkcji do obsługi formatu PNG. Eksploit podatność omówioną w ostatnich (październikowych) biuletynach bezpieczeństwa, gdzie producent wymienił podatność w bibliotece GDI+ (Microsoft GDI+ PNG File Processing `BitsPerSample` Tag Remote Code Execution Vulnerability BID 36645). &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Bloodhound.Exploit.275</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[W sieci eksploit może występować w postaci plików graficznych TIFF. Wykorzystuje on podatność omówioną w ostatnich (październikowych) biuletynach bezpieczeństwa, gdzie producent wymienił podatność w bibliotece GDI+ (Microsoft GDI+ TIFF File Processing `BitsPerSample` Tag Remote Code Execution Vulnerability BID 36646). Błąd wykorzystany przez eksploita może pozwalać na zdalne wykonanie kodu. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>TROJ_DLOAD.BB</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Koń trojański, który wykorzystuje narzędzie Gmer do eliminacji programu ochronnego stosowanego przez wiele brazylijskich banków. Szkodnik działa przeciwko klientom instytucji  finansowych:Unibanco, Banco do Brasil, Caixa Economica Federal, Banco ABN AMRO Real SA. Z sieci pobiera dwa pliki o niewinnych nazwach trunkb.gif oraz trunkx.gif będące w rzeczywistości kopią narzędzia Gmer oraz kopią szkodnika TROJ_DAMMI.AB. Więcej o tym trojanie można znaleźć w naszym blogu: <a href="wirblog.php?id=1563">Gmer wykorzystany przez cyber napastników</a>. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>TROJ_FAKEAV.BL</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Szkodnik może się pojawić w komputerze w efekcie pobrania go ze zdalnej lokalizacji scanner.power-antivirus-2009.com/setup/setup_1096_MTI2MnwzNXww_.exe
może też być pobrany w sposób cichy ze spreparowanej strony. Może także przybyć jako załącznik do spamowego maila podszywającego się pod korespondencję z Microsoftu. Szkodnik tworzy w systemie następujące katalogi:<br>
%Program Files%\Power-Antivirus-2009<br/>
%System Root%\Documents and Settings\All Users\Start Menu\Programs\Power-Antivirus-2009<br/>
%User Profile%\Application Data\Power-Antivirus-2009<br/>
Następnie do pierwszego z nich upuszcza swój plik Power-Antivirus-2009.exe. Także do tego samego katalogu upuszcza inne nie zawierające szkodliwego kodu pliki:
Buy.url, Help.url, HowToBuy.txt, ID.dat, License.txt, Restart.exe, Uninstall.exe. Natomiast do katalogu User Profile%\Application Data\Power-Antivirus-2009 upuszcza następujące także nieszkodliwe pliki base.dat, base2.dat, Desc.dat, Power-Antivirus-2009.ini, spline.dat. Później szkodnik stara się połączyć z predefiniowanymi stronami i pobrać z nich dodatkowe pliki. W chwili obecnej strony te nie działają. Szkodnik wyświetla fałszywe okna skanowania systemu, nieprawdziwe komunikaty na temat znalezionych zagrożeń i domaga się zakupu swojej pełnej wersji, która jakoby jest w stanie usunąć wyimaginowane zagrożenia. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Ergrun</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[W trakcie instalacji szkodnik tworzy w domyślnym katalogu Temp dwa pliki svchost.exe, oraz system.exe. Następnie modyfikuje rejestr  dodając się do listy zaufanych programów autoryzowanych przez firewall Windows. Kolejnym posunięciem szkodnika jest pobieranie licznych plików z następujących lokalizacji:  
www.blondiespizzasunriver.com, www.banglagate.com, eden21.net, www.stuffedchocolate.com, revistamollendo.com, www.fotosmekal.cz, djdaco.dj.funpic.de, revistamollendo.com, ms1.kkes.ilc.edu.tw. &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item><item><title>Bloodhound.Exploit.276</title><link>http://www.infoprof.pl/infosec.php</link><description><![CDATA[Eksploit który pokazał się w sieci chwilę po publikacji październikowych biuletynów bezpieczeństwa Microsoft. Pliki identyfikowane jako ten eksploit, zawierają kod mogący prowadzić do zdalnego wykonania obcego kodu. Potencjalnymi ofiarami są użytkownicy otwierający materiały z sieci przy pomocy Microsoft Windows Media Player 10 i 11. Błąd wykorzystany do przejęcia kontroli to Microsoft Windows Media Runtime 'wmspdmod.dll' Speech Codec Remote Code Execution Vulnerability (BID 36614).  &nbsp; Źródło: <a href="http://www.infoprof.pl/infosec.php">www.infoprof.pl</a>]]></description></item></channel></rss>