Jak kupić Haxdoora, czyli spowiedź autora trojanów

Z najróżniejszymi internetowymi "paskudztwami" - robakami, wirusami czy końmi trojańskim - większość z nas styka się niemal codziennie. Niezbyt często jednak mamy okazję poznać ich autorów - ci zwykle ukrywają się w cieniu. Kiedyś tworzyli wirusy po to, by czyniąc spustoszenie w komputerach internautów dowieść swoich umiejętności - teraz ich główną motywacją są pieniądze. Tak jest również w przypadku rosyjskiego programisty o pseudonimie "Corpse" (Trup), który stworzył i sprzedaje w Sieci konia trojańskiego wyspecjalizowanego w atakowaniu klientów e-banków. Oczywiście, Corpse nie udziela wywiadów - dlatego też Linus Larsson (nasz kolega z szwedzkiego magazynu Computer Sweden) przedstawił mu się jako potencjalny klient i pod pozorem rozmowy o planowanej transakcji "wyciągnął" od Rosjanina garść interesujących informacji o tym, jak działają internetowi przestępcy... Zapraszamy do lektury wywiadu.


Z tego, co wiem, szwedzka firma Norman [producent popularnego w Skandynawii programu antywirusowego Norman AntiVirus, który ostatnio nieodpłatnie oferowany jest klientom Nordea Bank - redakcja] twierdzi, że jej produkt wykrywa i usuwa Haxdoora. Co ty na to?

To nieprawda. Mój program wykorzystuje rootkit i potrafi bez problemu ukryć się w systemie przed aplikacjami antywirusowymi. Możesz go skonfigurować tak, by przez większość czasu pozostawał ukryty i uaktywniał się jedynie w określonej sytuacji - np. gdy na stronie e-banku wyświetlone zostanie żądanie podania hasła jednorazowego.

Oto, jak użytkownicy PCWK Online widzą rootkity - najbardziej popularna odpowiedź to Kliknij, aby powiększyćOto, jak użytkownicy PCWK Online widzą rootkity - najbardziej popularna odpowiedź to "Nie wiem"

No dobrze. A jak program zostanie mi dostarczony?

W postaci archiwum - rar lub zip, do wyboru.

A tak przy okazji - czy Haxdoor zadziała również w Viście? A w starszych wydaniach Windows?

Mój program obsługuje wszystkie wydania Windows od wersji 98 - Vistę również.

Ok, w takim razie wiem chyba już wszystko. Dopracuję tylko swoje plany i odezwę się do ciebie w sprawie sfinalizowania transakcji. W jakich godzinach najłatwiej cię złapać?

Między 15.00 a 24.00 czasu środkowoeuropejskiego.

Jak działa Haxdoor?
Trojan pojawia się zwykle w komputerze w postaci załącznika do e-maila - najczęściej będzie to plik o nazwie CMD.EXE. Po jego uruchomieniu uaktywnia się Haxdoor. Na początku tworzony on w folderze system kilka ukrytych plików (m.in. cm.dll, draw32.dll oraz wd.sys), które zostaną automatycznie uruchomione po kolejnym restarcie systemu Windows. Trojan próbuje też dołączyć swój kod do procesu Windows Explorer i modyfikuje Rejestr tak, by jego kopia była uruchamiana za każdym razem, gdy jakiś użytkownik zaloguje się do systemu.

Haxdoor uaktywnia się za każdym razem, gdy użytkownik odwiedzi stronę, której nazwa będzie zawierała jedną z predefiniowych fraz - co więcej, z rozmowy z jego autorem wynika, że osoba kontrolująca trojana może definiować dodatkowe kryteria uaktywniania. Jak już wiemy, "szkodnik" umożliwia wykradanie danych podawanych na takich stronach za pomocą klawiatury, potrafi też przechwytywać hasła z programów pocztowych oraz komunikatorów internetowych. Dane te są później wysyłane do kontrolującej go osoby.


Na tym rozmowa się zakończyła - z oczywistych względów transakcja nie została doprowadzona do końca.
Ocena:
Twoja ocena:

Komentarze (27)

Banker

27-02-2007 17:01

<wolfiqe> to prawda, że hasła jednorazowe są generowane wg. algorytmu, ale przechycenie nawet kilkuset nie pozwoili Ci raczej rozpracować algorytmu. Dlaczego? Zasada działania jest identyczna jak w tokenie pasywnym. Algorytm zawiera zmienne typu funkcja czasu bieżącego, które zmieniają się dynamicznie i musiałbyś je znać żeby rozpracować algorytm. Poza tym długość klucza z zasady wymagałaby absurdalnie dużych mocy obliczeniowych :)

wolfiqe

21-02-2007 16:13

hasla jednorazowe sa tworzone w kolejnosci pseudo przypadkowej (czyli wedlug okreslonego algorytmu) znajac kilka mozna poznac algorytm i kolejne hasla... p.s. co do notatek o bzdurach i innych takich... nie radze bagatelizowac tego zagrozenia, jest ono calkowicie realne... prosty przyklad... piszac tutaj zostawiacie swoje IP, nie sadze, zebyscie uzywali tunelowania polaczenia czy innych podobnych, wiec majac wasze ip, mozna sie dowiedziec co robicie, gdzie mieszkacie, w jaki sposob macie internet a nawet czy nie zsalegacie z oplatami... pozdrawiam.

abrakadabra

07-02-2007 19:43

bzdura

ja

01-02-2007 16:10

Wiekszej sciemy niz ten artykul dawno nie widzialem...

Tomasz

01-02-2007 15:22

Sprostowanie do postu ScupiDu. Nie jestem programistą :) a dwa to problem z takiego typu syfem polega na tym, że z natury ma się on ukrywać i aktywować tylko przy wykonywaniu jakiejś czynności lub przy jakimś tam zapytaniu. Podajesz przykład ze swojego życia który tak naprawdę jest dla mnie obcy. Niewidoczny przy połączeniu i widoczny przy odpięciu z sieci. Syf (że tak to będę nazywał) często pisany jest (ten groźniejszy) pod danego użytkownika lub daną funkcję – np. Jan Kowalski który robi przelewy tylko w piątki z takiej i takiej strony (wtopa). Wykrycie takiego syfu wymaga nie tylko dobrego antywirusa ale i współpracy różnych instytucji z firmami produkującymi soft. Tuszowanie włamań jak to robią banki (w PL też) zaprowadzi nas w ślepa uliczkę. Pisać o tym można bez końca, każdy ma inny punkt widzenia i inne zdanie. Ja uważam że syf ten można zwalczyć ale tylko i wyłącznie współpracując. Miłego! p/s problem jest wielki tak czy siak :]

ScupiDu

01-02-2007 12:57

Hahaha-ciekawe na co komu przechwytywanie hasla jednorazowego w przypadku opisanym w artykule. Co innego przechwycenie takiego haselka w przypadku gdy klient laczy sie ze sfingowana strona banku i tam zostawia swoje dane. A tak przy okazji Tomaszu - ciesze sie ze jestes wspanialym programista firmy G. wiec pewnie wiesz ze wiekszosc dzisiejszych swinstw ktora zainstaluje sie zanim zainstalujesz program antywirusowy zwyczajnie sie ukrywa i nie jest wykrywana (mialem tak z jakims syfem - skanowalo inne kompy w sieci - dopiero jak mnie odlaczyli dowiedzialem sie o tym) Ale milo ze zaznaczyles ze to reklama.

connected

01-02-2007 10:48

## nie osmieszajcie sie tym art.

Tomasz

01-02-2007 10:20

Ludzie to totalna popelina. Pracuje w branży zajmującej się wykrywaniem takich rzeczy. Dam głowę że po wpłacie 3tyś baksów gość by się ulotnił. Kolejną sprawą jest to że (przepraszam za reklamę ale ten program tworzę więc wiem) Haxdoor jest wykrywalny przez oprogramowanie G DATA IS 2007. Fakt faktem producenci antywirusów, ci którzy chcą robić dobre oprogramowanie mają wielkie problemy z takiego typu intruzami. W obecnej sytuacji kiedy banki tuszują sprawy bardzo trudno jest się przeciwstawić takim ludziom, dlatego banki ponoszą pełną odpowiedzialność przy tego typu sytuacjach. To karygodne żeby w świecie jakim żyjemy bank był instytucją po za prawem.

Jac

01-02-2007 09:45

@xianin: Hasło jest związane z określoną transakcją (przynajmniej w przyzwoitych bankach). Dla banku nie jest ważne czy podałeś hasło, tylko czy zapytał się o to hasło. Zmiana szczegółów transakcji pociąga za sobą zmianę hasła. Jak masz konto internetowe to możesz sprawdzić. A poza tym uważam że dobrze ustawiony firewall i nie używanie Internet Explodera skutecznie zniechęci wszystkie trojany do komunikacji ze światem.

xianin

01-02-2007 00:21

@Jac: Wydaje mi się, że z tymi hasłami jednorazowymi chodzi o zmodyfikowanie transakcji np. przelewu bankowego "w locie" w sposób nie zauważalny dla klienta robiącego ten przelew. Hasło jednorazowe jest przechwytywane i wykorzystane do transakcji dokonanej przez rootkit'a. To musi być bardzo wyrafinowane oprogramowanie !!!

Jac

31-01-2007 22:02

A tak swoją drogą. Czy ktoś też ma jeszcze wrażenie że spora część tego całego robactwa jest produkowana przez firmy wyspecjalizowane w produkcji programów antywirusowych w ramach napędzania koniunktury? Bo zwykle jak się jakieś paskudztwo, to pojawia się zaraz "ekspert" od "wiodącego oprogramowania antywirusowego" i twierdzi że tylko ich program poradzi sobie z tym problemem i zaprasza na "wyjątkową promocję".

Jac

31-01-2007 21:53

"Panie kup Pan Kolumnę Zygmunta!" Wydaje mi się że jedyny pieniądz jaki tam widać to 3000$ przesłane autorowi. Złoto nie interes, bo gdzie ma się potem klient skarżyć na nierzetelność dostawcy? Może na policji? Szczególnie podobają mi się te hasła jednorazowe. Po co komu wykorzystane hasła jednorazowe?

Konio

31-01-2007 21:48

@popdruid: tak często uzasadniasz tu na stronach firmy IDG swoje zdolności paranormalne, że chyba coś musi być w tych amuletach. Po ile je sprzedajesz? Czy w ogóle masz pozwolenie na robienie sobie tutaj reklamy?

ssman

31-01-2007 21:25

@popdriud "Na świecie są tylko dwie nieskończone rzeczy, Wszechświat i ludzka głupota, ale nad tym pierwszym bym się zastanawiał".

popdruid

31-01-2007 18:28

A3111, EMB-314 - ależ ci ludzie nazwy wymyślają! :-)) Wróżby są...

Intervoyager

31-01-2007 18:00

Zaistalowałem pewien program narzędziowy ściągnięty z internetu. I znów coś się dzieje u mnie na portach. Pewnie mam rokita na HD, mimo iż wszystko wydaje być "czyste". Adresat działania tego programika jest mi znany. Mam nadzieję iż kompromitacji tym razem nie będzie.

L.Krakowiak

31-01-2007 17:41

@Romanujan - czy z tekstu wynika, że trojan był wykorzystywany do okradania polskich użytkowników banków internetowych? Do polskiej prokuratury można złożyć doniesienie o popełnieniu przestępstwa na terytorium RP, czyż nie? Wyraźnie zaznaczone jest na wstępie tekstu, iż wywiad przeprowadził nasz szwedzki kolega po fachu. Czyli - treść niniejszego artykułu jest jedynie tłumaczeniem.

k

31-01-2007 17:17

fajny artykul i uznanie za konktakt z hakerem

Romanujan

31-01-2007 17:06

Przypominam szanownej redakcji, że niepowiadomienie organów ścigania o przestępstwie (a autor Haxdoora popełnia przestępstwo namawiając do okradania banków/klientów) jest w Rzeczpospolitej Polskiej przestępstwem. Czy IDG zawiadomiło już o zdarzeniu prokuraturę, czy ja mam to zrobić?

grzesiek

31-01-2007 17:01

"Trojan pojawia się zwykle w komputerze w postaci załącznika do e-maila - najczęściej będzie to plik o nazwie CMD.EXE. Po jego uruchomieniu uaktywnia się Haxdoor." A co za dureń będzie uruchamiał załącznik *.exe i to jeszcze wiersz poleceń ??? Ale sprytne hahahahahah.

bomber

31-01-2007 16:57

ten wywiad troche sciemą zalatuje

sanek

31-01-2007 16:34

heh, zgodzę się tutaj ze zbirem ;) dokładnie tak, po co sprzedawać, jeśli bez żadnych przeszkód i bez konsekwencji można zarobić duże pieniądze a nie pieścić się z paroma tysiącami :) jak koleś uważa, że to nie czyni tego niemoralnym to jest w dużym błędzie :) pozdrawiam

Escabor

31-01-2007 16:31

no i co z tego ze przechwytuje? to sa kody JEDNORAZOWE!!! podczas tranzakcji prosi mnie o kod np nr16 i wpisuje go. juz nigdy wiecej o niego nie prosi

zbir

31-01-2007 16:25

hmmm - no wybacz proszę wielmożny złodzieju .. ale jesteś leszczem. Skomplikowany program zrobić masz głowę bez dwóch zdań zapewne - ale umysł twój w pył się zamienia w momencie gdy sprzedajesz ów program za 3000 USD skoro przecież możesz go sam użyć ... no chyba że on nie działa .. ? ot co ....

popdruid

31-01-2007 15:48

A3111, EMB-314 - ależ ci ludzie nazwy wymyślają! :-)) Wróżby są...

Escabor

31-01-2007 15:42

nie kapuje, jak moze skrypt wykrasc kody jednorazowe? do mnie przychodza poczta poleconym. niech ktos mnie oswieci... no chyba ze robi spreparowana strone

yo

31-01-2007 15:23

wow!!!!!!!!!!!!!!!!!! No ładnie :D

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »