You can read a lot about antivirus and antispyware software failing to catch up with the explosive growth of viruses that are surrounding the net. For the first time, I saw all the software really failing to remove a virus, even if it knew that it was there.
My first encountering of the spyware was a few weeks ago (on a machine not of my own). I lost an entire day searching for a remedy, that resulted in nothing. My first try was to just do a basic scan with the available software (NOD32 and SpyBot), which detected the virus, but couldn't do anything to remove it. Trying in safemode, was the obvious next step. I was surprised to see that virtumonde even loaded in safemode, and therefore I couldn't remove it. Then I began my search on the net with the hope to find some quick solution (time is precious). Hours after trying to remove it from starting, various virtumonde "fixes", other antivirus and spyware software, it ended in nothing.
I was really determined not to surrender to this nasty peace of software, and therefore I had one last hope: isolate XP, and remove the damn thing manually. So I booted with Hiren's Boot CD a mini version of XP, with which I hoped to remove virtumonde while it wasn't active. I did in advance locate the files and registry keys (which I got by scanning with Spybot). And finally, when I deleted the files, removed the registry keys, booted up the machine, the virus was eliminated! :D
To sum things up, the spyware is nasty, really nasty. Haven't seen any other spyware that was more persistent than this. If you get infected by something like this, you end up either formatting your drive or do it manually like I did. There may be other, maybe easier ways, to overcome this problem, but here's one solution that worked for me:
1. Scan the system with SpyBot and locate the files that it found
2. Delete them with SpyBot and reboot the system
3. Boot mini XP with Hiren's boot CD
4. Now go to the windows system folder (or there where the files were reported), and sort the files by modification date. Because we deleted the files in step 2, the virus should have recreated itself again. So this is a quick way to identify all the files, since these are the last created ones.
5. Remove these files and any other files that were reported in step 1
6. Reboot the system and do a final scan with spybot, to make sure it is completely removed
7. You should be very happy now. :D
Showing posts with label security. Show all posts
Showing posts with label security. Show all posts
Sunday, June 21, 2009
Monday, January 5, 2009
[NL] Skimming op NS-Stations - Pinnen niet veilig
In een eerdere post over identiteitsfraude was te zien hoe gevoelige data bij frauders terechtkomt. Het ging vooral over creditcards die misbruikt werden.
Deze keer gaat het over PIN pasjes waarbij door het zogenaande 'skimming' fraude kan worden gepleegd. In deze post gaat het specifiek over NS kaartjesautomaten waarbij gepind kan worden.
Illusie van veiligheid
Het afschermen van de pincode geeft een fals gevoel van veiligheid en heeft in gevallen waarbij de toetsaanslagen worden gelogd (keylogger) totaal geen nut meer.
Op de site van uitzendinggemist is een korte rapportage te zien over een voorval bij een treinreiziger (eerste 8min. van de uitzending) die een skim-apparaat ontdenkt heeft.
Werking skim-apparaat
De werking en een aantal foto's van zo'n skim-apparaat zijn hier te zien.
Hoe hiertegen te beschermen?
Hoe dan ook moet je altijd ervoor zorgen dat je je pincode goed afschermt en je tijdens het pinnen niet laat afleiden.
Wie helemaal paranoia is kan het primitief aanpakken en teruggaan naar de tijd van contant met muntgeld betalen.
Maar om niet steeds al dat kleingeld mee te hoeven nemen is er wel een nettere oplossing, namelijk chippen.
Voordat je chipt moet je natuurlijk je chip van tevoren opladen, maar je zorgt er wel voor dat je pincode niet blootgesteld is aan camera's en/of keyloggers. Dus ook al is er een skim-apparaat over het originele aanwezig en je magneetstrip misschien uitgelezen, je pincode blijft prive en de fraude is voorkomen.
Skimmen niet alleen op NS-Stations
Het skimmen gebeurt natuurlijk niet alleen op NS-Stations. Op grote schaal wordt het ook uitgevoerd op verschillende plaatsen zoals winkels, tankstations of soms al klaargemaakt in de fabriek.
Je kunt nooit voorzichtig genoeg zijn, maar wel de nodige preventie treffen en de risico's daarmee verkleinen.
Deze keer gaat het over PIN pasjes waarbij door het zogenaande 'skimming' fraude kan worden gepleegd. In deze post gaat het specifiek over NS kaartjesautomaten waarbij gepind kan worden.
Illusie van veiligheid
Het afschermen van de pincode geeft een fals gevoel van veiligheid en heeft in gevallen waarbij de toetsaanslagen worden gelogd (keylogger) totaal geen nut meer.
Op de site van uitzendinggemist is een korte rapportage te zien over een voorval bij een treinreiziger (eerste 8min. van de uitzending) die een skim-apparaat ontdenkt heeft.
Werking skim-apparaat
De werking en een aantal foto's van zo'n skim-apparaat zijn hier te zien.
Het apparaat is een precies stukje handwerk. De kaartlezer bestaat uit twee printplaten met een koperlaag, zoals die wordent gebruikt om elektronische prints op te etsen, aanelkaar gesoldeerd en gelijmd met hot glue. Twee verhoogde stroken met dubbelzijdig kleeftape zorgen voor een redelijke sterke bevestiging. De bovenste plaat was geplaatst voor de kaartlezergleuf, en de onderste valt ver naar binnen in de kaartjeautomaat en is boven het toetsenbord gemonteerd.
Er zitten diverse stukjes elektronica in:
* Een USB-filmcamera
* Een magnetische leeskop en elektronica
* Een infrarood LED gevoed door een 3V lithiumbatterij belicht het toetsenbord
* Een groen LEDje op de nep-kaartlezer met een eigen 1,5V AA-batterij.
De camera bestaat slechts uit een printplaatje en wordt gevoed door een NiMH-accu van een mobiele telefoon van Nokia. De lens is gericht op het toetsenbord (zie foto) waar de gebruiker zijn pincode intikt. De camera bevat 2 GB opslagruimte en maakt filmpjes in 3GPP formaat met een dusdanige lage resolutie dat er 1 MB / minuut video wordt opgeslagen. Hieruit kan worden berekend dat er dus 32 uur video kan worden opgeslagen.
De leeskop zit op de pasgleuf en leest de magneetstrip van de pinpas terwijl deze door het skimapparaat gaat. De elektronica wordt ook gevoed door een NiMH-accu uit een Nokia mobiele telefoon. In het zilverkleurige plakband zit een printplaatje van 5 bij 30 mm groot met daarop twee SMD chips. De electronica bestaat (vermoedelijk) uit een microcontroller en een flash-EEPROM waarop de magneetstripgegevens worden opgeslagen. De techniek is het eerst (aan mij) beschreven in het hackersblad Hacktic #8 in begin van de jaren negentig.
Hoe hiertegen te beschermen?
Hoe dan ook moet je altijd ervoor zorgen dat je je pincode goed afschermt en je tijdens het pinnen niet laat afleiden.Wie helemaal paranoia is kan het primitief aanpakken en teruggaan naar de tijd van contant met muntgeld betalen.
Maar om niet steeds al dat kleingeld mee te hoeven nemen is er wel een nettere oplossing, namelijk chippen.
Voordat je chipt moet je natuurlijk je chip van tevoren opladen, maar je zorgt er wel voor dat je pincode niet blootgesteld is aan camera's en/of keyloggers. Dus ook al is er een skim-apparaat over het originele aanwezig en je magneetstrip misschien uitgelezen, je pincode blijft prive en de fraude is voorkomen.
Skimmen niet alleen op NS-Stations
Het skimmen gebeurt natuurlijk niet alleen op NS-Stations. Op grote schaal wordt het ook uitgevoerd op verschillende plaatsen zoals winkels, tankstations of soms al klaargemaakt in de fabriek.
Je kunt nooit voorzichtig genoeg zijn, maar wel de nodige preventie treffen en de risico's daarmee verkleinen.
Friday, December 5, 2008
[NL] Identiteitsfraude - "We weten alles van u"
Zoals ik vaak heb gezegd: laat nergens je gegevens achter als dat niet nodig is. Of dat op een website is of bij de Mediamarkt aan de kassa (om wat voor reden dan ook).
Ook al is het een 'vertrouwde' instantie, er wordt geen garantie gegeven dat je gegevens niet zullen uitlekken. Mocht dat wel gebeuren, dan zul je in de meeste (of misschien wel alle) gevallen ook niet eens geinformeerd worden hierover. Als het eenmal uitlekt en in de verkeerde handen komt, dan is identiteitsfraude tegenwoordig heel makkelijk te realiseren.
Het probleem is verder, zoals in het volgende filmpje duidelijk zal worden, dat indien je in bepaalde situaties weigert je gegevens af te staan je natuurlijk de dienst ontzegd wordt.
"Actuele documentaire. Afl.: We weten alles van u. Met je creditcard via internet een boek of cd bestellen, een vliegticket kopen of je vakantie boeken, bijna iedereen heeft het wel eens gedaan. Maar kunnen we onze persoonsgegevens wel toevertrouwen aan de digitale snelweg? Zembla zoekt uit wie wat van ons weet en hoe goed onze gegevens zijn beveiligd. Samen met Charles den Tex, schrijver van de thriller Cel, over criminelen die misbruik maken van persoonsgegevens, neemt Zembla de proef op de som: wat kunnen we eigenlijk over Den Tex te weten komen? Samenstelling en regie: Ton van der Ham"
Bron en filmpje
Ook al is het een 'vertrouwde' instantie, er wordt geen garantie gegeven dat je gegevens niet zullen uitlekken. Mocht dat wel gebeuren, dan zul je in de meeste (of misschien wel alle) gevallen ook niet eens geinformeerd worden hierover. Als het eenmal uitlekt en in de verkeerde handen komt, dan is identiteitsfraude tegenwoordig heel makkelijk te realiseren.
Het probleem is verder, zoals in het volgende filmpje duidelijk zal worden, dat indien je in bepaalde situaties weigert je gegevens af te staan je natuurlijk de dienst ontzegd wordt.
"Actuele documentaire. Afl.: We weten alles van u. Met je creditcard via internet een boek of cd bestellen, een vliegticket kopen of je vakantie boeken, bijna iedereen heeft het wel eens gedaan. Maar kunnen we onze persoonsgegevens wel toevertrouwen aan de digitale snelweg? Zembla zoekt uit wie wat van ons weet en hoe goed onze gegevens zijn beveiligd. Samen met Charles den Tex, schrijver van de thriller Cel, over criminelen die misbruik maken van persoonsgegevens, neemt Zembla de proef op de som: wat kunnen we eigenlijk over Den Tex te weten komen? Samenstelling en regie: Ton van der Ham"
Bron en filmpje
Thursday, December 4, 2008
[EN] Wireless security acronyms
Ever wondered what WEP and WPA stands for? Here's a glossary of such terms:
- WEP (Wired Equivalent Privacy)—The old, original, now discredited wireless security standard. Easily cracked.
- WEP 40/128-bit key, WEP 128-bit Passphrase—See WEP. The user key for WEP is generally either 40- or 128-bit, and generally has to be supplied as a hexadecimal string.
- WPA, WPA1—Wi-Fi Protected Access. The initial version of WPA, sometimes called WPA1, is essentially a brand name for TKIP. TKIP was chosen as an interim standard because it could be implemented on WEP hardware with just a firmware upgrade.
- WPA2—The trade name for an implementation of the 802.11i standard, including AES and CCMP.
- TKIP—Temporal Key Integrity Protocol. The replacement encryption system for WEP. Several features were added to make keys more secure than they were under WEP.
- AES—Advanced Encryption Standard. This is now the preferred encryption method, replacing the old TKIP. AES is implemented in WPA2/802.11i.
- Dynamic WEP (802.1x)—When the WEP key/passphrase is entered by a key management service. WEP as such did not support dynamic keys until the advent of TKIP and CCMP.
- EAP—Extensible Authentication Protocol. A standard authentication framework. EAP supplies common functions and a negotiation mechanism, but not a specific authentication method. Currently there are about 40 different methods implemented for EAP. See WPA Enterprise.
- 802.1x, IEEE8021X—The IEEE family of standards for authentication on networks. In this context, the term is hopelessly ambiguous.
- LEAP, 802.1x EAP (Cisco LEAP)—(Lightweight Extensible Authentication Protocol) A proprietary method of wireless LAN authentication developed by Cisco Systems. Supports dynamic WEP, RADIUS and frequent reauthentication.
- WPA-PSK, WPA-Preshared Key—Use of a shared key, meaning one manually set and manually managed. Does not scale with a large network either for manageability or security, but needs no external key management system.
- RADIUS—Remote Authentication Dial In User Service. A very old protocol for centralizing authentication and authorization management. The RADIUS server acts as a remote service for these functions.
- WPA Enterprise, WPA2 Enterprise—A trade name for a set of EAP types. Products certified as WPA Enterprise or WPA2 Enterprise will interoperate. The included types are:
- EAP-TLS
- EAP-TTLS/MSCHAPv2
- PEAPv0/EAP-MSCHAPv2
- PEAPv1/EAP-GTC
- EAP-SIM
- WPA-Personal, WPA2-Personal—See Pre-Shared Key.
- WPA2-Mixed—Support for both WPA1 and WPA2 on the same access point.
- authentication algorithms: OPEN, SHARED and LEAP—OPEN in this context meant no authentication; the network was open to all. SHARED refers to preshared key. for LEAP see LEAP.
And I'll add a few more:
- 802.11i—An IEEE standard specifying security mechanisms for 802.11 networks. 802.11i uses AES and includes improvements in key management, user authentication through 802.1X and data integrity of headers.
- CCMP—Counter Mode with Cipher Block Chaining Message Authentication Code Protocol. An encryption protocol that uses AES.
Wednesday, December 3, 2008
[EN] Security distros
While reading another security blog i stumbled upon a nice website called securitydistro.com. Here you can find a nice list of the most popular security distros on the net. A very good source if you're searching for a good distro to do security analysys. Or maybe you're just trying to own your neighbour. :P

Subscribe to:
Posts (Atom)
