venerdì 29 maggio 2009

IL TROJAN CHE ATTACCA IL MODEM ADSL DI CASA

IL TROJAN CHE ATTACCA IL MODEM ADSL DI CASA
Cambiando le impostazioni dei server Dns del router, redirige il
traffico Internet verso siti pericolosi.
[ZEUS]
Il trojan che attacca il modem Adsl di casa
Cambiando le impostazioni dei server Dns del router, redirige il traffico Internet verso siti pericolosi.
[ZEUS News - www.zeusnews.it - 18-06-2008]
Il trojan che attacca i router
Foto di Vasiliy Yakobchuk
Si chiama DnsChanger il pericolo che attualmente si sta diffondendo nella Rete: è un trojan e le sue vittime designate sono i router.
Come il nome stesso indica, l'obiettivo di questo malware è modificare le impostazioni dei Dns (Domain Name System, cioè Sistema dei Nomi di Dominio, il sistema che trasforma gli indirizzi mnemonici - come zeusnews.it - in indirizzi numerici) ridirigendo le richieste a un server malevolo sito in Ucraina.
Il pericolo deriva dal fatto che in questo modo potenzialmente ogni computer connesso a Internet rischia di essere dirottato verso siti contenenti malware o pagine che assomigliano a quelle originali ma sono state create a scopo di phishing. Se si è colpiti, anche i nomi di dominio che non esistono verranno risolti facendo puntare il browser verso pagine pericolose.
La buona notizia è che per ora DnsChanger è in grado di sfruttare solo alcune interfacce web di pochi modelli tramite un attacco basato su dizionario. Gli esperti di TrustedSource, però, temono che presto queste limitazioni saranno superate.
Gli utenti più a rischio, naturalmente, sono coloro che non hanno mai cambiato le impostazioni di default dei propri router, che per le operazioni di amministrazione spesso usano l'utente admin e nessuna password, o una password uguale al nome dell'utente.
Se si teme di essere stati infettati, si possono controllare le proprie impostazioni: su macchine Windows - suggerisce il team di TrustedSource - occorre verificare le chiavi di registro DhcpNameServer e NameServer che si raggiungono dal percorso HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters.
Sintomo di infezione è infatti la visualizzazione del range di indirizzi incriminato: 85.255.*.*

Gentilmente offerto da Max Stirner su:
http://www.beppegrillo.it/2009/05/leuropa_e_lontana_piu_lontana_della_luna.html