This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Troj/PixSteal

Hi

I just want to bring to SOPHOS attention a problem I face when reading up on Threats and ensuring different layers protection is either updated correctly or if manual configuraiton is needed.

I use this as example as it is reported by Both SOPHOS and TREND MICRO.


1) Trojan horse designed to steal your photos | Naked Security

2) HTTPS, SSL No Match for PASSTEAL Malware | Security Intelligence Blog | Trend Micro


For Trend Micro
1) I know the End Point would detect it. Great.
2) I know the Smart Protection Network would block connection to those knowl malicious FTP Server. Great ! Defence In Depth, if really infected, another layer would block the transmission etc.

For SOPHOS
1) I know the End Point would detect. Great>
2) I do NOT know if the Intrusion Prevention System would detect and block these knowm malicious communication to malicious host.
3) I thought about the Content Protection whereby it has catagory for Malicious Sites, it has this fancy button Block Communications of Spyware etc. But to my understanding, it does not apply to FTP.
4) I did enable FTP proxy but the Antivirus would not report anything as the picture files is not malicious.
5) Yes I noted the point about disable FTP Completely but that is kind of too drastic - I would say even if I want to do this, would take sometime to iron out as you never known when something somewhere needs it.

By the way - How can I allow FTP Download ONLY and NOT Upload?

Anyway main thing now is I am trying to get SOPHOS when they advice people, it would be good that they also advice people who is using UTM
1) Using which Updates ***X would detect and block etc.
2) Advice what additional configuration we need to add manually if necessary (Ideally your up2date add it would be good) just like how they add those Web Proxy Exceptions.


This thread was automatically locked due to age.
Parents
  • Well for download/upload, I think the easiest solution would be to make your main FTP folder read only and not write capable.  [:)]

    As far as the IPS detecting things, I just ran into this issue the other day. I was browsing a site that had animated gifs (no, not pr0n) and the endpoint detected two instances of a trojan, but the IPS completely ignored it.  It wasn't until later that IPS blocked access to it, but I would also like to know why the anti-virus scanner that is enabled didn't detect such a thing at the UTM?
  • Currently I have FTP Proxy Enabled.

    The Main Reason is for me to Download stuff via FTP and have it Virus Scanned.

    With this trojan - then only I started thinking.

    1) The FTP Proxy is when we Download From the Internet.

    2) It does NOT affect Uploading to Internet FTP Server.

    Thus it seems it is the IPS Job to Intercept these known malicious traffic to known malicious host.

    Anyway Key Point to SOPHOS.

    1) Your IPS Signature - we as users is BLIND as to what protection is in place - I do understand with so many threats, not every one would be documented but at LEAST for those which you do BLOG about, tell us that the UTM is capable of protecting us. 

    2) The same for your WEB Protection - it uses some McAfee stuff which again Assuming a similiar Trojan now uses HTTP to Submit Files Out - I would hope the Web Content Filtering would block access to know malicious sites.

    Right now I am so Blind when I read about Threats which you blog about - I know the End Point will detect it, I have Zero Knowledge if my UTM is capable of anything at the perimeter level and simply "hope" SOPHOS informed Mcafee to update the Content Filtering and "hope" SNORT added the signature and "hope" they are all in palce by a Unknown date and time.
Reply
  • Currently I have FTP Proxy Enabled.

    The Main Reason is for me to Download stuff via FTP and have it Virus Scanned.

    With this trojan - then only I started thinking.

    1) The FTP Proxy is when we Download From the Internet.

    2) It does NOT affect Uploading to Internet FTP Server.

    Thus it seems it is the IPS Job to Intercept these known malicious traffic to known malicious host.

    Anyway Key Point to SOPHOS.

    1) Your IPS Signature - we as users is BLIND as to what protection is in place - I do understand with so many threats, not every one would be documented but at LEAST for those which you do BLOG about, tell us that the UTM is capable of protecting us. 

    2) The same for your WEB Protection - it uses some McAfee stuff which again Assuming a similiar Trojan now uses HTTP to Submit Files Out - I would hope the Web Content Filtering would block access to know malicious sites.

    Right now I am so Blind when I read about Threats which you blog about - I know the End Point will detect it, I have Zero Knowledge if my UTM is capable of anything at the perimeter level and simply "hope" SOPHOS informed Mcafee to update the Content Filtering and "hope" SNORT added the signature and "hope" they are all in palce by a Unknown date and time.
Children
No Data