Microsoft: степень опасности 0-day угроз сильно преувеличена

Microsoft: степень опасности 0-day угроз сильно преувеличена

Группа Microsoft Trustworthy Computing провела исследование распространенности различных методов доставки вредоносного программного обеспечения на компьютеры пользователей. В результате выяснилось, что незакрытые уязвимости эксплуатируются злоумышленниками реже всего.


Анализу подверглись статистические сведения о методах заражения пользовательских ПК, собранные в течение первого полугодия текущего года. По словам представителей Microsoft, исследовательскую группу интересовал вопрос о том, насколько в действительности велика угроза, исходящая от еще не закрытых изъянов в программном обеспечении, и сколь активно вирусописатели злоупотребляют ими. В частности, как отметил директор по управлению продуктами Тим Рэйнс, за шесть месяцев ни одна наиболее распространенная инфекция не использовала 0-day уязвимости для поражения клиентских компьютеров, и менее чем 1% от общего количества атак с использованием эксплойтов был направлен против подобных ошибок безопасности.

В основном, как следует из результатов работы Trustworthy Computing, изъяны такого рода применяются для целевых нападений против определенных компаний или групп людей. Их количество, соответственно, исчезающе мало в сравнении с числом обычных жертв массового вредоносного программного обеспечения. Также итоги исследования подтвердили, что злоумышленники предпочитают эксплуатировать далеко не самые свежие уязвимости, в то время как атакующих кодов для 0-day изъянов в эксплойт-наборах обычно не найти. Все это, по мнению аналитиков Microsoft, свидетельствует о том, что еще не закрытые ошибки безопасности представляют меньшую опасность, нежели принято полагать.

Самым массовым методом распространения инфекций, согласно отчету исследователей, является старое доброе психологическое манипулирование (социнжиниринг). Именно оно послужило причиной заражения в 45% рассмотренных группой Trustworthy Computing случаев. Затем следуют две разновидности одного и того же явления: автозапуск содержимого USB-носителей (26%) и сетевых дисков (17,2%). 5,6% - четвертое место - это попытки эксплуатации уже закрытых уязвимостей, причем более половины случаев (3,2%) составили атаки против изъянов, исправления к которым были выпущены более года назад. Пятая позиция досталась классическим вирусам и их методу внедрения вредоносного кода в здоровые файлы (4,4%). Даже попытки подбора паролей методом грубой силы оказались более распространенными (1,7%), чем эксплуатация 0-day ошибок.

The Inquirer

Письмо автору

TrickBot спрятал команды в DNS и научился обходиться без HTTP

TrickBot обзавёлся новым способом связи с командным сервером: вместо привычного HTTP вредонос использует DNS-туннелирование. Команды и украденные данные теперь маскируются под обычные DNS-запросы — попробуй отличи атаку от сетевой рутины.

Исследователи из FortiGuard Labs обнаружили, что TrickBot шифрует данные с помощью XOR-ключа 0xB9, переводит их в шестнадцатеричный формат и дробит на части.

Получившиеся строки становятся поддоменами адресов злоумышленников — например, westurn.in. Запросы могут отправляться через публичные DNS-серверы вроде 8.8.8.8.

 

Ответы устроены ещё хитрее: вредонос кодирует данные внутри IPv4-адресов, используя старшие биты каждого октета как метки для сборки фрагментов. Один пакет позволяет передать до 183 байт. Если DNS-сервер перемешает ответы, TrickBot расставит их в правильном порядке самостоятельно.

Скорость такого туннеля достигает примерно 30,7 Кбайт/с. Этого достаточно, чтобы загрузить модуль размером 1,2 Мбайт менее чем за минуту. Не оптоволокно, конечно, но для доставки вредоносной нагрузки вполне бодро.

При этом старые привычки TrickBot не забыл. Он сохранил прежнюю структуру команд, умеет загружать модули, внедрять код в процессы, запускать PowerShell и выполнять машинный код.

 

Для закрепления в системе малварь создаёт задания планировщика с безобидными названиями вроде Wireshark autoupdate #<число>. Они запускаются каждые пять минут и при старте Windows. Сведения о задании и путь к файлу прячутся в альтернативных потоках NTFS $TASK и $FILE.

Строки и названия Windows API внутри образца зашифрованы, а нужные функции определяются во время работы по хешам. Аналитикам оставили настоящий технический квест.

Защитникам рекомендуют проверять аномально длинные и некорректные DNS-запросы, обращения к необычным резолверам и подозрительную активность поддоменов.

RSS: Новости на портале Anti-Malware.ru