Эпидемия Trojan.Winlock и ее реальный масштаб - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Эпидемия Trojan.Winlock и ее реальный масштаб

Recommended Posts

Сергей Ильин

Рейтинг вредоносных программ, январь 2010 по версии Лаборатории Касперского

http://www.securelist.com/ru/analysis/2080...amm_yanvar_2010

Ну и где там Trojan-Ransom (Trojan.Winlock по Доктор Веб)? Где миллионы заражений? <_<

Мне лично очень хочется разобраться:

1. Была ли эпидемия

2. Масштабы расспространения этой угрозы

3. Основные каналы распространения

Никакой достоверной инфомации я не видел до сих пор, одни рассказы по телеку для бабушек на лавочке как страшно жить. Давайте разбираться вместе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Сергей Ильин,

Удивился, не увидев там Trojan-Ransom.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Удивился, не увидев там Trojan-Ransom.

Ну, видимо они все на компьютерах с установленным Dr.Web :lol::lol::lol:

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Удивился, не увидев там Trojan-Ransom.

Вот я тоже удивился, поэтому и написал об этом. Обычно не особо интересуюсь рейтингами вредоносов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Ну, видимо они все на компьютерах с установленным Dr.Web :lol::lol::lol:

Видимо Касперспий просто не успевал их ловить.:)

Происходит заражение, лечение тем или иным способом без касперского или отправка смс или переустановка винды,

все, тушек нету, ловить нечего.

Господа, вы действительно считаете, что эпидемии не было?

Я ее видел своими глазами, а почитав ваш форум и другие уяснил себе, что видел эпидемию не только я.:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Господа, вы действительно считаете, что эпидемии не было?

Была конечно-же :) Местная, локальная эпидемийка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Никакой достоверной инфомации я не видел до сих пор, одни рассказы по телеку для бабушек на лавочке как страшно жить. Давайте разбираться вместе.

Мысли без купюр и комментариев. Только факты.

1. В топе ЛК ничего нет об общем количестве заражённых кхм... Ransom... компьютеров. Вероятно, по классификации ЛК больше модификаций этой штуки в базах, модификаций много, записей тоже, и все они находятся где-то ниже топа. Сколько тысяч модификаций Ransom в вирусной базе ЛК?

2. У нас тоже в тесятке нет. http://news.drweb.com/show/?i=898&c=10&p=0. В нижней табличке есть такая строчка:

Trojan.Winlock.715 256356 (1.07%)

На 20-ом месте. Но это одна модификация. Всего детектов за январь - около 855 000. Мы видим, что, глядя на топ, всего не увидеть.

3. С нами сотрудничают операторы сотовой связи, а с недавнего времени заинтересовались сотрудничеством по проблеме и агрегаторы коротких номеров в плане быстрой блокировки злоумышленников, использующих их номера. Большинство участников схемы подтерждают наши наблюдения и ищут пути сотрудничества по совместным усилиям, направленным на решение проблемы.

4. В феврале начал наблюдаться спад эпидемии. Видимо, общие усилия обладают некоторой эффективностью. Широкая огласка информации об эпидемии таки помогла пользователям.

5. Да, эпидемия была локальная, в основном Россия и Украина. Но в последнюю неделю стали появляться сайты и вредоносные программы, в которых география потенциальных жертв существенно расширилась. У кого предлагается 8 стран на выбор, у кого 66.

6. Пожелание (хотя со слабой надеждой). Зрите в корень, а не смотрите на топ, в котором не видно того, что происходит вокруг.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Была конечно-же :) Местная, локальная эпидемийка.

Не поспоришь, Рунет это всего лишь маленький Интернет.

Но, что это меняет?

Совершенно глупо отрицать, что именно рунет был поставлен в позу этой эпидемией.

Отрицание прошедшей эпидемии - только в пользу бедных, неудосужившихся вскочить на коня Пиара. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Валерий, я просто оставлю это здесь. Сергей, надеюсь что за перепечатку с Хабра меня не накажут ? :)

3. С нами сотрудничают операторы сотовой связи, а с недавнего времени заинтересовались сотрудничеством по проблеме и агрегаторы коротких номеров в плане быстрой блокировки злоумышленников, использующих их номера. Большинство участников схемы подтерждают наши наблюдения и ищут пути сотрудничества по совместным усилиям, направленным на решение проблемы.

--

Зачем Dr. Web «заказал» операторов и агрегаторов?

Вчера вышла интересная статья, в которой подробно рассматривается история со всем шумом вокруг мошенничества с SMS. Откровенно говоря, хоть в статье и не указывается прямо, складывается ощущение, что весь шум — стройные ряды публикаций в «Ведомостях», «Коммерсанте», «РБК-daily» и даже «Московском комсомольце» не что иное, как маркетинговая кампания одного из производителей антивирусных программ. Вот, к примеру, цитата:

Антивирусные компании тоже можно понять. Резкое увеличение доходов привлекло к написанию вирусов большое количество квалифицированных злоумышленников. Понятное дело: создание ботнета, управлением им, продажа его мощностей — все это долгий трудоемкий процесс, в то время как написание вируса-вымогателя дает возможность моментально получать баснословные деньги даже с компьютеров, не подключенных к сети.

К волне новых вирусов антивирусные компании оказались не совсем готовы. Во многих случаях их системы оказались всего лишь бесполезной требухой, засоряющей оперативную память компьютеров. И помимо противостояния вирусмейкерам с помощью написания нового кода, есть очень простой способ решить проблему — ликвидировать источник доходов злоумышленников. Проще всего блокировать мобильные платежи: нет платежей — нет вирусов-вымогателей, а значит можно опять продавать свое ПО, не опасаясь претензий от покупателей. Для уничтожения рынка всего-то нужно — заставить нервничать операторов и перессорить всех участников рынка.

К тому же в статье есть очередной инсайд — производитель антивируса Dr. Web все это время пользуясь шумом в прессе ходит по операторам связи и предлагает свои услуги. Не гнушается даже залазить на поляну Касперского — МТС. В статье об этом сказано мало:

Картину дополняет информация, о том, что этот же производитель антивирусного ПО на днях предложил операторам установить их софт взамен уже работающего аналога конкурентов. Можно предположить, что доход от этой сделки с лихвой окупит все расходы на маркетинговую кампанию, которая разыгрывается как по нотам — в понедельник «вброс», во вторник «закрепление», в среду и четверг «сбор фидбека», в пятницу — планирование следующей недели.

И тут, под занавес, появляется новость о том, что Dr. Web таки впарил одному из операторов свои продукты.

Как считают уважаемые хабровчане — стоила ли игра свеч? Может и не Dr. Web все это раскрутил по федеральным телеканалам и СМИ?

===

и завершим...

6. Пожелание (хотя со слабой надеждой). Зрите в корень, а не смотрите на топ, в котором не видно того, что происходит вокруг.

Мы зрим, Валера, зрим :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
--

Зачем Dr. Web «заказал» операторов и агрегаторов?

Мне совершенно непонятно зачем из-за потери пиар-эффекта на обычной эпидемии вы(ЛК), ну бывает,, ну прос.р.али, пытаетесь заронить сомнения в пользователях в самой сути вашего бизнеса?

Это какой-то небизнесменский неадекват, извините.:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Мне совершенно непонятно зачем из-за потери пиар-эффекта на обычной эпидемии вы(ЛК), ну бывает,, ну прос.р.али, пытаетесь заронить сомнения в пользователях в самой сути вашего бизнеса?

Это какой-то небизнесменский неадекват, извините.:)

В сути бизнеса ЛК? Да ладно, ну не надо, ок? Просто маленькая, но гордая компания не может похвастаться какими-либо достижениями, не может нормально продвинуть свой продукт - "маркетингово", вот и вылезает она из джунглей таким вот образом. Но как имели свои "пять" процентов рынка, так и будут иметь. И останется лишь гавкать на слона, ну и фантазировать на тему "конца" рунета.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
В сути бизнеса ЛК? Да ладно, ну не надо, ок? Просто маленькая, но гордая компания не может похвастаться какими-либо достижениями, не может нормально продвинуть свой продукт - "маркетингово", вот и вылезает она из джунглей таким вот образом. Но как имели свои "пять" процентов рынка, так и будут иметь. И останется лишь гавкать на слона, ну и фантазировать на тему "конца" рунета.

Ну, если быть совсем объективным, то кто-то когда-то тоже один конец красочно описывал (а именно -- Nyxem.E, 2006 год, "судный день 3-го февраля", все дела)... Но, похоже, что метод "запугать концом" для увеличения своей прибыли -- действует, и кто-то просто перенял опыт. Или повторяет путь?...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
И останется лишь гавкать на слона, ну и фантазировать на тему "конца" рунета.

Ну соревноваться с профессиональными предсказателями конца интернета они не потянут, так что, во всяком случае здесь, ЛК явно опережает.

http://www.relga.ru/Environ/WebObjects/tgu...level2=articles

Сценарий смерти Интернета

Возможную гибель Интернета Касперский откровенно стал предрекать в 2001 г. По его мнению: «Причина кроется в самой философии Сети – в ее анархии и безнаказанности». Последние дни Интернета уже могли наступить в силу объективных причин: «Всемирная паутина представляет собой иерархическую систему, в которой информация ходит по маршрутам от сервера к серверу. На вершине этой системы находится так называемый «хребет» Интернета (backbone), который составляет дюжина супер-серверов. Каждый из них функционально отвечает за отдельные географические регионы. А теперь представьте, что массированной DОS-атакой выводятся из строя три сервера. Автоматически выпадают из мировых коммуникаций сразу три крупных региона: вы пытаетесь послать письмо партнеру в другой сегмент, а оно просто не проходит. В этот момент все в массовом порядке переходят на бумажную почту, телефон и телеграф».

................

- Картина эсхатологическая: завтра Интернета не станет?

- Все возможно. Сценарий может быть следующим Интернет встанет, так как его забьют копии вирусов. Нормальная полезная информация просто не сможет пройти. И это уже было в американской сети в 1988 г. - в ARPANET. Компьютерный вирус тогда использовал дыру в программном обеспечении и смог заразить около 10% компьютеров из шестидесяти тысяч, которые тогда были подключены к сети. Вся сеть оказалась забита информацией, которую рассылал «червяк».

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Ну, если быть совсем объективным, то кто-то когда-то тоже один конец красочно описывал (а именно -- Nyxem.E, 2006 год, "судный день 3-го февраля", все дела)... Но, похоже, что метод "запугать концом" для увеличения своей прибыли -- действует, и кто-то просто перенял опыт. Или повторяет путь?...

Черт, ну хоть чему-то "конкуренты" смогли научиться, спустя 4 года-то. Вернее, опыт прошлых лет и ошибок ничему не учит. Громкие высказывания и недо-пиар ни к чему хорошему в сообществе не приводит. Остается лишь пожимать плечами и улыбаться.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Мне совершенно непонятно зачем из-за потери пиар-эффекта на обычной эпидемии вы(ЛК), ну бывает,, ну прос.р.али, пытаетесь заронить сомнения в пользователях в самой сути вашего бизнеса?

Это какой-то небизнесменский неадекват, извините.:)

А здесь так принято.

Когда DrWeb первым научился ловить и лечить Rustock.C (в чём, кстати, принимал очень активное участие один из нынешних сотрудников ЛК), то здесь такой хай поднялся...

Причём стиль был очень похож - начиная от того, что этот Rustock.C никакой опасности не представляет, и кончая тем, что всё это DrWeb затеял только для пиара.

Кстати, нынешний сотрудник ЛК тогда очень активно и аргументированно отвечал на подобное...

Так что здесь ничего не меняется, очень стабильный ресурс. :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Была конечно-же :) Местная, локальная эпидемийка.

Мне в общем-то пофиг, как вы её классифицируете.

Для меня существенно другое - количество писем и звонков от пользователей с винлокером было очень большим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
А здесь так принято.

Нет. То, что доктор здесь вне эфира и так понятно.

Не понятно, как можно писать на хабре и здесь-же ссылки кидать на свое дерьмо.

Ну прос..р..али, всяко в жизни бывает, нет бы поддержать, так ведь нет:

"Ничего не было, а все остальное только пиар слабых из питера".:)

Блин, спросите у людей, что они видели!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
А здесь так принято.

Когда DrWeb первым научился ловить и лечить Rustock.C (в чём, кстати, принимал очень активное участие один из нынешних сотрудников ЛК), то здесь такой хай поднялся...

Видать кое-кому надо напомнить кое-что:

http://www.anti-malware.ru/forum/index.php...ost&p=37618

А, кстати, забавная была тема, учитывая то, что ЛК после Веба провели намного более глубокий анализ. А распространенность не доказал никто. ЧТД.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ko6ra
Рейтинг вредоносных программ, январь 2010 по версии Лаборатории Касперского

Ну и где там Trojan-Ransom (Trojan.Winlock по Доктор Веб)? Где миллионы заражений? <_<

Какое количество записей в базе каспера детектит винлоки? Много? А чего Вы тогда хотите от двадцатки? Не стоит путать понятия.

А, кстати, забавная была тема, учитывая то, что ЛК после Веба провели намного более глубокий анализ.

А был выбор? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Кстати, кто не в курсе- типа "эпидемия" куда то испарилась... Причем еще в начале недели. Что же произошло то? :D Может перестанем уже обсуждать прошлое? А посмотрим что нас ждет дальше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

Русток? Не упоминайте всуе :) Эпидемия? Да. Наблюдается в основном в паре разделов форума др.веб от любителей CP и скачать фильм за пять секунд.

Недавно смотрел какой-то девятисотый (по терминилогии др.веб) винлок. Чтобы его получить пришлось потратить часа два интенсивной

закачки мегабайтами других куда более распространенных троянов. Тема помирает.

Winlock? Аминь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Хорошо.

Доктор - эпидемия есть

ЛК - эпидемии нет

ESET - эпидемии нет

VBA - ?

Symantec - ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Дополню:

Доктор - эпидемия есть

ЛК - эпидемии нет

ESET - эпидемии нет

VBA - ?

Symantec - смс блокер - а что это?

На западе он не распространен, так как это исключительно русскоязычное поделие. У них в основном сейчас фейковые АВ, которые мы тут даже и в глаза не видали, также как и они наши блокеры...

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Хорошо.

Доктор - эпидемия есть

ЛК - эпидемии нет

ESET - эпидемии нет

VBA - ?

Symantec - ?

Знаете, мне в общем-то на всю эту статистику плевать.

Для меня основной показатель - звонки клиентов по телефону и их письма по мылу.

Судя по этому, эпидемия есть.

И количество звонков и писем про WinLock не уменьшится от того, что ЛК не признаёт эпидемию, и не увеличится от того, что DrWeb её признаёт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Winny

Может быть просто один АВ не может защитить от винлока, а второй может?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×