Перейти к содержанию
Сергей Ильин

Эпидемия Trojan.Winlock и ее реальный масштаб

Recommended Posts

Сергей Ильин

Рейтинг вредоносных программ, январь 2010 по версии Лаборатории Касперского

http://www.securelist.com/ru/analysis/2080...amm_yanvar_2010

Ну и где там Trojan-Ransom (Trojan.Winlock по Доктор Веб)? Где миллионы заражений? <_<

Мне лично очень хочется разобраться:

1. Была ли эпидемия

2. Масштабы расспространения этой угрозы

3. Основные каналы распространения

Никакой достоверной инфомации я не видел до сих пор, одни рассказы по телеку для бабушек на лавочке как страшно жить. Давайте разбираться вместе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Сергей Ильин,

Удивился, не увидев там Trojan-Ransom.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Удивился, не увидев там Trojan-Ransom.

Ну, видимо они все на компьютерах с установленным Dr.Web :lol::lol::lol:

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Удивился, не увидев там Trojan-Ransom.

Вот я тоже удивился, поэтому и написал об этом. Обычно не особо интересуюсь рейтингами вредоносов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Ну, видимо они все на компьютерах с установленным Dr.Web :lol::lol::lol:

Видимо Касперспий просто не успевал их ловить.:)

Происходит заражение, лечение тем или иным способом без касперского или отправка смс или переустановка винды,

все, тушек нету, ловить нечего.

Господа, вы действительно считаете, что эпидемии не было?

Я ее видел своими глазами, а почитав ваш форум и другие уяснил себе, что видел эпидемию не только я.:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Господа, вы действительно считаете, что эпидемии не было?

Была конечно-же :) Местная, локальная эпидемийка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Никакой достоверной инфомации я не видел до сих пор, одни рассказы по телеку для бабушек на лавочке как страшно жить. Давайте разбираться вместе.

Мысли без купюр и комментариев. Только факты.

1. В топе ЛК ничего нет об общем количестве заражённых кхм... Ransom... компьютеров. Вероятно, по классификации ЛК больше модификаций этой штуки в базах, модификаций много, записей тоже, и все они находятся где-то ниже топа. Сколько тысяч модификаций Ransom в вирусной базе ЛК?

2. У нас тоже в тесятке нет. http://news.drweb.com/show/?i=898&c=10&p=0. В нижней табличке есть такая строчка:

Trojan.Winlock.715 256356 (1.07%)

На 20-ом месте. Но это одна модификация. Всего детектов за январь - около 855 000. Мы видим, что, глядя на топ, всего не увидеть.

3. С нами сотрудничают операторы сотовой связи, а с недавнего времени заинтересовались сотрудничеством по проблеме и агрегаторы коротких номеров в плане быстрой блокировки злоумышленников, использующих их номера. Большинство участников схемы подтерждают наши наблюдения и ищут пути сотрудничества по совместным усилиям, направленным на решение проблемы.

4. В феврале начал наблюдаться спад эпидемии. Видимо, общие усилия обладают некоторой эффективностью. Широкая огласка информации об эпидемии таки помогла пользователям.

5. Да, эпидемия была локальная, в основном Россия и Украина. Но в последнюю неделю стали появляться сайты и вредоносные программы, в которых география потенциальных жертв существенно расширилась. У кого предлагается 8 стран на выбор, у кого 66.

6. Пожелание (хотя со слабой надеждой). Зрите в корень, а не смотрите на топ, в котором не видно того, что происходит вокруг.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Была конечно-же :) Местная, локальная эпидемийка.

Не поспоришь, Рунет это всего лишь маленький Интернет.

Но, что это меняет?

Совершенно глупо отрицать, что именно рунет был поставлен в позу этой эпидемией.

Отрицание прошедшей эпидемии - только в пользу бедных, неудосужившихся вскочить на коня Пиара. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Валерий, я просто оставлю это здесь. Сергей, надеюсь что за перепечатку с Хабра меня не накажут ? :)

3. С нами сотрудничают операторы сотовой связи, а с недавнего времени заинтересовались сотрудничеством по проблеме и агрегаторы коротких номеров в плане быстрой блокировки злоумышленников, использующих их номера. Большинство участников схемы подтерждают наши наблюдения и ищут пути сотрудничества по совместным усилиям, направленным на решение проблемы.

--

Зачем Dr. Web «заказал» операторов и агрегаторов?

Вчера вышла интересная статья, в которой подробно рассматривается история со всем шумом вокруг мошенничества с SMS. Откровенно говоря, хоть в статье и не указывается прямо, складывается ощущение, что весь шум — стройные ряды публикаций в «Ведомостях», «Коммерсанте», «РБК-daily» и даже «Московском комсомольце» не что иное, как маркетинговая кампания одного из производителей антивирусных программ. Вот, к примеру, цитата:

Антивирусные компании тоже можно понять. Резкое увеличение доходов привлекло к написанию вирусов большое количество квалифицированных злоумышленников. Понятное дело: создание ботнета, управлением им, продажа его мощностей — все это долгий трудоемкий процесс, в то время как написание вируса-вымогателя дает возможность моментально получать баснословные деньги даже с компьютеров, не подключенных к сети.

К волне новых вирусов антивирусные компании оказались не совсем готовы. Во многих случаях их системы оказались всего лишь бесполезной требухой, засоряющей оперативную память компьютеров. И помимо противостояния вирусмейкерам с помощью написания нового кода, есть очень простой способ решить проблему — ликвидировать источник доходов злоумышленников. Проще всего блокировать мобильные платежи: нет платежей — нет вирусов-вымогателей, а значит можно опять продавать свое ПО, не опасаясь претензий от покупателей. Для уничтожения рынка всего-то нужно — заставить нервничать операторов и перессорить всех участников рынка.

К тому же в статье есть очередной инсайд — производитель антивируса Dr. Web все это время пользуясь шумом в прессе ходит по операторам связи и предлагает свои услуги. Не гнушается даже залазить на поляну Касперского — МТС. В статье об этом сказано мало:

Картину дополняет информация, о том, что этот же производитель антивирусного ПО на днях предложил операторам установить их софт взамен уже работающего аналога конкурентов. Можно предположить, что доход от этой сделки с лихвой окупит все расходы на маркетинговую кампанию, которая разыгрывается как по нотам — в понедельник «вброс», во вторник «закрепление», в среду и четверг «сбор фидбека», в пятницу — планирование следующей недели.

И тут, под занавес, появляется новость о том, что Dr. Web таки впарил одному из операторов свои продукты.

Как считают уважаемые хабровчане — стоила ли игра свеч? Может и не Dr. Web все это раскрутил по федеральным телеканалам и СМИ?

===

и завершим...

6. Пожелание (хотя со слабой надеждой). Зрите в корень, а не смотрите на топ, в котором не видно того, что происходит вокруг.

Мы зрим, Валера, зрим :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
--

Зачем Dr. Web «заказал» операторов и агрегаторов?

Мне совершенно непонятно зачем из-за потери пиар-эффекта на обычной эпидемии вы(ЛК), ну бывает,, ну прос.р.али, пытаетесь заронить сомнения в пользователях в самой сути вашего бизнеса?

Это какой-то небизнесменский неадекват, извините.:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Мне совершенно непонятно зачем из-за потери пиар-эффекта на обычной эпидемии вы(ЛК), ну бывает,, ну прос.р.али, пытаетесь заронить сомнения в пользователях в самой сути вашего бизнеса?

Это какой-то небизнесменский неадекват, извините.:)

В сути бизнеса ЛК? Да ладно, ну не надо, ок? Просто маленькая, но гордая компания не может похвастаться какими-либо достижениями, не может нормально продвинуть свой продукт - "маркетингово", вот и вылезает она из джунглей таким вот образом. Но как имели свои "пять" процентов рынка, так и будут иметь. И останется лишь гавкать на слона, ну и фантазировать на тему "конца" рунета.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
В сути бизнеса ЛК? Да ладно, ну не надо, ок? Просто маленькая, но гордая компания не может похвастаться какими-либо достижениями, не может нормально продвинуть свой продукт - "маркетингово", вот и вылезает она из джунглей таким вот образом. Но как имели свои "пять" процентов рынка, так и будут иметь. И останется лишь гавкать на слона, ну и фантазировать на тему "конца" рунета.

Ну, если быть совсем объективным, то кто-то когда-то тоже один конец красочно описывал (а именно -- Nyxem.E, 2006 год, "судный день 3-го февраля", все дела)... Но, похоже, что метод "запугать концом" для увеличения своей прибыли -- действует, и кто-то просто перенял опыт. Или повторяет путь?...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
И останется лишь гавкать на слона, ну и фантазировать на тему "конца" рунета.

Ну соревноваться с профессиональными предсказателями конца интернета они не потянут, так что, во всяком случае здесь, ЛК явно опережает.

http://www.relga.ru/Environ/WebObjects/tgu...level2=articles

Сценарий смерти Интернета

Возможную гибель Интернета Касперский откровенно стал предрекать в 2001 г. По его мнению: «Причина кроется в самой философии Сети – в ее анархии и безнаказанности». Последние дни Интернета уже могли наступить в силу объективных причин: «Всемирная паутина представляет собой иерархическую систему, в которой информация ходит по маршрутам от сервера к серверу. На вершине этой системы находится так называемый «хребет» Интернета (backbone), который составляет дюжина супер-серверов. Каждый из них функционально отвечает за отдельные географические регионы. А теперь представьте, что массированной DОS-атакой выводятся из строя три сервера. Автоматически выпадают из мировых коммуникаций сразу три крупных региона: вы пытаетесь послать письмо партнеру в другой сегмент, а оно просто не проходит. В этот момент все в массовом порядке переходят на бумажную почту, телефон и телеграф».

................

- Картина эсхатологическая: завтра Интернета не станет?

- Все возможно. Сценарий может быть следующим Интернет встанет, так как его забьют копии вирусов. Нормальная полезная информация просто не сможет пройти. И это уже было в американской сети в 1988 г. - в ARPANET. Компьютерный вирус тогда использовал дыру в программном обеспечении и смог заразить около 10% компьютеров из шестидесяти тысяч, которые тогда были подключены к сети. Вся сеть оказалась забита информацией, которую рассылал «червяк».

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Ну, если быть совсем объективным, то кто-то когда-то тоже один конец красочно описывал (а именно -- Nyxem.E, 2006 год, "судный день 3-го февраля", все дела)... Но, похоже, что метод "запугать концом" для увеличения своей прибыли -- действует, и кто-то просто перенял опыт. Или повторяет путь?...

Черт, ну хоть чему-то "конкуренты" смогли научиться, спустя 4 года-то. Вернее, опыт прошлых лет и ошибок ничему не учит. Громкие высказывания и недо-пиар ни к чему хорошему в сообществе не приводит. Остается лишь пожимать плечами и улыбаться.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Мне совершенно непонятно зачем из-за потери пиар-эффекта на обычной эпидемии вы(ЛК), ну бывает,, ну прос.р.али, пытаетесь заронить сомнения в пользователях в самой сути вашего бизнеса?

Это какой-то небизнесменский неадекват, извините.:)

А здесь так принято.

Когда DrWeb первым научился ловить и лечить Rustock.C (в чём, кстати, принимал очень активное участие один из нынешних сотрудников ЛК), то здесь такой хай поднялся...

Причём стиль был очень похож - начиная от того, что этот Rustock.C никакой опасности не представляет, и кончая тем, что всё это DrWeb затеял только для пиара.

Кстати, нынешний сотрудник ЛК тогда очень активно и аргументированно отвечал на подобное...

Так что здесь ничего не меняется, очень стабильный ресурс. :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Была конечно-же :) Местная, локальная эпидемийка.

Мне в общем-то пофиг, как вы её классифицируете.

Для меня существенно другое - количество писем и звонков от пользователей с винлокером было очень большим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
А здесь так принято.

Нет. То, что доктор здесь вне эфира и так понятно.

Не понятно, как можно писать на хабре и здесь-же ссылки кидать на свое дерьмо.

Ну прос..р..али, всяко в жизни бывает, нет бы поддержать, так ведь нет:

"Ничего не было, а все остальное только пиар слабых из питера".:)

Блин, спросите у людей, что они видели!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
А здесь так принято.

Когда DrWeb первым научился ловить и лечить Rustock.C (в чём, кстати, принимал очень активное участие один из нынешних сотрудников ЛК), то здесь такой хай поднялся...

Видать кое-кому надо напомнить кое-что:

http://www.anti-malware.ru/forum/index.php...ost&p=37618

А, кстати, забавная была тема, учитывая то, что ЛК после Веба провели намного более глубокий анализ. А распространенность не доказал никто. ЧТД.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ko6ra
Рейтинг вредоносных программ, январь 2010 по версии Лаборатории Касперского

Ну и где там Trojan-Ransom (Trojan.Winlock по Доктор Веб)? Где миллионы заражений? <_<

Какое количество записей в базе каспера детектит винлоки? Много? А чего Вы тогда хотите от двадцатки? Не стоит путать понятия.

А, кстати, забавная была тема, учитывая то, что ЛК после Веба провели намного более глубокий анализ.

А был выбор? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Кстати, кто не в курсе- типа "эпидемия" куда то испарилась... Причем еще в начале недели. Что же произошло то? :D Может перестанем уже обсуждать прошлое? А посмотрим что нас ждет дальше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

Русток? Не упоминайте всуе :) Эпидемия? Да. Наблюдается в основном в паре разделов форума др.веб от любителей CP и скачать фильм за пять секунд.

Недавно смотрел какой-то девятисотый (по терминилогии др.веб) винлок. Чтобы его получить пришлось потратить часа два интенсивной

закачки мегабайтами других куда более распространенных троянов. Тема помирает.

Winlock? Аминь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Хорошо.

Доктор - эпидемия есть

ЛК - эпидемии нет

ESET - эпидемии нет

VBA - ?

Symantec - ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Дополню:

Доктор - эпидемия есть

ЛК - эпидемии нет

ESET - эпидемии нет

VBA - ?

Symantec - смс блокер - а что это?

На западе он не распространен, так как это исключительно русскоязычное поделие. У них в основном сейчас фейковые АВ, которые мы тут даже и в глаза не видали, также как и они наши блокеры...

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
Хорошо.

Доктор - эпидемия есть

ЛК - эпидемии нет

ESET - эпидемии нет

VBA - ?

Symantec - ?

Знаете, мне в общем-то на всю эту статистику плевать.

Для меня основной показатель - звонки клиентов по телефону и их письма по мылу.

Судя по этому, эпидемия есть.

И количество звонков и писем про WinLock не уменьшится от того, что ЛК не признаёт эпидемию, и не увеличится от того, что DrWeb её признаёт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Winny

Может быть просто один АВ не может защитить от винлока, а второй может?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×