Лечение TDSS - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

deviss

Что, в основном, только отечественные вендоры пытаются лечить подобные зловреды?

Как-то не сильно на слуху решения от их зарубежных колег (тех, что реально могу лечить и тех, что сильно распространены в стране у нас). Или я все время что-то пропускаю? Поделитесь, пожалуйста.

P.S. Понимаю, что сообщение надо бы перенести вообще в другую ветку, модераторам виднее будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Может быть потому, потому что им лечение до лампочки?

Или распространение у них настолько мало?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Потому что у них нет грамотных аналитиков...

  • Downvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Потому что у них нет грамотных аналитиков...

Смешно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Смешно.

Ну а почему тот же Symantec до сих пор (включая 11 версию) не лечит активное заражение TDSS? Только не надо песню заводить про то, что главное не вылечить, а не допустить. Это не прокатит тут...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Ну а почему тот же Symantec до сих пор (включая 11 версию) не лечит активное заражение TDSS?

11 версия, это что? Enpoint Protection?

Или распространение у них настолько мало?

Я же написал. Или до лампочки лечение.

И может хватить везде Симантек приплетать? Конечно, понимаю, не нравится, ну так что? Постоянно теперь напоминать о этой "нелюбви" к вендору?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND
Что, в основном, только отечественные вендоры пытаются лечить подобные зловреды?

Только отечественные вендоры на этом пиарятся. Зарубежные предпочитают делом заниматься и реально защищать от реальных угроз.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
11 версия, это что? Enpoint Protection?

Я же написал. Или до лампочки лечение.

И может хватить везде Симантек приплетать? Конечно, понимаю, не нравится, ну так что? Постоянно теперь напоминать о этой "нелюбви" к вендору?

1) NIS 2011 - которая выйдет 1 сентября.

2) А, ну отличная забота о юзерах.

3) Ну так они лидеры мировые - так вот их в пример и приводят. Кстати TM тоже не лечит. :) Это так, к слову.

Только отечественные вендоры на этом пиарятся. Зарубежные предпочитают делом заниматься и реально защищать от реальных угроз.

Угу. А кое кто предпочитает вообще не детектить половину семплов семейства Katec, видимо потому что удалить не может. Зачем юзеру показывать свою недееспособность...

Делом заниматься? :) Создавать легальные фейк-ав...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
А кое кто предпочитает вообще не детектить половину семплов семейства Katec, видимо потому что удалить не может.

Если я сейчас раздобуду эти сэмплы и проверю на виртуалке, детект СОНАР-а, и если он хлопнет - заберёшь свои слова обратно?

Давай точное название и я поищу.

2) А, ну отличная забота о юзерах.

Ась? Так почти у всех.

3) Ну так они лидеры мировые - так вот их в пример и приводят.

Примеры?

Пожалуйста.

http://www.anti-malware.ru/forum/index.php...view=getnewpost

А вообще, не хочется холивар разводить. Продолжайте без меня как-нибудь...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
от реальных угроз.

Да, и про реальные угрозы:

TDSS is the most powerful and complex rootkit to date. This universal malware can hide its own presence and that of other malware on an infected system while offering enhanced opportunities. In order to penetrate computers, TDSS infects drivers; this ensures that it will be launched almost immediately the operating system is started. Consequently, it is extremely difficult to detect and remove this rootkit.

Kaspersky Lab has invested significant time and effort into solving the issues raised by TDSS. This article looks at the technologies implemented in TDSS, the way in which the rootkit spreads, and how cybercriminals profit from this malware.

TDSS is spread via an affiliate program which uses all methods possible to deliver malware to victim machines. The rootkit attacks computers around the world.

Kaspersky Lab estimates that 3 million computers have been infected by the rootkit. Affiliates earn money according to the number of computers they infect; the highest payment is made for machines located in the USA.

Botnets managed using TDSS, and consisting of approximately 20,000 infected machines, are sold on the black market. The botnets’ command and control centers are located in China, Luxembourg, Hong Kong, Holland and Russia. The rootkit has a broad range of capabilities, and can be used in a variety of ways depending on what the malware authors and/or the renters or owners of botnets creating using TDSS wish to achieve.

“TDSS is sophisticated in terms of technology and design. Our analysis of the rootkit leads us to believe that its creators are either Russian or Russian speaking. They follow developments in the antivirus industry and instantly react by releasing updated versions of the rootkit. It’s therefore likely that the rootkit functionality will be modified in the near future in order to further counteract protection technologies,” say Sergey Golovanov and Vyacheslav Rusakov, the authors of the article.

http://www.securelist.com/en/analysis/204792131/TDSS

Это не реальная угроза? Снимите розовые очки. И проверьте систему на заражение.... :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak
Потому что у них нет грамотных аналитиков...

Да Вы бредите уже. Сходите к врачу

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Может быть потому, потому что им лечение до лампочки?

Или распространение у них настолько мало?

С большим отрывом в статистике заражений лидирует США.

Потому что у них нет грамотных аналитиков...

Ну так - кое-кто предпочитает покупать технологии, а купить-то против TDSS и нечего :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Если я сейчас раздобуду эти сэмплы и проверю на виртуалке, детект СОНАР-а, и если он хлопнет - заберёшь свои слова обратно?

Давай точное название и я поищу.

Удачи. Название написал. Ищи.

Ась? Так почти у всех.

Конечно у всех, только продукты 2х вендоров умеют достойно лечить системы - ЛК и Dr.Web...

Это что вообще? Причем тут DLP?

58d2f2da380db9a4c8e02edb045305f6.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Конечно у всех, только продукты 2х вендоров умеют достойно лечить системы - ЛК и Dr.Web...

Дополню - DrWeb не лечит заражение TDL3 уже как два месяца (точнее сказать, не видит зараженный драйвер при активном рутките).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Дополню - DrWeb не лечит заражение TDL3 уже как два месяца (точнее сказать, не видит зараженный драйвер при активном рутките).

Ну всеже они не кладут большой на лечение остальных зловредов. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
С большим отрывом в статистике заражений лидирует США.

Как давно это было?

b5d48fc8023ct.jpg

Значит лечение им до лампочки.

Это что вообще? Причем тут DLP?

Ты же сомневаешься в "лидерстве". Кстати в лидерстве того, чего у ЛК (вроде бы) нет.

Нет, семплы нагуглить не выйдет. Т.к. там где я смотрю обычно, там их нет. Если поделишься - проверю. Поставлю виртуалку и там проверю.

А так - завязываю с участием в холиваре.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Ты же сомневаешься в "лидерстве". Кстати в лидерстве того, чего у ЛК (вроде бы) нет.

Тяжелый случай.... Про сомнение в лидерстве тут вообще речи не идет...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Тяжелый случай.... Про сомнение в лидерстве тут вообще речи не идет...

:D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka
Только отечественные вендоры на этом пиарятся. Зарубежные предпочитают делом заниматься и реально защищать от реальных угроз.

Другие вендоры пиарят другие вещи, что с того?

Вон недавно был случай - представитель какой-то нероссийской конторы распиарил новую версию Родителського Контроля, которую растяпы нетехнических отделов в их версию IS не позволили интегрировать.

Только то что он распиарил - вовсе не значит что оно плохо. Теперь всем понятно, что нужные растяпы из главного офиса получат по ушам, а в 2011 версию новый Род.Контроль весьма вероятно интегрируют.

А вот промолчал бы - глядишь 2018 версии ждать бы пришлось.

Так что я не вижу в пиаре как таковом ничего особенного - это самый обычный вид рекламы, и не более того.

Ну всеже они не кладут большой на лечение остальных зловредов. :)

Уверен, что и на этого тоже не положили.

Просто "именно тут и сейчас именно этот тип" не успели/появились какие-то проблемы/другие приоритеты.

Через месяцок таки задавят, никуда не денутся. Даже если не захотят - придется. Терка двух антивирусных контор, расположенных в одной стране не дает расслабиться ни одной из сторон. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
Удачи. Название написал. Ищи.

только не Katec а Kates

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
только не Katec а Kates

Само собой. Писал половину на русском половину на ингл. Спасибо за поправку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Trojan-PSW.Win32.Kates ?

Есть только 2 файла.

Кстати, не помешало бы исправить зависание файлового антивируса на KillMBR. Это к КИС.

В конце статьи свежая статистика - http://www.nobunkum.ru/issue003/tdss-botnet/

Ссылка очень интересная, кстати.

Ну а про лечение...

http://community.norton.com/t5/Tech-Outpos...-3/td-p/264499#

Ждите ответа.

Английский ужасный, знаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Кстати, не помешало бы исправить зависание файлового антивируса на KillMBR. Это к КИС.

А можно подробности?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
А можно подробности?

Лежит в папке по классификации ЛК - Trojan.KillMBR, захожу в папку, и виснет папка. КИС наполовину тоже. "По требованию" сканируется и детектится нормально.

Про лечение ТДСС ответили.

Norton can detect TDL3 (+), by various ways as TDL keeps changing, although looks at the moment it has slowed for now.

Intrusion Prevention, HTTP(S).Tidserv

Installers, Backdoor.Tidserv

Driver infected / patched, Backdoor.Tidserv!inf

Norton's engine at the moment not able to handle the infected / patched driver, so is not allowed to delete the driver, as that is disastrous for Windows.

Symantec are working on it I believe,

TDL3 (+) changed so much that even the likes of Dr Web and Kaspersky etc have to keep up with the changes and detection. Detected, now not detected, detected, now not detected again, detected........................................

Symantec are working on it I believe,

Улыбнуло.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×