MSRT March 2012: Breaking bad - Страница 2 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

A.
Мне лично сейчас интересно другое. А именно, куда пропал TDL и что сейчас с ботнетом, подает ли он признаки жизни.

Ему поплохело.

Кстати, сегодня поплохело еще кое-кому. Но об этом, по традиции, уже на следующей неделе, в понедельник :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Непонятно зачем Group-IB (при всех ее заслугах в этой операции) начали черезчур интенсивный PR (на фейсбуке) этой операции. Какие-то "операция, не имеющая аналогов в мировой истории", "раскрытие всей цепочки"...Какой цепочки? Какие аналоги?

Скорее всего какие-то парни решили подзаработать вот таким образом, нашли по объявлениям арендаторов соответствующие услуги (коих на просторах нашего рунета пруд пруди). Заполучили что-то вроде "билдера", адаптировали его под свои цели, ну а дальше уже обычная цепь кибермошенничества с теми же "мулами" и "обналичкой".

Те семплы Carberp, которые я наблюдал в течение двух последних месяцев были только даунлоадеры, что отличает его от схемы распространения тех же ZBot и SpyEye (дропперы).

Детальный отчет о ликвидации пока не представлен.

http://www.securelist.com/ru/blog/20776388...shche_ne_konets

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Наверное это и есть причина ухода автора SpyEye в подполье (из материалов, опубликованных по ZBot).

asdafp.png

GROUP-IB поучится нужно :)

http://garwarner.blogspot.com/2012/03/micr...ha-vs-zeus.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Наверное это и есть причина ухода автора SpyEye в подполье (из материалов, опубликованных по ZBot).

там все сложно :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter
там все сложно :D

Ну так поэтому в паблик и не идет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Ему поплохело.

Кстати, сегодня поплохело еще кое-кому. Но об этом, по традиции, уже на следующей неделе, в понедельник :D

Вместо понедельника вышло в среду

http://www.securelist.com/en/blog/20819343..._Kelihos_Botnet

http://blog.crowdstrike.com/2012/03/p2p-bo...0000-nodes.html

P.S. Да-да, совместно с тем самым КраудСтрайком :)

http://www.anti-malware.ru/forum/index.php?showtopic=21538

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Неплохо. А можно боту команду послать, чтобы он самоудалился? Помнится кое-кто это использовал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Неплохо. А можно боту команду послать, чтобы он самоудалился? Помнится кое-кто это использовал.

Можно, но у нас нет на это права.

Это будет вмешательством в работу компьютерных систем разных стран и в случае любого факапа - мы сядем. Да и без факапа тоже сядем. Такие вещи может делать только полиция - причем условно говоря полиция Польши может дать такую команду только ботам в Польше, а полиция Уругвая - только уругвайским.

Еще микрософт может - через апдейт винды. Но это процесс не быстрый, да и я думаю что там многие просто не обновляются.

вот как раз мы пишем об этом

http://www.securelist.com/en/blog/20819343..._Kelihos_Botnet

Q: The bots of both botnets are now sinkholed to machines of your control. What now?

...

Apart from this, there is one other theoretical option to ultimately get rid of Hlux: We know how the bot's update process works. We could use this knowledge and issue our own update that removes the infections and terminates itself. However, this would be illegal in most countries.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Мда, точно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX

Писали, что при закрытии ботнета ФБР получает в суде санкцию на доступ к админке, а уже эту санкцию юзают мелкомягкие для удаления вредоноса с компов.

да и я думаю что там многие просто не обновляются.

Многие боты отключают возможность обновления, а если не отключают, то запросы перенаправляют на свои серверы, откуда скачиваются актуальные версии бота и его компонентов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Похоже Kelihos обновился и здравствует.

It's (Already) Baaack: Kelihos Botnet Rebounds With New Variant

http://www.darkreading.com/advanced-threat...ew-variant.html

Двумя постами ранее речь шла о "взятии в оборот" Kelihos.B http://www.anti-malware.ru/forum/index.php...st&p=153423.

Похоже сразу же появился Kelihos.C.

Less than one day after botnet hunters announced they had crippled the Kelihos.B/Hlux.B botnet, a new version of the tenacious botnet is now back up and running today.
Marco Preuss, head of global research and analysis in Germany for Kaspersky Lab, says the new botnet activity is coming from Hlux.C/Kelihos.C, and that the one that his firm and others took down remains offline. "We confirm that a new Hlux/Kelihos sample exists, but it has a different configuration, which means it's coming from a new Hlux botnet (Hlux C). The previous generation (Hlux B ) is under control by the sinkhole server. It is not uncommon for new versions of botnets to appear that are operated by the same group," Preuss says.

Microsoft детектирует как Backdoor:Win32/Kelihos.F и запись была создана буквально пару дней назад, так что это действительно какой-то новый вариант.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rkhunter

Не знаю читали или нет, тут недавно Гюнтер Олман написал очередной "эпичный" пост на damballa. Пост, "изобличающий технику синколинга" для борьбы с P2P ботнетами (на примере Kelihos.B ), а также "заглядывающий в будущее". По его словам, не стоит брать эту технику всерьез, вот так вот.

http://blog.damballa.com/?p=1571

Why go to all this effort? Why invest in Wac-a-mole style takedowns? While the efforts to takedown some Kelihos.A and Kelihos.B P2P botnets haven’t succeeded, they have enabled researcher to better understand the nature of the threat and hone their skills in the art of takedown. Knowing what doesn’t work (and why) is almost as valuable as knowing what does work.

I’m sure some group is going to try their hand at taking down Kelihos.C (and probably Kelihos.D) based botnets in the future. There’ll probably be the same claims of “Kelihos is dead” too. Unfortunately, if the Kelihos botnet controllers want to escape this bothersome cycle of losing a few thousand botnet victims each time, they already have the means available to them. As I discussed earlier this month, we’ve observed a growing number of criminal operators adding DGA’s to their malware families as a backup strategy should their P2P C&C fail for whatever reason. If the Kelihos operators add that feature to their next variant the wac-a-mole efforts of Kelihos-P2P-swatters truly become inconsequential.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Не знаю читали или нет, тут недавно Гюнтер Олман написал очередной "эпичный" пост на damballa. Пост, "изобличающий технику синколинга" для борьбы с P2P ботнетами (на примере Kelihos.B ), а также "заглядывающий в будущее". По его словам, не стоит брать эту технику всерьез, вот так вот.

http://blog.damballa.com/?p=1571

синкхолили, синкхолим и будем синкхолить. все остальное - к правоохранительным органам )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×