A.

Stop Gpcode!

В этой теме 18 сообщений

«Лаборатория Касперского» приглашает экспертов и специалистов в области криптографии к участию в проекте «Stop Gpcode!»

4 июня 2008 года специалистами ЛК был обнаружен новый вариант опасной вредоносной программы – шифровальщика «Gpcode».

Для шифрования файлов новый вариант Gpcode использует встроенные в операционную систему Windows криптоалгоритмы (Microsoft Enhanced Cryptographic Provider v1.0). Файлы шифруются при помощи алгоритма RC4. Ключ шифрования затем шифруется открытым ключом RSA длиной 1024 бит, содержащимся в теле вируса.

Алгоритм RSA основан на разделении ключей шифрования на секретный и открытый. Принцип шифрования при помощи RSA гласит: для того, чтобы зашифровать сообщение, достаточно иметь открытый ключ. Расшифровать зашифрованное сообщение можно, только располагая секретным ключом.

До сих пор все попытки факторизации ключей RSA останавливались на отметке 663 бит, решение этой задачи потребовала трехмесячной работы кластера из 80-и компьютеров.

«Лаборатория Касперского» ранее уже сталкивалась с другими версиями вируса Gpcode (см. статью «Шантажист»), и экспертам компании во всех случаях удавалось получить секретный ключ путем детального криптографического анализа имеющихся данных. Максимальная длина ключа RSA, который удалось «взломать» специалистам «Лаборатория Касперского», составляла 660 бит.

Задача «взлома» ключа RSA-1024, стоящая сейчас перед всеми антивирусными компаниями мира, является сложнейшей и фундаментальной криптографической проблемой.

По нашим оценкам, на взлом подобного ключа требуется примерно год работы пятнадцати миллионов современных компьютеров.

Мы не обладаем подобными вычислительными мощностями.

«Лаборатория Касперского» приглашает всех специалистов в области криптографии, правительственные и научные институты, другие антивирусные компании и независимых исследователей присоединиться к решению проблемы.

Мы считаем задачу «взлома» ключа RSA-1024, который использовал злоумышленник, первым в истории случаем, который требует объединения накопленных знаний и существующих вычислительных ресурсов для достижения практической и благородной цели, а не только для академических исследований или хакерства.

Мы публикуем открытые ключи, использованные автором Gpcode.

Один ключ используется для шифрования в операционных системах Windows XP и выше.

Key type: RSA KeyExchange

bitlength: 1024

RSA exponent: 00010001

RSA modulus:

c0c21d693223d68fb573c5318982595799d2d295ed37da38be41ac8486ef900a

ee78b4729668fc920ee15fe0b587d1b61894d1ee15f5793c18e2d2c8cc64b053

9e01d088e41e0eafd85055b6f55d232749ef48cfe6fe905011c197e4ac6498c0

e60567819eab1471cfa4f2f4a27e3275b62d4d1bf0c79c66546782b81e93f85d

Второй – в Windows ранних версий (до Windows XP).

Key type: RSA KeyExchange

bitlength: 1024

RSA exponent: 00010001

RSA modulus :

d6046ad6f2773df8dc98b4033a3205f21c44703da73d91631c6523fe73560724

7cc9a5e0f936ed75c75ac7ce5c6ef32fff996e94c01ed301289479d8d7d708b2

c030fb79d225a7e0be2a64e5e46e8336e03e0f6ced482939fc571514b8d7280a

b5f4045106b7a4b7fa6bd586c8d26dafb14b3de71ca521432d6538526f308afb

Экспонента для обоих ключей: 0x10001 (65537).

Этой информации достаточно для того, чтобы специалисты смогли приступить к факторизации ключа.

Значительную помощь в решении задачи может оказать создание специальной утилиты для проведения факторизации.

«Лаборатория Касперского» готова предоставить любую дополнительную информацию и открыта для диалога с участниками проекта. Для координации действий между участниками создан специальный форум «Stop Gpcode».

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Цель может и благородная, но для кого вот, например, это написано, в смысле к кому ЛК обращается?

«Лаборатория Касперского» приглашает экспертов и специалистов в области криптографии к участию в проекте «Stop Gpcode!»

Алгоритм RSA основан на разделении ключей шифрования на секретный и открытый. Принцип шифрования при помощи RSA гласит: для того, чтобы зашифровать сообщение, достаточно иметь открытый ключ. Расшифровать зашифрованное сообщение можно, только располагая секретным ключом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

К участию в проекте подключился Eran Tromer, ученый из США. Эран читает курс лекций по криптографии в Массачусетском Технологическом и является одним из главных международных экспертов в данной области.

На своей страничке он скромно пишет о себе:

I am a postdoctoral associate at the MIT Computer Science and Artificial Intelligence Laboratory (CSAIL), in the Cryptography and Information Security Group. My research focus is cryptography, information security and algorithms.

На самом деле он работает с такими людьми, как Willi Geiselmann, Adi Shamir, Rainer Steinwandt — действительно столпами современной криптоаналитики.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
К участию в проекте подключился Eran Tromer, ученый из США.

Ну, теперь все очень быстро переберется: вы часть на кластерах в университетах за пару дней, а он в уме остатки :lol:

P.S. Все прекрасно должны понимать, что это всего-лишь очередной пиар. Самое грамотное решение - взять автора за задницу и методом терморектальной криптоаналитики получить нужную информацию для расшифровки. Все остальное - реклама :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
P.S. Все прекрасно должны понимать, что это всего-лишь очередной пиар. Самое грамотное решение - взять автора за задницу и методом терморектальной криптоаналитики получить нужную информацию для расшифровки. Все остальное - реклама tongue.gif

команда с паяльниками на голо уже выехала?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
«Лаборатория Касперского» приглашает экспертов и специалистов в области криптографии к участию в проекте «Stop Gpcode!»

А почему для решения подобных задач не используются распределённые вычисления?

Конкуренция мешает?

Или есть другие причины?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А почему для решения подобных задач не используются распределённые вычисления?

Конкуренция мешает?

Или есть другие причины?

По нашим оценкам, на взлом подобного ключа требуется примерно год работы пятнадцати миллионов современных компьютеров.

Сбрутить ключи в ближайшее время получится разве что чудом. Вероятность такого чуда, конечно, не нулевая, но к тому близка. Потому надо искать другие методы, которые бы помогли факторизовать данные конкретные ключи - для этого и нужна помощь специалистов-криптографов.

P.S.

P.S. Все прекрасно должны понимать, что это всего-лишь очередной пиар. Самое грамотное решение - взять автора за задницу и методом терморектальной криптоаналитики получить нужную информацию для расшифровки. Все остальное - реклама tongue.gif

+1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Почитал на Вируслисте про предыдущие модификации этого вируса - для контактов со своими жертвами атакующий в большинстве случаев использовал сервис Mail.ru , за редким исключением - почту на Яхо.ком

Прослеживается принадлежность создателя вируса именно к "нашим" соплеменникам. Учитывая то, что по данной статье УК задержания случаются крайне редко, и вероятность того, что органы заинтересуются поисками очень маленькая - не следует ждать слишком быстрого результата по борьбе как с самим вирусом, так и с его автором.

Самое грамотное решение - взять автора за задницу

Популизм в самом чистом его виде :)

Авторов опасных вирусов (тех, кого удалось задержать) арестовывали случайно. Так, например, создателя вируса Sasser сдал органам сосед (или друг?) вирусописателя, причём за приличное вознаграждение от MS.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

AlexxSun

Авторов опасных вирусов (тех, кого удалось задержать) арестовывали случайно.

Сдать за деньги - это случайно? Не смешите меня, я в курсе этой истории. А то, что у нас органы по нужной статье задерживают лопухов и детей - это факт.

Насчет перебора. За взлом 1024 вроде как обещают какие-то деньги - вступайте и кампелируйте, так сказать. Встретимся лет через -цать, бугога :lol:

P.S. Все эти призывы ЛК - клоунада в чистом виде ;)

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Насчет перебора. За взлом 1024 вроде как обещают какие-то деньги - вступайте и кампелируйте, так сказать. Встретимся лет через -цать, бугога :lol:

P.S. Все эти призывы ЛК - клоунада в чистом виде ;)

блин, вроде серьезный человек, а такую же чушь как и большая часть "зрителей" несешь ...

Никто не собирается втупую брутить RSA-1024, ну мозг включи что ли. Или совсем уже нас за полных идиотов держишь ?

зря.

P.S. Когда мы 660 ломали - тоже многие кричали ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Ну да, да, купите несколько ключей. Ну не надо меня парить, а? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ну да, да, купите несколько ключей. Ну не надо меня парить, а? ;)

О, так специалисты DrWeb даже не в курсе как он работает ?

Мило, мило.

тогда действительно разговор смысла не имеет ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Более эффективным в долгосрочной перспективе было бы формирование премиального фонда, который будет передан тому, кто поможет найти автора. Прецедент взлома RSA (даже если чудо произойдет) кроме PR-а ЛК не даст практически ничего, а вот прецедент поимки и выплаты премии - это уже совсем другое, желающих поуменьшится и риски в будущем станут меньше. Уверен, что в ЛК это отлично понимают. Но похоже, что PR и процесс в данном случае важнее, чем результат.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Более эффективным в долгосрочной перспективе было бы формирование премиального фонда, который будет передан тому, кто поможет найти автора. Прецедент взлома RSA (даже если чудо произойдет) кроме PR-а ЛК не даст практически ничего, а вот прецедент поимки и выплаты премии - это уже совсем другое, желающих поуменьшится и риски в будущем станут меньше. Уверен, что в ЛК это отлично понимают. Но похоже, что PR и процесс в данном случае важнее, чем результат.

не согласен

кроме пеар эффекта у акции в случае ее успешности будет очень важный результат - всем людям будет показано, что поддаваться на шантаж уё%#ов вроде авторов GpCode не надо. а молодая поросль уё%#ков поймет, что им не светит или по крайней мере с ними готовы бодаться специалисты уровня MIT.

если же ничего не делать и молчать, глядя на происходящее, заражение шантажистами будет иметь в дальнейшем массовый характер - из осторожных и боязливых рук текущего уё%#ка (который понимает - массовость увеличивает шанс что его точно найдут) этот инструмент перекочует в руки детям молодой порсли недоумков, которые заморачиваться по своей тупости не будут - могут широко шарахнуть

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Прослеживается принадлежность создателя вируса именно к "нашим" соплеменникам. Учитывая то, что по данной статье УК задержания случаются крайне редко, и вероятность того, что органы заинтересуются поисками очень маленькая - не следует ждать слишком быстрого результата по борьбе как с самим вирусом, так и с его автором.

Эта информация не нова. Но и результата то нет. Более того, процесс доказательства "принадлежности" конкретного IP к вирмейкеру - вещь практически сложная. Практика показывает, что пишет - один, а остальные функции - распространение, сбор купюр - это другие, но опять же совсем разные люди. И тут - опа - контроль ящика - не преступление, точнее, не то, ради чего все строилось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Иван,

я говорил о долгосрочном эффекте. Расшифровка Gpcode (текущей версии) глобально ничего не изменит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • Wenderoy
      Обновляю: https://mega.nz/#!0FYBnRzT!Kh8GaRMVOzm99QJZX0NsDD51vDaFzPI-Vil02kw53rQ
    • Sergey22101979s
      Площадку надо свою делать и развивать её. А потом продавать места на ней. И не важно какую площадку - сайт, группу в соцсети, или что-то тому подобное.
    • homeobed
      На дому за копейки работать - дело нехитрое) Вот чтобы зарабатывать приличные деньги, на одних комментариях далеко не уедешь)
    • Mike
      Вышел McAfee VirusScan Enterprise 8.8.0 Patch 10  
    • Wenderoy
      Да, лучше удалить. Но это, разумеется, решает администрация... Я никакой не тролль, ANDYBOND прекрасно это понимает, просто именно с ним был разлад безо всякой причины, подробности приводить не буду, но теперь он старается как можно больше "навредить" мне. Собственно, вот отзывы про PS - https://www.mywot.com/ru/scorecard/provisionsecurity.ru Думаю, комментарии будут излишними. Есть очень много свидетелей, которых "примерная" администрация Provisionsecurity даже "поливала" нецензурной лексикой, у меня есть все скриншоты и т. д. И после всего этого надо подумать, а стоит ли верить таким людям? Это я в качестве отступления. Главное - то, что я устал здесь распинаться, тратя свое личное время, что идет только на руку уже упомянутым участниками форума. Все, что мне надо было доказать, я доказал, пользователи моего приложения знают и понимают мои цели и стремления, я ни от кого ничего не скрываю. Поэтому программу уже используют многие, а это значит, что дело поставлено на рельсы. Самое смешное, что на каждый мой аргумент, который я не поленился снабдить всей необходимой информацией в форме ссылок, скриншотов, записей, копий писем, сообщений лабораторий etc, в ответ мне летят одни и те же фразы: "мошенник", "вирусописатель", "тролль". Так кто же больше попадает под значение последнего слова? Просто упомяну еще пару вещей. Когда я объяснял, почему продукт детектит пустой файл, все равно меня никто не слышал. Каким же, интересно, образом мне следует растолковать это? Были приведены доказательства, что я часть баз собираю с ресурса VirusShare (благо, имеются очень хорошие источники самой разнообразной информации), где AVP в свое время почему-то пометил файл как Trojan... (где-то на предыдущих страницах все чрезвычайно подробно описано). Так вот, копируя MD5, в комплект попала и хеш-сумма пустого файла, вследствие чего как бы Вы его ни переименовывали, все рано будет сработка продукта (кстати, ее уже нет). Далее. Насчет "мошенник" и "вирусописатель". Если зимние переписки (не просто отчетов автоматического анализа лабораторий) с вирусным аналитиком McAfee ни о чем Вам не говорят, это, как говорится, не мои проблемы. Другие вендоры, да практически все (даже популярные Avast, Qihoo и др.) устанавливаются втихомолку вместе с другим ПО (DRP Solutions, различные дополнения для монетизации в пакеты дистрибутивов), но их Вы почему-то "вирусописателями"  не называете. И последнее. Насчет "мошенник". Я никого не принуждаю устанавливать KAR, каждый делает это добровольно. Лицензионное соглашение и Privacy Statment присутствуют на сайте, там все четко и ясно описано. На сервер высылаются исключительно анонимные отчеты, как и в любых других разработках аналогичного типа, не более того.  Kuranin Anti-Ransomware распространяется абсолютно бесплатно, никакой рекламы ни в продукте, ни даже на сайте, т. к. это мое хобби. Поэтому здесь не вижу ничего, связанного с мошенничеством. Это очень краткое обобщение, все мои подробные ночные отписки на однотипные бессмысленные сообщения можно посмотреть, листая предыдущие ни много ни мало двенадцать страниц. @VMS, радует, что еще есть адекватные люди, которые умеют слушать. Да, к сожалению, это не те времена, когда жизнь кипела в каждом уголке Anti-Malware и других подобных форумов. Обидно, что перевились разработчики-добровольцы, которые были очень активны в 2004-2014 годах. Сейчас в основном крупные компании все вытеснили, да есть те, кто просто сдался (Александр Калинин, его судьба мне не известна, но смею предположить, что он воплотил свое хобби в жизнь; Kerish, который, правда, стал чрезвычайно полезной утилитой Kerish Doctor, а ведь совсем немногие знают прошлое этого творения; ScreamAV, бесплатныq антивирус то ли из Индонезии, то ли с Филиппин; путем долгого анализа удалось выяснить, что создатели данного антивируса примкнули к проекту SmadAV;  SMK антивирус, когда-то известный в узких кругах; "Зоркий глаз" Петелина Александра;  AWS Core, приостановивший свое развитие и т. п.) Вообще обожаю древние сайты, особенно варианты на narod.ru и им подобные, пропахшие стариной и историей. Очень приятные ощущения, как будто бы открыл давно забытую, но вновь найденную на чердаке книгу с пожелтевшими от времени листами.  А еще очень много полезных ресурсов, которых уже нет, но они сохранились в "архиве". Все это "богатство" сложно отыскать, но зато там есть чрезвычайно много полезной информации... Вот, кстати, один из примеров: https://web.archive.org/web/20040905203536/http://www.winchanger.narod.ru:80/ Или https://web.archive.org/web/20070624081145/http://winchanger.whatis.ru:80/ Как бонус прилагаю собственную коллекцию малоизвестных продуктов любителей информационной безопасности, среди них, кстати, все вышеупомянутые образцы! https://mega.nz/#!tZBkkCKa!0WzfYt4A1zK4aCvVLtu3FLt7pfPIp7wWtyPIr9c-cbo Может, кому пригодится...