Stop Gpcode! - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

A.

«Лаборатория Касперского» приглашает экспертов и специалистов в области криптографии к участию в проекте «Stop Gpcode!»

4 июня 2008 года специалистами ЛК был обнаружен новый вариант опасной вредоносной программы – шифровальщика «Gpcode».

Для шифрования файлов новый вариант Gpcode использует встроенные в операционную систему Windows криптоалгоритмы (Microsoft Enhanced Cryptographic Provider v1.0). Файлы шифруются при помощи алгоритма RC4. Ключ шифрования затем шифруется открытым ключом RSA длиной 1024 бит, содержащимся в теле вируса.

Алгоритм RSA основан на разделении ключей шифрования на секретный и открытый. Принцип шифрования при помощи RSA гласит: для того, чтобы зашифровать сообщение, достаточно иметь открытый ключ. Расшифровать зашифрованное сообщение можно, только располагая секретным ключом.

До сих пор все попытки факторизации ключей RSA останавливались на отметке 663 бит, решение этой задачи потребовала трехмесячной работы кластера из 80-и компьютеров.

«Лаборатория Касперского» ранее уже сталкивалась с другими версиями вируса Gpcode (см. статью «Шантажист»), и экспертам компании во всех случаях удавалось получить секретный ключ путем детального криптографического анализа имеющихся данных. Максимальная длина ключа RSA, который удалось «взломать» специалистам «Лаборатория Касперского», составляла 660 бит.

Задача «взлома» ключа RSA-1024, стоящая сейчас перед всеми антивирусными компаниями мира, является сложнейшей и фундаментальной криптографической проблемой.

По нашим оценкам, на взлом подобного ключа требуется примерно год работы пятнадцати миллионов современных компьютеров.

Мы не обладаем подобными вычислительными мощностями.

«Лаборатория Касперского» приглашает всех специалистов в области криптографии, правительственные и научные институты, другие антивирусные компании и независимых исследователей присоединиться к решению проблемы.

Мы считаем задачу «взлома» ключа RSA-1024, который использовал злоумышленник, первым в истории случаем, который требует объединения накопленных знаний и существующих вычислительных ресурсов для достижения практической и благородной цели, а не только для академических исследований или хакерства.

Мы публикуем открытые ключи, использованные автором Gpcode.

Один ключ используется для шифрования в операционных системах Windows XP и выше.

Key type: RSA KeyExchange

bitlength: 1024

RSA exponent: 00010001

RSA modulus:

c0c21d693223d68fb573c5318982595799d2d295ed37da38be41ac8486ef900a

ee78b4729668fc920ee15fe0b587d1b61894d1ee15f5793c18e2d2c8cc64b053

9e01d088e41e0eafd85055b6f55d232749ef48cfe6fe905011c197e4ac6498c0

e60567819eab1471cfa4f2f4a27e3275b62d4d1bf0c79c66546782b81e93f85d

Второй – в Windows ранних версий (до Windows XP).

Key type: RSA KeyExchange

bitlength: 1024

RSA exponent: 00010001

RSA modulus :

d6046ad6f2773df8dc98b4033a3205f21c44703da73d91631c6523fe73560724

7cc9a5e0f936ed75c75ac7ce5c6ef32fff996e94c01ed301289479d8d7d708b2

c030fb79d225a7e0be2a64e5e46e8336e03e0f6ced482939fc571514b8d7280a

b5f4045106b7a4b7fa6bd586c8d26dafb14b3de71ca521432d6538526f308afb

Экспонента для обоих ключей: 0x10001 (65537).

Этой информации достаточно для того, чтобы специалисты смогли приступить к факторизации ключа.

Значительную помощь в решении задачи может оказать создание специальной утилиты для проведения факторизации.

«Лаборатория Касперского» готова предоставить любую дополнительную информацию и открыта для диалога с участниками проекта. Для координации действий между участниками создан специальный форум «Stop Gpcode».

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter

Цель может и благородная, но для кого вот, например, это написано, в смысле к кому ЛК обращается?

«Лаборатория Касперского» приглашает экспертов и специалистов в области криптографии к участию в проекте «Stop Gpcode!»

Алгоритм RSA основан на разделении ключей шифрования на секретный и открытый. Принцип шифрования при помощи RSA гласит: для того, чтобы зашифровать сообщение, достаточно иметь открытый ключ. Расшифровать зашифрованное сообщение можно, только располагая секретным ключом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

К участию в проекте подключился Eran Tromer, ученый из США. Эран читает курс лекций по криптографии в Массачусетском Технологическом и является одним из главных международных экспертов в данной области.

На своей страничке он скромно пишет о себе:

I am a postdoctoral associate at the MIT Computer Science and Artificial Intelligence Laboratory (CSAIL), in the Cryptography and Information Security Group. My research focus is cryptography, information security and algorithms.

На самом деле он работает с такими людьми, как Willi Geiselmann, Adi Shamir, Rainer Steinwandt — действительно столпами современной криптоаналитики.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
К участию в проекте подключился Eran Tromer, ученый из США.

Ну, теперь все очень быстро переберется: вы часть на кластерах в университетах за пару дней, а он в уме остатки :lol:

P.S. Все прекрасно должны понимать, что это всего-лишь очередной пиар. Самое грамотное решение - взять автора за задницу и методом терморектальной криптоаналитики получить нужную информацию для расшифровки. Все остальное - реклама :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
P.S. Все прекрасно должны понимать, что это всего-лишь очередной пиар. Самое грамотное решение - взять автора за задницу и методом терморектальной криптоаналитики получить нужную информацию для расшифровки. Все остальное - реклама tongue.gif

команда с паяльниками на голо уже выехала?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winny
«Лаборатория Касперского» приглашает экспертов и специалистов в области криптографии к участию в проекте «Stop Gpcode!»

А почему для решения подобных задач не используются распределённые вычисления?

Конкуренция мешает?

Или есть другие причины?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
А почему для решения подобных задач не используются распределённые вычисления?

Конкуренция мешает?

Или есть другие причины?

По нашим оценкам, на взлом подобного ключа требуется примерно год работы пятнадцати миллионов современных компьютеров.

Сбрутить ключи в ближайшее время получится разве что чудом. Вероятность такого чуда, конечно, не нулевая, но к тому близка. Потому надо искать другие методы, которые бы помогли факторизовать данные конкретные ключи - для этого и нужна помощь специалистов-криптографов.

P.S.

P.S. Все прекрасно должны понимать, что это всего-лишь очередной пиар. Самое грамотное решение - взять автора за задницу и методом терморектальной криптоаналитики получить нужную информацию для расшифровки. Все остальное - реклама tongue.gif

+1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Почитал на Вируслисте про предыдущие модификации этого вируса - для контактов со своими жертвами атакующий в большинстве случаев использовал сервис Mail.ru , за редким исключением - почту на Яхо.ком

Прослеживается принадлежность создателя вируса именно к "нашим" соплеменникам. Учитывая то, что по данной статье УК задержания случаются крайне редко, и вероятность того, что органы заинтересуются поисками очень маленькая - не следует ждать слишком быстрого результата по борьбе как с самим вирусом, так и с его автором.

Самое грамотное решение - взять автора за задницу

Популизм в самом чистом его виде :)

Авторов опасных вирусов (тех, кого удалось задержать) арестовывали случайно. Так, например, создателя вируса Sasser сдал органам сосед (или друг?) вирусописателя, причём за приличное вознаграждение от MS.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

AlexxSun

Авторов опасных вирусов (тех, кого удалось задержать) арестовывали случайно.

Сдать за деньги - это случайно? Не смешите меня, я в курсе этой истории. А то, что у нас органы по нужной статье задерживают лопухов и детей - это факт.

Насчет перебора. За взлом 1024 вроде как обещают какие-то деньги - вступайте и кампелируйте, так сказать. Встретимся лет через -цать, бугога :lol:

P.S. Все эти призывы ЛК - клоунада в чистом виде ;)

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Насчет перебора. За взлом 1024 вроде как обещают какие-то деньги - вступайте и кампелируйте, так сказать. Встретимся лет через -цать, бугога :lol:

P.S. Все эти призывы ЛК - клоунада в чистом виде ;)

блин, вроде серьезный человек, а такую же чушь как и большая часть "зрителей" несешь ...

Никто не собирается втупую брутить RSA-1024, ну мозг включи что ли. Или совсем уже нас за полных идиотов держишь ?

зря.

P.S. Когда мы 660 ломали - тоже многие кричали ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Ну да, да, купите несколько ключей. Ну не надо меня парить, а? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Ну да, да, купите несколько ключей. Ну не надо меня парить, а? ;)

О, так специалисты DrWeb даже не в курсе как он работает ?

Мило, мило.

тогда действительно разговор смысла не имеет ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SergeyUser

Более эффективным в долгосрочной перспективе было бы формирование премиального фонда, который будет передан тому, кто поможет найти автора. Прецедент взлома RSA (даже если чудо произойдет) кроме PR-а ЛК не даст практически ничего, а вот прецедент поимки и выплаты премии - это уже совсем другое, желающих поуменьшится и риски в будущем станут меньше. Уверен, что в ЛК это отлично понимают. Но похоже, что PR и процесс в данном случае важнее, чем результат.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Более эффективным в долгосрочной перспективе было бы формирование премиального фонда, который будет передан тому, кто поможет найти автора. Прецедент взлома RSA (даже если чудо произойдет) кроме PR-а ЛК не даст практически ничего, а вот прецедент поимки и выплаты премии - это уже совсем другое, желающих поуменьшится и риски в будущем станут меньше. Уверен, что в ЛК это отлично понимают. Но похоже, что PR и процесс в данном случае важнее, чем результат.

не согласен

кроме пеар эффекта у акции в случае ее успешности будет очень важный результат - всем людям будет показано, что поддаваться на шантаж уё%#ов вроде авторов GpCode не надо. а молодая поросль уё%#ков поймет, что им не светит или по крайней мере с ними готовы бодаться специалисты уровня MIT.

если же ничего не делать и молчать, глядя на происходящее, заражение шантажистами будет иметь в дальнейшем массовый характер - из осторожных и боязливых рук текущего уё%#ка (который понимает - массовость увеличивает шанс что его точно найдут) этот инструмент перекочует в руки детям молодой порсли недоумков, которые заморачиваться по своей тупости не будут - могут широко шарахнуть

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
Прослеживается принадлежность создателя вируса именно к "нашим" соплеменникам. Учитывая то, что по данной статье УК задержания случаются крайне редко, и вероятность того, что органы заинтересуются поисками очень маленькая - не следует ждать слишком быстрого результата по борьбе как с самим вирусом, так и с его автором.

Эта информация не нова. Но и результата то нет. Более того, процесс доказательства "принадлежности" конкретного IP к вирмейкеру - вещь практически сложная. Практика показывает, что пишет - один, а остальные функции - распространение, сбор купюр - это другие, но опять же совсем разные люди. И тут - опа - контроль ящика - не преступление, точнее, не то, ради чего все строилось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SergeyUser

Иван,

я говорил о долгосрочном эффекте. Расшифровка Gpcode (текущей версии) глобально ничего не изменит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×