Перейти к содержанию
EYE

Компания "Доктор Веб" представляет июньский обзор вирусной активности

Recommended Posts

EYE

Компания "Доктор Веб" представляет июньский обзор вирусной активности

1 июля 2008 года

http://info.drweb.com/show/3422/ru

О вирусах

Весьма заметным событием на вирусном фронте в июне можно считать нарастающее распространение опасного файлового вируса Win32.Sector.5 (в классификации некоторых антивирусных вендоров – Sality). Количество обращений администраторов компаний, пострадавших от действия этого вируса, в службу технической поддержки компании «Доктор Веб» на протяжении июня, позволяет говорить о настоящей эпидемии. По свидетельству пострадавших, проблемы с данной модификацией семейства Sector начались еще в феврале 2008 года. В нынешнем месяце эпидемия приняла катастрофические размеры и масштабы ее впечатляют. Среди пострадавших – банки, аудиторские компании, торговые сети, разработчики ПО, инжиниринговые компании, НИИ, учреждения культуры федерального статуса.

Первые экземпляры семейства Sector появились в начале 2003 года. За пять лет вирус эволюционировал, сохранив свои вредносные качества и добавив к ним новые. От версии к версии вирус становился все более "молчаливым", не стремясь сообщать жертвам о своем присутствии. Специалисты антивирусной лаборатории компании "Доктор Веб" считают данную трансформацию вируса свидетельством использования его для сокрытия иных, не столь изощренных, но не менее вредоносных программ, создаваемых для хищения конфиденциальной информации и проведения спам-атак.

Поселившись в системе, Win32.Sector.5 внедряет свой код в память всех активных процессов, удаляет некоторые ветки реестра, после этого загрузка в «Безопасном режиме» становится невозможной. Далее, он заражает файлы с расширением .exe и .scr на всех доступных дисках и сетевых ресурсах. Для ускорения распространения заражает файлы, прописанные в автозагрузку, и файлы, наиболее часто запускаемые в системе. В добавок, Win32.Sector.5, удаляет файлы и процессы, относящиеся к действию большинства антивирусных программ, а также блокирует доступ к сайтам этих компаний, что делает невозможным скачивание обновлений. В отличие от других антивирусных программ, которые либо блокируют доступ к зараженному файлу, либо удаляют его, антивирус Dr.Web корректно лечит файлы, инфицированные Win32.Sector.5. Для пользователей антивируса Dr.Web, регулярно обновляющих вирусные базы, данный вирус не представляет угрозы. Если на Вашем ПК установлен другой антивирус, но Вы полагаете, что Ваш компьютер может быть инфицирован Win32.Sector.5, рекомендуем проверить чистоту ПК, скачав бесплатную лечащую утилиту Dr.Web CureIt! и запустив ее на исполнение.

О троянских программах

В начале июня интернет-общественность была взбудоражена сообщениями о появлении новой модификации троянской программы семейства Encoder – Trojan.Encoder.18 в классификации Dr.Web (некоторые другие антивирусные вендоры назвали его Gpcode). Поникнув в систему, троянец осуществляет поиск файлов с определенными расширениями (в основном, документов Microsoft Office) и шифрует содержащиеся в них данные, после чего требует от их владельца денежные средства за дешифровку. В случае с данным троянцем восстановление таких данных представляет большую сложность, т.к. вирусописателем был применен ключ шифрования длиной 1024 бита.

Пользователи антивируса Dr.Web были надежно защищены от Trojan.Encoder.18, т.к. еще до обнаружения образца этой модификации службой вирусного мониторинга компании «Доктор Веб» данный вирус определялся как Trojan.Sespy.origin благодаря использованию в Dr.Web уникальной технологии несигнатурного обнаружения вредоносных объектов Dr.Web Origins Tracing™.

Подобное развитие событий можно было предугадать еще в прошлом году, когда автор Trojan.Encoder использовал более короткие ключи шифрования. Некоторые антивирусные компании воспользовались не самыми умелыми действиями вирусописателя для пира своих возможностей по дешифровке файлов данных. Однако ясно было, что в подобной гонке победа не будет за антивирусными компаниями - рано или поздно, должен был появиться достаточно длинный ключ, «взлом» которого в разумные сроки не был бы возможным. Специалисты компании «Доктор Веб» видели свою задачу в превентивном обнаружении потенциально опасной программы, чтобы не дать ей возможность выполнить свою деструктивную функцию. Как показала практика, это гораздо эффективнее, чем мобилизация мирового сообщества для «взлома» килобитных ключей RSA.

О курьезном

К числу курьезных происшествий можно отнести панику, поднятую 22 июня пользователями популярной программы для мгновенного общения ICQ из-за появления в списке их контактов якобы «вирусного» контакта с номером 12111. Служба технической поддержки компания «Доктор Веб» получила множество запросов пользователей, обеспокоенных появлением этого контакта, хотя контакт вирусом быть не может. Страсти утихли только тогда, когда появление 12111 было объяснено на сайте самой ICQ.

О спаме

В июне характерно проявилась тенденция к минимизации размера спам-писем. Было отмечено более десятка спам-волн, в которых рассылаемое письмо состояло из броского заголовка, призванного привлечь внимание получателя, а в теле письма находились ссылка на веб-сайт и несколько слов комментариев. Отсылка пользователей к веб-сайтам в последнее время становится все более распространенным способом, используемым спамерами для обхода спам-фильтров. Следует обратить внимание, что этот способ таит еще одну опасность - ссылки часто могут вести на зараженную веб-страницу, посетив которую пользователь рискует получить себе на компьютер троянскую программу. Об одной из таких рассылок наша компания сообщала в прошедшем месяце. Службой вирусного мониторинга было зафиксировано более 50 подобных спам-рассылок, многие из которых были довольно продолжительными по времени.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

Я понимаю робот-админ постит, что ему пришлют. А в чем смысл этого копипаста? У ЛК на эту тематику две новости сегодня было. Можно еще Панду с Битдефендером позвать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
...Можно еще Панду с Битдефендером позвать.

...А можно вспомнить, что портал называется "информационно-аналитическим",

...А можно вспомнить, что раздел называется "обсуждение новостей и мероприятий",

...А можно ничего не писать, если по-существу писать не хочется,

много этих самых "можно", одним словом...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков
...А можно вспомнить, что портал называется "информационно-аналитическим",

...А можно вспомнить, что раздел называется "обсуждение новостей и мероприятий",

...А можно ничего не писать, если по-существу писать не хочется,

Согласен по всем трем пунктам.

"Вопросов больше не имею" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sl1

Некоторые антивирусные компании воспользовались не самыми умелыми действиями вирусописателя
Какой-то лоховской фон вокруг Dr.Web...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Какой-то лоховской фон вокруг Dr.Web...

Мне непонятно, что Вы хотели сказать. Если фраза Вам не нравится, то поясните, что именно не нравится.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Ну чего, Вадим, надеюсь понятно теперь зачем EYE прикинулся новостным роботом? :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
надеюсь понятно теперь зачем EYE прикинулся новостным роботом?

А помимо "вокруг одни враги", что-нибудь добавите, по теме:) ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

ну простебались, ну улыбнуло, ну и чего? :rolleyes:

хотите похоливарить? :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sl1

Мне непонятно, что Вы хотели сказать. Если фраза Вам не нравится, то поясните, что именно не нравится.
...для пира своих возможностей по дешифровке файлов данных - это :). Говорите о себе. Зачем других обсуждать? Мне трудно объяснить свои чувства, но когда читаешь некоторые пресс-релизы или некоторые высказывания, то со стороны все это отдает непрофессионализмом и выглядит несколько коряво и по-идиотски :).
Пользователи антивируса Dr.Web были надежно защищены от Trojan.Encoder.18, т.к. еще до обнаружения образца этой модификации службой вирусного мониторинга компании «Доктор Веб» данный вирус определялся как Trojan.Sespy.origin благодаря использованию в Dr.Web уникальной технологии несигнатурного обнаружения вредоносных объектов Dr.Web Origins Tracing™.
Это обман. Ваши пользователи успешно заражались: http://new-forum.drweb.com/mod/forum/threa...0772&fid=4#

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Говорите о себе. Зачем других обсуждать?

Был приведён факт. Факт, который нельзя было обойти, т.к. о нём говорили все СМИ. Если бы кто-то там тихо в трубочку себе ломал 128-битный ключ, то этот факт не попал бы в этот обзор. Факт был приведён для того, чтобы открыть существующим и потенциальным нашим пользователям глаза на разницу между возможностями вендоров и продуктов и пиаром о намерениях чего-то достичь в стиле "мы пытались что-то сделать, а другие даже не пытались". В общем, в данном случае факт приведён очень по теме, и весьма лояльно, не переходя на личности.

Это обман. Ваши пользователи успешно заражались: http://new-forum.drweb.com/mod/forum/threa...0772&fid=4#

sl1, откуда Вы видите, что это наш пользователь? Человек столкнулся с проблемой, пытался решить её на нашем форуме. При этом совершенно непонятно, стоял ли на проблемном компьютере Dr.Web и обновлялись ли на нём базы не реже раза в час, как это нами рекомендуется. А Trojan.Encoder.18 благодаря Dr.Web Origins Tracing™ таки ловился до добавления в базы, это факт.

Третьего числа я снова обновил Веба...

Да уж...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

я думаю найдется много желающих простебаться над вами и вашей, Валерий, компанией, если завтра не дай бог автор джипикода специально для вас возьмет, да и заточит своё детище так, чтобы ориджин его не брал. а поскольку по всей видимости он наш с вами соотечественник, верояность такого велика:)

и тогда мы вместе улыбнемся над "Специалисты компании «Доктор Веб» видели свою задачу в превентивном обнаружении потенциально опасной программы" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
и тогда мы вместе улыбнемся над "Специалисты компании «Доктор Веб» видели свою задачу в превентивном обнаружении потенциально опасной программы" smile.gif

Иван, да кто ж спорит. Только технология в _этот_ раз сработала, причём сработала очень вовремя. Грех было не попиариться на этом. А проколы бывают у всех, и об этом тоже всем становится известно, и с большей вероятностью, чем про успехи.

Про неудачи расскажут конкуретны, про преимущества приходится говорить всем вендорам самим обычно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
хотите похоливарить?

Иван, как можно, "поэссхоливарить" противоречит правилам форума:))

и тогда мы вместе улыбнемся над "Специалисты компании «Доктор Веб» видели свою задачу в превентивном обнаружении потенциально опасной программы"

А что, есть особый смысл в препарировании, "после бала", RSA1024 ?

Тогда, стоило бы сразу начать с 2048, из соображений истинной превентивности, так сказать.

Хотя, осмысленность этого занятия, уже обсуждали, там и сям...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
А что, есть особый смысл в препарировании, "после бала", RSA1024 ?

ну почемуж в прошлый раз ошибку нашли - нашли, расшифровали - расшифровали, те кто заразился смогли расшифровать файлы - смогли, польза была - была

в этот раз сами в ЛК ошибку не нашли - не нашли, шанс, что ошибку найдет кто-то еще из того же MIT был - был

не устраивает излишний пиар вокруг этого - ну чож так бывает :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
в этот раз сами в ЛК ошибку не нашли - не нашли, шанс, что ошибку найдет кто-то еще из того же MIT был - был

не устраивает излишний пиар вокруг этого - ну чож так бывает smile.gif

Как сказал в своем блоге некто Брюс Шнайер,

What are they smoking at Kaspersky? We've never factored a 1024-bit number -- at least, not outside any secret government agency -- and it's likely to require a lot more than 15 million computer years of work.

Так что это был именно пиар.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
в этот раз сами в ЛК ошибку не нашли - не нашли, шанс, что ошибку найдет кто-то еще из того же MIT был - был

"Кто-то" из Массачусетского Технологического Института, кто является

признанным авторитетом в области криптографии, тесно сотрудничает с NSA,

а точнее сказать работает на NSA, а помимо этого занимается научной деятельностью в MIT,

собирается посодействовать ЛК (которая к тому же, как пикантно, российская компания) в поиске "ошибки",

тем самым, нарушив законодательство USA, ограничивающее экспорт технологий шифрования,

и скрасив далеко не самые скучные будни своего основного работодателя ?

Извините, но мой мозг все еще со мной.

Я конечно понимаю, что в определённых, общих рамках этот "кто-то" посодействует,

и даже, как всегда, вежливо подискутирует, благодаря чему, можно упоминать что и сам "кто-то" подключился к проекту,

но намекать на то, что "кто-то" поделится решением проблемы...:]

Хотя, конечно, признаю - сказка романтическая и довольно красивая -

определённая аудитория будет таять как сахар:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Как сказал в своем блоге некто Брюс Шнайер,

тю, ну эту цитату я много раз видел :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

как трогательно, ах эти рассуждения на тему западной законности, очень трогательно...ну очень :)

ладно, я думаю смысл публикации для Вадима теперь кристально ясен, на сем в этой теме я с вами прощаюсь :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
как трогательно, ах эти рассуждения на тему западной законности, очень трогательно...ну очень

Иван, Вы что, совсем маленьким решили прикинуться - "дурочку повалять" ?

И причём тут Ваше несуразное упоминание о неких "рассуждениях на тему западной законности" ? Это Вы о ком ?

Разве есть необходимость Вам популярно объяснять, что при общении с NSA,

сдерживающим фактором является вовсе не "западная законность", а кое-что другое -

точно такое же кое-что, как и при общении с ФАПСИ, ФСБ в России.

ладно, я думаю смысл публикации для Вадима теперь кристально ясен, на сем в этой теме я с вами прощаюсь

Ну понятное дело, нужно ведь как-то сохранять лицо при отсутствии аргументов:)

Ладно, я не злой, мешать не буду - сохраняйте, и, до свидания:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

история с GPCode это пиар

пиар + небольшая надежда, что кто-то найдет ошибку, позволяющую расшифровать.

если бы ошибку нашли было бы еще больше пиара, ну и польза для юзеров была бы

не нашли, вернее нашли но слабенькую - пиарится Доктор с историей про одну антивирусную компания, которая..

все пиарятся, EYE, иногда удачно, иногда нет, иногда очень удачно

любой пресс-релиз на тему вирусов это пиар.

дальше?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
все пиарятся, EYE, иногда удачно, иногда нет, иногда очень удачно

Золотые слова:)

дальше?

А что дальше?

К консенсусу мы пришли - считать шумиху, PR-погремушкой.

Если будет что еще обсудить, продолжим.

Не будет, закончим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
К консенсусу мы пришли - считать шумиху, PR-погремушкой.

отмечу - любую вирусную шумиху :)

при этом бывает, что юзерам от этого есть польза - а бывает, что нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
отмечу - любую вирусную шумиху

Ладно, я не жадный - любую:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ramonsmaps
      Over the years of independence, the institute has trained more than 13000 physicians (including 800 clinical interns, 1116 masters, 200 postgraduates and 20 doctoral students) in various directions.

      870 staff work at the institute at present,[when?] including 525 professorial-teaching staff in 55 departments, 34 of them are Doctors of science and 132 candidates of science. 4 staff members of the professorial-teaching staff of the institute are Honoured Workers of Science of the Republic of Uzbekistan, 3 – are members of New-York and 2 – members of Russian Academy of Pedagogical Science.

      The institute has been training medical staff on the following faculties and directions: Therapeutic, Pediatric, Dentistry, Professional Education, Preventive Medicine, Pharmacy, High Nursing Affair and Physicians’ Advanced Training. At present[when?] 3110 students have been studying at the institute (1331 at the Therapeutic faculty, 1009 at the Pediatric, 358 at the Dentistry, 175 students at the Professional Education Direction, 49 at the faculty of Pharmacy, 71 at the Direction of Preventive Medicine, 117 ones study at the Direction of High Nursing Affair).

      Today graduates of the institute are trained in the following directions of master's degree: obstetrics and gynecology, therapy (with its directions), otorhinolaryngology, cardiology, ophthalmology, infectious diseases (with its directions), dermatovenereology, neurology, general oncology, morphology, surgery (with its directions), instrumental and functional diagnostic methods (with its directions), neurosurgery, public health and public health services (with its directions), urology, narcology, traumatology and orthopedics, forensic medical examination, pediatrics (with its directions), pediatric surgery, pediatric anesthesiology and intensive care, children's cardiology and rheumatology, pediatric neurology, neonatology, sports medicine.

      The clinic of the institute numbers 700 seats and equipped with modern diagnostic and treating instrumentations: MRT, MSCT, Scanning USI, Laparoscopic Center and others.

      There are all opportunities to carry out sophisticated educational process and research work at the institute.

      Source:
      https://adti.uz/magistratura/
      medical institutes of uzbekistan

      Tags:
      medical institutes of uzbekistan
      regional scientific medical library
      electronic library of a medical student
      electronic medical library official website
    • Dmitrius
      Сервис подбора и сравнение кредитов Случается так, что деньги нужны срочно. Поэтому если у вас нет накоплений, рациональней всего обратиться за помощью на этот сайт, где собраны надежные, проверенные банки, которым точно можно доверять. Учреждения подготовили лучшие предложения, которые только возможны. На этом сайте есть возможность подобрать кредит, а также оформить займ либо взять деньги на приобретение автомобиля. И самое главное, что все это на наиболее выгодных для вас условиях. Автокредит Казахстан проценты - это шанс купить все, что нужно, не отказывая себе в покупке. Все банковские продукты различаются требованиями, условиями выдачи, а потому рекомендуется детально изучить условия договора и особенности выдачи денежных средств. Потребительский кредит оформить (рассчитать) в Алматы получится в данный момент. На этом сайте вы сможете не только подобрать подходящий вариант, но и сравнить имеющиеся. Затем следует определиться с тем, в какой банк обратиться за материальной поддержкой. Составить заявку на выдачу средств можно в режиме реального времени. Кредит наличными заявка онлайн выдается в течение часа наиболее комфортным для вас способом. На портале опубликован список всех доступных предложений, имеется необходимая информация о каждом банке и кредитах. Выберете самую низкую процентную ставку, а также сумму и сроки, на которые планируете занять сумму. Все максимально просто, быстро и понятно. Ипотека проценты Казахстан (ипотека Казахстан) - это отличная возможность решить свои жилищные проблемы. Важно помнить о том, что лишь надежные компании с огромным опытом готовы предложить приемлемые условия. Выберете подходящий для себя банковский продукт, чтобы поправить материальное положение.
    • Dmitrius
      Интернет магазин автозапчастей  Интернет-магазин «AUTOSHOP» реализует внушительный выбор деталей на автомобили - их можно подобрать не только по наименованию, но и артикулу и другим параметрам. Имеются разные запчасти на любые автомобили самых разных марок и моделей - вы сможете их найти в один клик. Запчасти находятся на складе - это дает возможность осуществить быструю транспортировку. Сотрудничество исключительно с надежными, проверенными поставщиками, которые работают на совесть и предлагают продукцию безупречного качества и с длительными эксплуатационными сроками. Автозапчасти интернет магазин для иномарок рекомендует ознакомиться с полным ассортиментом – он даст возможность подобрать вариант с учетом обозначенных требований. Перед тем, как осуществить приобретение, необходимо детально изучить технические аспекты, ведь именно они влияют на сроки эксплуатации и внешний вид авто. Но если вам требуется помощь специалиста, то вы всегда можете воспользоваться профессиональной консультацией. Автозапчасти для иномарок Курск вы обязательно подберете для любой машины, несмотря на год производства. Изучите справочник автотоваров, каталог, а также новости, представленные на данную тематику - информация поможет принять правильное решение. Сотрудники интернет-магазина быстро реагируют на появление новых деталей в европейских магазинах для того, чтобы в ближайшее время пополнить ими свой ассортимент. Это даст возможность быстро среагировать за изменяющуюся ситуацию. Каталог автозапчастей Курск содержит огромный перечень деталей. Они созданы в соответствии с самыми высокими стандартами, нормами, требованиями. Администрация проверяет запчасти на соответствие заданным характеристикам, поэтому в продажу попадает только та продукция, которая имеет сопроводительную документацию, сертификаты. На продукцию есть гарантии, подтверждающие безупречное качество, оригинальность.
    • JamesBisee
      Купить газовый котел с закрытой камерой сгорания в Москве
      https://www.fire-flower.ru/
      https://www.google.tg/url?q=https://fire-flower.ru
    • PR55.RP55
      По всей видимости uVS не всегда может получить доступ к: Hosts Нужно чтобы в Лог писалась информация: "Нет доступа  к Hosts " Вроде сейчас uVS  соответствующих записей не создаёт?
×