Zues обновился в стиле P2P, в каждом боте стоит nginx

Zues обновился в стиле P2P, в каждом боте стоит nginx

Исследователи из Symantec обнаружили, что в новой версии Zeus/SpyEye рядовые боты могут выступать в качестве командных серверов. Это значительно осложнит нейтрализацию ботнетов, ведь раньше главным методом обезвреживания сети заражённых компьютеров была блокировка C&C-серверов либо перехват управления с помощью подставного C&C-сервера. Кроме того, такой метод пиринговой организации узлов осложняет поиск владельца ботнета и делает бессмысленной работу сервиса Zeustracker.



В целом, данный форк, то есть параллельная версия Zues, действительно впечатляет: авторы использовали несколько новых защитных методов против перехвата управления. Исследователи говорят, что намёки на отказ от простых C&C-серверов в пользу пиринговой модели появились ещё в прошлом билде Zeus в конце 2011 года, передает xakep.ru.

В новом варианте эта линия продолжилась: ботнет использует сеть P2P для сбора информации и повышения выживаемости. Раньше между узлами передавался список C&C-серверов, и в случае потери связи с одним сеть переключалась на следующий в списке. Сейчас же C&C-серверы полностью исчезли из системы: команды напрямую получает один из узлов P2P-сети и распространяет их по сети. Боты научились получать друг от друга команды, конфигурационные файлы, исполняемые файлы. На рисунке показана схема организации в старом и новом вариантах Zeus.

 

Ещё одним интересным новшеством стал частичный переход на коммуникации по UDP, а не по TCP. В прошлой версии использовалось только самодельное UDP-рукопожатие. В случае успеха, боты обменивались конфигурационными файлами и прочим по TCP. Теперь же передача данных тоже идёт по UDP. На скриншотах показан трафик старого и нового вариантов Zeus.

 

 

 Немного усовершенствовалась также система шифрования.

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

На ЕПГУ запустили новый сервис для защиты от мошенников

На Едином портале госуслуг (ЕПГУ) запущен новый сервис под названием «Жизненная ситуация». Он объединяет все доступные на портале инструменты по противодействию мошенничеству.

Как сообщили ТАСС в аппарате первого вице-премьера Дмитрия Григоренко, сервис предназначен как для тех, кто уже столкнулся с действиями интернет-мошенников, так и для пользователей, желающих заранее обезопасить себя от киберпреступников.

«Для защиты граждан от мошенников мы действуем системно: ужесточаем законодательство, усиливаем контроль за финансовыми операциями. Сервис “Жизненная ситуация” стал следующим этапом этой работы. Он создаёт комплексную систему безопасности, которая не только снижает риски для граждан, но и существенно затрудняет деятельность злоумышленников. Все инструменты противодействия мошенничеству теперь собраны в одном месте, что позволяет оперативно информировать пользователей о доступных способах защиты», — заявил вице-премьер — глава аппарата Правительства Дмитрий Григоренко.

Сервис представляет собой «единое окно» для управления всеми доступными на ЕПГУ средствами защиты. В рамках платформы можно:

  • Оформить самозапрет на получение кредитов,
  • Проверить собственную кредитную историю,
  • Получить сведения о зарегистрированных на пользователя SIM-картах,
  • Отправить уведомление о подозрительном звонке или вредоносном ресурсе.

Кроме того, в сервисе размещены подробные инструкции на случай, если гражданин всё же сообщил злоумышленникам конфиденциальные данные. Также доступны рекомендации по действиям в подобных ситуациях.

Портал будет регулярно информировать пользователей о популярных схемах мошенничества, помогая заранее предупреждать потенциальные угрозы.

Атаки на ЕПГУ происходят достаточно часто. Мы разбирали основные схемы, используемые мошенниками, и способы защиты от них.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru