Произошла утечка исходных текстов Carberp

Произошла утечка исходных текстов Carberp

Уже не является секретом тот факт, что полные исходные тексты известного банковского вредоносного ПО Carberp утекли в паблик. Около 5GB исходных текстов оказались в поле зрения фактически любого желающего.

Архив включает в себя:

  • Исходный текст буткита, km драйверов и всего что работает в km.
  • Билдер дропперов.
  • Плагины.
  • Веб-инжекты.
  • LPE эксплойты.
  • Огромное количество другой полной и необходимой информации, чтобы начать свой собственный проект по разработке вредоносного кода.

Как и в случае с Zeus, история началась с того, что архив с текстами был выставлен на продажу на нескольких подпольных форумах. Ниже представлен пост с объявлением с одного из форумов, пишет habrahabr.ru. Первоначально информация о том, что исходные тексты Carberp были выставлены на продажу была опубликована Trusteer 18-го июня, т. е. около недели назад. При этом указывалось, что цена архива составляет $50,000. Но позже на одном из форумов появилась информация, что тексты продаются по очень низкой цене, всего лишь $5,000. Архив включает в себя тексты вредоносного кода и купленные сторонние наработки с 2008 г.



Нам удалось получить архив с исходными текстами Carberp и мы можем констатировать тот факт, что утечка исходных текстов Carberp является самой крупной вообще из тех, что были раньше среди вредоносных программ. При этом в этот показатель входит как количество возможностей самого вредоносного кода, которые описываются включенными текстами, их степенью детальности, а также деструктивности, которую могут нанести клоны, основанные на этих исходных текстах.





Один из модераторов kernelmode.info, EP_X0FF собрал статистику по семействам вредоносных программ, функционал которых описан утекшими текстами. Этот список действительно впечатляет(!): Ursnif, Rovnix, Alureon, Phdet, Zeus, Vundo, SpyEye. Все эти семейства вредоносных программ очень хорошо известны ресерчерам и получили большое распространение. 


Поясним, что Carberp изначально не имел своей bootkit-составляющей до 2011 г., когда разработчиками был куплен фреймворк Rovnix (одно из первых семейств буткитов, которое использовало метод заражения VBR, что позволяло загружать свой драйвер на x64 платформах в обход ограничений ОС). Мы также составляли полный отчет об эволюции Carberp, в котором можно было отследить этапы развития вредоносного кода.

Многие издания и АВ-вендоры напишут или уже написали об инциденте, связанном с утечкой исходных текстов Carberp, так как это действительно громкий инцидент, который может повлечь за собой неприятные последствия. Имеется в виду факт появления клонов как самого банковского вредоносного ПО Carberp, буткит-платформы Rovnix, так и другого вредоносного кода, который может быть создан по оказавшимся в паблике исходным текстам вредоносного кода.

Security Vision SIEM научилась находить пропавшие логи и слепые зоны SOC

Security Vision выпустила масштабное обновление своей SIEM-платформы. Теперь она следит не только за злоумышленниками, но и за тем, не перестали ли источники присылать события, не захлебнулись ли правила корреляции в шуме и не зависло ли расследование у аналитика.

Одна из главных новинок — мониторинг стабильности сбора данных. Администратор сможет контролировать каждый источник, задавать допустимые отклонения потока и получать уведомления, если события внезапно пропали.

Другими словами, слепая зона, о которой SOC узнавал после атаки, теперь должна сама поднять тревогу.

Отдельный дашборд покажет качество правил корреляции. Их можно тестировать на смоделированных событиях, а также импортировать и экспортировать в формате Sigma — переносить детекты между системами станет проще.

За поиском нетипичного поведения проследит сервис StatAnalyser: он использует статистические правила и помечает подозрительные инциденты специальным маркером.

Расследования тоже решили избавить от ручной археологии. В карточке инцидента появился инструмент ретроспективного построения цепочки процессов. SIEM выполняет дополнительные запросы, находит родительские процессы, пользовательские сессии и перемещения между хостами. Аналитик получает не россыпь событий, а более цельную картину компрометации.

За самими специалистами система также присмотрит. Новый дашборд контролирует соблюдение SLA при расследовании инцидентов и позволяет провалиться из общей статистики в показатели конкретного аналитика.

В итоге Security Vision пытается собрать работу SOC в один управляемый цикл: проверить, что данные действительно поступают, оценить качество детектов, найти аномалию, восстановить путь атаки и проследить за реакцией команды. SIEM больше не хочет быть складом логов — теперь она метит в диспетчерскую всего расследования.

RSS: Новости на портале Anti-Malware.ru