Файловый вирус Win32.Sector заразил более миллиона компьютеров

Файловый вирус Win32.Sector заразил более миллиона компьютеров

Среди вредоносных программ файловые вирусы встречаются не слишком часто, поэтому вирусWin32.Sector, с использованием которого злоумышленники создали обширный ботнет, представляет для специалистов по информационной безопасности особый интерес. Аналитики компании «Доктор Веб» исследовали этот вирус и смогли оценить текущие масштабы заражения.

Вредоносная программа Win32.Sector известна с 2008 года и представляет собой сложный полиморфный вирус, способный распространяться самостоятельно (без участия пользователей) и заражать файловые объекты. Его основная функция — загрузка из P2P-сети и запуск на зараженной машине различных исполняемых файлов. Эта вредоносная программа способна встраиваться в запущенные на инфицированном компьютере процессы, а также обладает возможностью останавливать работу некоторых антивирусных программ и блокировать доступ к сайтам их разработчиков. Вирус может инфицировать файловые объекты на локальных дисках и сменных носителях (где в процессе заражения создает файл автозапуска autorun.inf), а также файлы, хранящиеся в общедоступных сетевых папках. На сегодняшний день известно несколько модификаций Win32.Sector, различающихся реализацией протокола обмена данными в P2P-сети и другими структурными особенностями, сообщает news.drweb.com.

В силу своей архитектуры Win32.Sector не имеет управляющих серверов, вместо этого он использует соединение с другими ботами, работающими на зараженных машинах. Вирус определяет, имеет ли компьютер внешний IP-адрес или работает в сети, использующей NAT. После своего запуска на зараженном компьютере Win32.Sectorиспользует начальный список IP-адресов других ботов, с которыми устанавливает соединение. Если эта операция завершилась успешно, вирус выполняет следующие команды:

  1. Запрос файла конфигурации с URL для загрузки файлов (используется протокол UDP).
  2. Запрос плагинов (используется протокол TCP).
  3. Проверка наличия NAT – если он отсутствует, бот получает уникальный идентификационный номер ID (используется протокол UDP).
  4. Получение IP-адреса другой инфицированной машины для установки соединения (используется протокол UDP).

С использованием команды 3 работающий на зараженной машине вирус начинает выполнять функции маршрутизатора: с ним соединяются другие боты, действующие в сетях с NAT и не имеющие внешнего IP-адреса. Команда 4 позволяет получить список IP-адресов других инфицированных компьютеров. С помощью этих двух команд специалисты компании «Доктор Веб» получили возможность подсчитать общее количество инфицированных узлов ботнета и оценить масштабы распространения угрозы.

По информации на 20 мая 2014 года, в ботнете Win32.Sector насчитывается 1 197 739 уникальных ботов, из них 109 783 имеют внешний IP-адрес и могут выступать в роли маршрутизаторов для других зараженных узлов. Динамику роста ботнета можно проследить на представленном ниже графике:

 

Рост численности бот-сети Win32.Sector


В среднем ежесуточно активность проявляет около 60 000 инфицированных компьютеров. График активности бот-сети Win32.Sector представлен ниже:

 

Среднесуточная активность ботнета Win32.Sector

 

С точки зрения географии распространения, больше всего зараженных вирусом Win32.Sector компьютеров расположено на территории Тайваня — 212 401. На втором месте по числу заражений находится Египет (108 770), на третьем — Индия (106 249). В России зафиксировано 15 600 инфицированных компьютеров. Распространение файлового вируса Win32.Sector по странам мира показано на иллюстрации ниже:

 

 

В настоящее время с использованием бот-сети Win32.Sector распространяется несколько вредоносных программ:

  • Trojan.PWS.Stealer.1630 — программа для хищения паролей и другой конфиденциальной информации;
  • Trojan.Mssmsgs.4048 — плагин для рассылки спама;
  • Trojan.DownLoader8.17844 — http- и socks5-прокси;
  • Trojan.DownLoader10.49375 — http- и socks5-прокси;
  • Trojan.Siggen6.11882 — DNS-туннель (53 udp порт), ТСР-туннель (80 порт);
  • Trojan.Rbrute — троянец для взлома Wi-Fi-роутеров;
  • Trojan.Proxy.26841— туннель для передачи http-трафика на заданные узлы.

Группа депутатов подготовила законопроект о защите от сталкинга

Авторами законопроекта о защите от сталкинга и навязчивых преследований выступили депутаты Ксения Горячева и Сардана Авксентьева. Документ представляет собой пакет поправок в Кодекс об административных правонарушениях, предусматривающий штрафы и административный арест за такие действия. Кроме того, в правовое поле вводится понятие охранного ордера.

Текст законопроекта оказался в распоряжении РБК. Документ уже внесён в Госдуму и направлен на отзыв в правительство.

Как пояснила РБК Ксения Горячева, в России сталкинг фактически разрешён «по умолчанию». По её словам, сотрудники МВД нередко руководствуются принципом «нет статьи — нет наказания», даже в случаях, когда преследование продолжается годами.

Законопроект впервые закрепляет в законодательстве само понятие сталкинга, или навязчивого преследования. Под ним понимаются «определённые действия, причиняющие психические страдания и вызывающие опасения за собственную безопасность, если они продолжаются после прямой просьбы прекратить преследование».

К формам такого поведения авторы относят систематическую слежку, навязчивые попытки установить контакт, а также покупку товаров или заказ услуг с использованием чужих персональных данных.

Действия между супругами выведены из состава возможных правонарушений. Таким образом авторы попытались исключить потенциальные злоупотребления, которые могут возникать в ходе семейных конфликтов.

Отдельно в законопроекте вводится понятие охранного ордера — судебного запрета на приближение преследователя к жертве. Такой ордер может устанавливаться на срок до шести месяцев с возможностью продления. На этот период сталкер подлежит постановке на учёт в органах МВД.

В качестве наказания предлагается установить штраф до 10 тыс. рублей либо административный арест на срок до 10 суток. Если жертвами преследования становятся дети, санкции могут составить до 50 часов обязательных работ или арест до 15 суток. За нарушение условий охранного ордера предусмотрен штраф до 20 тыс. рублей либо арест до 10 суток.

Ранее фракция «Новые люди» уже вносила законопроект о наказании за сталкинг, однако он был раскритикован правительством из-за размытых формулировок, «не отвечающих требованиям определённости, ясности и недвусмысленности».

«Это вторая версия, выверенная совместно с экспертами, юристами и коллегами по Думе. Мы сознательно убрали всё спорное и оставили только то, что действительно даёт защиту и не позволяет злоупотреблять нормой», — отметила Ксения Горячева в комментарии для РБК.

По оценкам экспертов, до 80% случаев сталкинга сегодня происходит в онлайне. Мы ранее разбирали основные формы киберсталкинга и способы защиты от него.

RSS: Новости на портале Anti-Malware.ru