Cтартуют обучающие курсы по работе с продуктами Dr.Web

Cтартуют обучающие курсы по работе с продуктами Dr.Web

Компания «Доктор Веб» и Учебный Центр R-Style приглашают всех специалистов, заинтересованных в повышении квалификации в области администрирования продуктов Dr.Web и получении сертификационного статуса Dr.Web прослушать авторизованные курсы:

DWCERT-001 «Защита компьютерных систем на базе антивирусного решения Dr.Web для рабочих станций и серверов Windows».
DWCERT-002 «Централизованно управляемая защита компьютерных систем в масштабах предприятия на базе решения «Dr.Web Enterprise Suite».

Курс DWCERT-001 пройдет в период с 29 по 30 июля 2008 года в Москве по адресу ул. Декабристов, 38/1. В его рамках слушатели научаться устанавливать, настраивать и максимально эффективно использовать продукты семейства Dr.Web для рабочих станций и серверов Windows, а также обновлять антивирусные решения Dr.Web в домашних условиях и в условиях небольшого предприятия.

С 31 июля по 1 августа 2008 года в Москве (ул. Декабристов, 38/1) пройдет курс DWCERT-002, который рекомендован для администраторов Dr.Web Enterprise Suite, системных администраторов, специалистов технической поддержки и информационной безопасности в области защиты рабочих станций и серверов. В ходе обучения слушатели научатся устанавливать, настраивать и централизованно управлять антивирусной защитой предприятия любого масштаба с помощью Dr.Web Enterprise Suite.

В ходе курсов специалисты также смогут подготовиться к экзаменам на получение следующих сертификационных статусов:
Специалист Dr.Web по антивирусной защите файловых серверов Windows
Специалист по администрированию «Dr.Web® Enterprise Suite»

Экзамены входят в стоимость курсов, но также могут быть сданы без предварительного обучения.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru