Трояны-шифровальщики. Насколько защищены ваши данные

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (8) 1 2 [3] 4 5 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
mrBubuka
30.06.2016 - 22:56
2
Статус: Offline


Конь в пальто

Регистрация: 28.09.12
Сообщений: 3281
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif
 
[^]
bimb0
30.06.2016 - 22:57
16
Статус: Offline


МимоКрокодил (c)

Регистрация: 25.03.16
Сообщений: 6080
Цитата
Слева направо представлены: два образца Trojan.Packed.62527, данный вредонос наиболее продуман и даже внешне маскируется под офисный документ, за ним следует BackDoor.Andromeda22, данный экземпляр судя по описанию не является шифровальщиком, представляя бекдор-загрузчик, однако в данном случае он оказался сразу "заряжен" шифрующим модулем, и наконец Trojan.Encoder.3470, который маскировался под Акт сверки от реально существующего контрагента.

Вот после этого абзаца можно даже не читать, обзор делали самоучки, кстати хренового уровня, объясню:
1. Сигнатура "Packed" - означает, что исполняемый файл был упакован с помощью обычного, вполне легального pe packer'a, например UPX. Данная сигнатура не значит вообще ничего, она полностью неинформативна!
Кстати, эвристики часто вешают на вполне легальный и законопослушный софт такие сигнатуры только из-за использования упаковщиков (лечится/обходится подписыванием исполняемых файлов);
2. BackDoor.Andromeda22 - это самый обычный Trojan-Downloader, то есть трой, который сам ничего не делает, а только качает и запускает из сети другие вирусы dont.gif Нормальный эвристический анализ палит даунлодеров на раз (комбинация системных апи). Так что так же - мимо!

Как минимум выбор "зверинца" уже мимо, про выбор "защитников" я вообще молчу...

Далее, сложность эвристического анализа шифровальщиков заключается в том, что алгоритмы всегда разные dont.gif
К примеру, упомянутый выше даунлодер, в его случае все более или менее понятно, алгоритм:
1) Постучаться в сеть за ссылкой на скачивание другого файла;
2) Скачать файл из сети используя стандартные компоненты среды разработки или винапи (вот тут его и ловят dont.gif );
3) Запустить файл (тут возможны извращения с винапи, cmd.exe, скриптовыми языками и даже подделкой ярлыков на рабочем столе пользователя cool.gif )
Как видите - все просто (ну относительно), нужно просто выловить комбинацию функций - обращений к cети + скачивание файла + (опционально) запуск.
В случае с шифровальщиком, он может вообще не использовать апи и стандартных компонентов сдк dont.gif Алгоритм шифрования (например rc4) хер расшифруешь без мейнфрейма, реагировать эвристик на него конечно сможет, но ведь можно сделать код полиморфным, нет привязки к винапи и компонентам, в этом вся соль...

Имхо статью создавали люди, далекие от ИБ...

Это сообщение отредактировал bimb0 - 30.06.2016 - 23:00
 
[^]
BattlePorQ
30.06.2016 - 22:59
6
Статус: Online


Парасьонах

Регистрация: 20.07.09
Сообщений: 57555
Цитата (kredetz @ 30.06.2016 - 22:46)
Выводы


Вывод тут один. Хотите сохранности данных - делайте бэкапы )
 
[^]
Modigar
30.06.2016 - 22:59
7
Статус: Offline


Ярила

Регистрация: 15.07.11
Сообщений: 4960
Цитата
Линуксоиды идут на хер

Пока видим, что нахер ходят пользователи альтернативной ОС, со своими шифровальщиками )))
 
[^]
Ungydrid
30.06.2016 - 22:59
4
Статус: Offline


Мана-мана! Тыц-тыц-тырым!

Регистрация: 8.11.07
Сообщений: 15147
Доктор Ёб и 25-ё кадр, старые песни о новом. Перелогиньтесь блять. Еще и ценник незаметен шопездес.
 
[^]
Modigar
30.06.2016 - 22:59
1
Статус: Offline


Ярила

Регистрация: 15.07.11
Сообщений: 4960
Цитата
Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся

А где его скачать можно? Я б попробовал...
 
[^]
isironn
30.06.2016 - 23:01
0
Статус: Offline


Ярила

Регистрация: 18.07.13
Сообщений: 1746
У Каспера есть kaspersky free antivirus.
На мой взгляд прекрасный продукт. Пользуюсь как бесплатной, так и платной версиями.
 
[^]
СироИсии
30.06.2016 - 23:03
1
Статус: Offline


Desolator M.D.

Регистрация: 1.09.14
Сообщений: 4928
Цитата (Modigar @ 30.06.2016 - 22:59)
Цитата
Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся

А где его скачать можно? Я б попробовал...

273 и 274 УК РФ, вроде, но можно спросить секретарей и отдел кадров - им часто шлют.
 
[^]
freim
30.06.2016 - 23:03
2
Статус: Offline


Просто Царь

Регистрация: 13.10.08
Сообщений: 4868
Цитата (Modigar @ 30.06.2016 - 22:59)

Пока видим, что нахер ходят пользователи альтернативной ОС, со своими шифровальщиками )))

С дуру и хуй можно сломать. Так что линукс не панацея
 
[^]
awolfman
30.06.2016 - 23:04
0
Статус: Online


Ярила

Регистрация: 1.01.14
Сообщений: 4681
Цитата (slikrick @ 30.06.2016 - 22:51)
Цитата (75nizz @ 30.06.2016 - 22:49)
Я письма (вложения) открываю только с адресов из записной книжки, все остальное в утиль.

не у всех такая работа, мне вот много писем приходит.

На работе пользуюсь Громоптицей, она блокирует все ссылки в письме.

Ни разу проблем не было.

Дома через Огнелиса с плагинами для суицида пользуюсь и тоже без проблем.
 
[^]
Jamski
30.06.2016 - 23:04
3
Статус: Offline


Весельчак

Регистрация: 13.02.14
Сообщений: 124
Самую большую опасность представляют шифровальщики, которых нет в базах. Обычно как раз на них и попадаются офисные работники. Как раз - когда начинает идти рассылка по всему рунету. Тут то и должен спасать антивирус с поведенческим модулем. В организациях на антивирусных серверах настраивают как раз так, чтобы работала расширенная эвристика. А вот при установке на комп локально, так сказать из коробки, как раз и должно работать так как надо. И антивирус должен подобного рода ересь выкашивать без изменения дополнительных настроек.

Это сообщение отредактировал Jamski - 30.06.2016 - 23:06
 
[^]
mrBubuka
30.06.2016 - 23:05
1
Статус: Offline


Конь в пальто

Регистрация: 28.09.12
Сообщений: 3281
Цитата (Modigar @ 30.06.2016 - 22:59)
Цитата
Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся

А где его скачать можно? Я б попробовал...

Фиг знает. Не попадались еще шифровальщики.
Хотя нет, было дело OneHalf когда-то притаскивали gigi.gif
 
[^]
awolfman
30.06.2016 - 23:05
2
Статус: Online


Ярила

Регистрация: 1.01.14
Сообщений: 4681
Цитата (mrBubuka @ 30.06.2016 - 22:56)
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif

оно дальше вайна не пойдет.

Был у нас спец по линуксу, показывал как вирусы под вайном копошатся.
 
[^]
Zebulon
30.06.2016 - 23:06
0
Статус: Offline


Ярила

Регистрация: 24.05.16
Сообщений: 2023
Полезная инфа, спасибо.
 
[^]
mrBubuka
30.06.2016 - 23:07
1
Статус: Offline


Конь в пальто

Регистрация: 28.09.12
Сообщений: 3281
Цитата (awolfman @ 30.06.2016 - 23:05)
Цитата (mrBubuka @ 30.06.2016 - 22:56)
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif

оно дальше вайна не пойдет.

Был у нас спец по линуксу, показывал как вирусы под вайном копошатся.

В /home в теории может залезть. Но не дальше.
 
[^]
kredetz
30.06.2016 - 23:08
0
Статус: Offline


W T F ?

Регистрация: 23.02.13
Сообщений: 1887
Цитата (BattlePorQ @ 30.06.2016 - 22:59)
Цитата (kredetz @ 30.06.2016 - 22:46)
Выводы


Вывод тут один. Хотите сохранности данных - делайте бэкапы )

Можно даже встроенное средство архивации. Однако проблема всегда упирается в дополнительные затраты и непонимание домашними пользователями необходимости регулярных бекапов (пока жареный петух не клюнет).
 
[^]
bimb0
30.06.2016 - 23:08
2
Статус: Offline


МимоКрокодил (c)

Регистрация: 25.03.16
Сообщений: 6080
Цитата (Jamski @ 30.06.2016 - 23:04)
Самою большую опасность представляют шифровальщики, которых нет в базах. Обычно как раз на них и попадаются офисные работники. Как раз - когда начинает идти рассылка по всему рунету. Тут то и должен спасать антивирус с поведенческим модулем. В организациях на антивирусных серверах настраивают как раз так, чтобы работала расширенная эвристика. А вот при установке на комп локально, так сказать из коробки, как раз и должно работать так как надо. И антивирус должен подобного рода ересь выкашивать без изменения дополнительных настроек.

Какая расширенная эвристика на серверах?0_о На серваны ставят анализаторы трафа, то есть пользователь сети еще только пытается скачать вирус, а серверный авер уже его режет, еще до поступления пакетов на машину dont.gif

Эврестический анализ с шифравальщиками, как и блокерами - миф, выше указал почему...
 
[^]
barrakuda9111
30.06.2016 - 23:11
0
Статус: Offline


Ярила

Регистрация: 5.10.08
Сообщений: 4972
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?
 
[^]
СироИсии
30.06.2016 - 23:12
2
Статус: Offline


Desolator M.D.

Регистрация: 1.09.14
Сообщений: 4928
Благодарю модеров!
Повторюсь:
1 Снимайте резервные копии.
2 Используйте менее уязвимое ПО - обновлённый офис, винду, в идеале - линукс\макось-бсд.
3 правильно прописывайте политики - нечего обычному буху делать в одноклассниках, вк, и прочей порнухе - есть у них "главбух", консультант - и хватит.
4 учить людей надо - ведь моют руки перед едой, после туалета (большинство) - так и пусть исполняемые не открывают из почты.
5 Серваки нормальные всё сами обрезают.

Если лениться, не задумываясь открывать всё - то и bat файл устроит fdisk)

Это сообщение отредактировал СироИсии - 30.06.2016 - 23:12
 
[^]
СироИсии
30.06.2016 - 23:13
1
Статус: Offline


Desolator M.D.

Регистрация: 1.09.14
Сообщений: 4928
Цитата (barrakuda9111 @ 30.06.2016 - 23:11)
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?

имя\пакеры\ способ внедрения в исп. файл игры.
 
[^]
Strangerr
30.06.2016 - 23:13
1
Статус: Offline


Tanstaafl

Регистрация: 26.09.13
Сообщений: 3480
Цитата (awolfman @ 30.06.2016 - 23:05)
Цитата (mrBubuka @ 30.06.2016 - 22:56)
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif

оно дальше вайна не пойдет.

Был у нас спец по линуксу, показывал как вирусы под вайном копошатся.

Фишка в том, что современные шифровальщики успешно шифруют и сетевые ресурсы (винда имеется в виду). А на работе мало кто работает исключительно с локальными дисками.
 
[^]
OldGarry
30.06.2016 - 23:14
5
Статус: Online


Хуй! Пизда! Социализм!

Регистрация: 19.06.12
Сообщений: 3022
better call saul, в годичной версии модификации, использует штатные механизмы винзипа виндового.
Ни каспер, ни аваст, ни авира, ни авг, ни 360. В самых навороченных версиях- ни ухом, ни рылом не повели. ХУИТА- ваша реклама.shum_lol.gif
 
[^]
СироИсии
30.06.2016 - 23:14
1
Статус: Offline


Desolator M.D.

Регистрация: 1.09.14
Сообщений: 4928
Цитата
Можно даже встроенное средство архивации. Однако проблема всегда упирается в дополнительные затраты и непонимание домашними пользователями необходимости регулярных бекапов (пока жареный петух не клюнет).


Все пользователи делятся на два типа - те, кто еще не делает бэкапы...
 
[^]
ХblXP
30.06.2016 - 23:15
4
Статус: Offline


Приколист

Регистрация: 31.05.16
Сообщений: 289
от упоротой бухгалтерши ни один антивирь не спасет
 
[^]
bimb0
30.06.2016 - 23:16
4
Статус: Offline


МимоКрокодил (c)

Регистрация: 25.03.16
Сообщений: 6080
Цитата (barrakuda9111 @ 30.06.2016 - 23:11)
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?

Да потому что к крякам клеют вирусы gigi.gif
Есть специальный класс хактулз под названием binders/joiners, то есть, дословно объединяльщики, берутся n исполняемых файла и клеются в один в формате:
Ядро (stub) джоинера + разделитель + упакованный файл #1 + разделитель + упакованный файл #n + разделитель и в конце энд файл. при запуске данного пакета стаб просто поочереди вытаскивает исполняемый код (через раздилитель) и выполняет его...
Цитата (СироИсии @ 30.06.2016 - 23:13)
Цитата (barrakuda9111 @ 30.06.2016 - 23:11)
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?

имя\пакеры\ способ внедрения в исп. файл игры.

Самовнедрением занимаются только черви dont.gif В 99% случаев его просто клеют, ибо 0-day на всякие шифровальщики палить не будут, а вот для червячка - в самый раз, ботнеты от червей достигают реально сотен миллионов устройств!
P.S. Конфикера все помнят? gigi.gif

Это сообщение отредактировал bimb0 - 30.06.2016 - 23:20
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 27145
0 Пользователей:
Страницы: (8) 1 2 [3] 4 5 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх