Все об антивирусах

и антивирусных программах
Апр 20

Компания “Лаборатория Касперского” провела свою традиционную конференцию “Вирусные итоги”, во время которой рассказала о распространении и развитии вирусов и спама в прошедшем 2008 году. Впервые для анализа вирусной ситуации были использованы данные сети Kaspersky Security Network, которая аккумулирует данные о киберугрозах, собирая информацию о них от самих пользователей продуктов “Лаборатории Касперского”. Так, если позапрошлый год, как утверждают представители “Лаборатории”, можно было назвать годом смерти некоммерческого вредоносного ПО, то в прошлом году уже практически исчезли вирусы, черви и трояны, написанные отдельными энтузиастами для достижения корыстных целей. Практически все вирусы создаются сегодня для перепродажи третьим лицам. Как и в предыдущие годы, большинство вредоносных программ создается для кражи аккаунтов различных платежных систем и онлайн-игр. Специалисты отмечают высокий профессионализм подобного рода разработок.

Организация труда вирусописателей все чаще напоминает принципы работы добропорядочных софтверных компаний. Одни люди занимаются собственно разработкой программ, другие – поиском их покупателей. Многие даже оказывают техническую поддержку своим “творениям” помогая им обходить антивирусную защиту. Общее число вирусов, добавленных антивирусными компаниями в свои сигнатурные базы, по сравнению с 2007 годом возросло в четыре раза. Руководитель глобального центра исследований “Лаборатории Касперского” Александр Гостев объясняет этот факт повсеместной интернетизацией населения Китая. Но если китайские вирусописатели лидируют в количестве вирусов, то в их качестве никто еще не превзошел русскоязычных злоумышленников. В частности, в 2008 году ими были созданы и распространены руткиты Rustock.C и SInowal. Представители “Лаборатории Касперского” признают, что в них была реализована инновационная технологическая модель, до сих пор во вредоносном ПО не встречавшаяся.

Еще одна излюбленная мишень вирусописателей – социальные сети. Важно отметить, что злоумышленники используют их не только для кражи конфиденциальной информации, но и для осуществления различных фишинговых схем. Согласно экспертным оценкам, эффективность распространения вируса в социальных сетях в 10 раз больше, чем в традиционной среде. Дело в том, что пользователи все ещё очень доверчиво относятся к “незнакомцам” и “незнакомкам”, обращающимся к ним через социальные сети.

Что касается прогнозов на следующий год, то они весьма неутешительны. Прежде всего, специалисты “Лаборатории Касперского” предсказывают окончание относительного “затишья” на вирусном фронте, характеризовавшегося отсутствием глобальных эпидемий. Бурное распространение в конце 2008 года червя Kido может стать лишь первой ласточкой, предвещающей новую всемирную бурю. Осложняет ситуацию также и тот факт, что из-за мирового финансового кризиса оказываются не у дел тысячи высококвалифицированных программистов, многих из которых криминальный мир вполне может привлечь на свою сторону. Вместе с тем, продолжится процесс передела сфер влияния криминальных группировок в сфере киберпреступности. По словам представителей “Лаборатории Касперского” их насчитывается уже так много, что в 2009 году следует ожидать жестокой конкурентной борьбы между ними. Фактически, победителем в этой войне может стать тот, кто за максимально короткий срок сумеет заразить максимальное количество компьютеров.

Что же произойдет с антивирусными решениями? Конечно, они тоже претерпят существенные изменения. Директор по исследованиям и разработке “Лаборатории Касперского” Николай Гребенников рассказал о тенденциях, которыми, по его мнению, будет руководствоваться вся антивирусная индустрия в течение ближайшего будущего. Так, подход к защите, основанный на так называемых “черных списках”, в которые попадали заведомо вредоносные файлы, является тупиковым, поэтому разработчики будут развивать защиту и на основе “белых списков”. Иными словами, необходимо собирать и аккумулировать базы не только “плохих”, но и “хороших” файлов. Выявление новых вирусов только с помощью сигнатурного анализа осталось в прошлом. Сегодня, как уверяет Николай Гребенников, все антивирусные вендоры будут реализовывать в своих продуктах (а многие уже реализовали) систему интерактивного контроля приложений. К примеру, если раньше антивирус попросту не пропускал на компьютер неизвестные файлы, то теперь они подвергаются тщательному анализу и классификации на “потенциально плохие” или “подозрительные”, с соответствующим ограничением возможностей, а также на “потенциально хорошие”. Уже упомянутая выше сеть Kaspersky Security Network позволяет вирусным аналитикам “Лаборатории” определить степень возможной опасности любого подозрительного файла, поступившего от одного из пользователей и максимально быстро передать сведения о нем в соответствующую базу. Тем самым другие пользователи продуктов “Лаборатории Касперского” уже будут застрахованы от возможных угроз, связанных с этим файлом. И лишь потом вирусные аналитики завершают создание сигнатуры по данному файлу и помещают ее в сигнатурные базы. По этой модели, как считают Николай Гребенников и его коллеги, и будет развиваться вся антивирусная индустрия.

В области спама пока никаких радикальных всплесков активности не наблюдается, здесь, скорее, можно говорить не о революционных, а об эволюционных изменениях. Как рассказал директор лаборатории контентной фильтрации “Лаборатории Касперского” Андрей Никишин, если 2006 год можно было назвать годом графического спама, а в 2007 году спам-индустрия вовсю практиковала различные эксперименты с почтовыми вложениями, то 2008 год с полным правом можно назвать годом HTML-технологий в спаме. Среди использованных приемов можно вспомнить зашумление текста случайными и абсолютно бессмысленными фразами, помещенными в html-тэги (тэги-комментарии, тэги-цвета и т.д.). Большинство почтовых клиентов считают такие тэги вспомогательными и не показывают пользователям, которые видят только рекламный спамерский текст. Встречался также метод под названием “Мона Лиза”. Суть его заключается в том, что контактная информация показывается пользователю в виде картинки, состоящей из символов. Если раньше символами выступали буквы и пробелы, то в 2008 году спамеры комбинировали черные и белые ячейки html-таблицы.

Несколько изменилось и “лицо” спама. Можно сказать, что оно приобрело более криминальные черты. Это вполне объяснимо, так как в период экономического кризиса злоумышленники все чаще используют технологии, сулящие быстрое обогащение. Именно поэтому очень распространились преступления связанные с SMS-мошенничеством, когда жертве предлагалось отправить сообщение или позвонить на тот или иной короткий номер. Стоимость же такого звонка или сообщения была очень и очень высокой. Сюда же можно отнести нескончаемый поток порно-спама, буквально захлестнувший весь Рунет. Таким образом спамеры привлекали пользователей на платные порно-сайты, предлагая им заплатить за их просмотр минимальную сумму, отправив SMS-сообщение. На самом деле сумма, которая снималась со счета пользователя, была совершенно другой. Одной из основных мишеней стали пользователи социальных сетей “Одноклассники ру” и “Вконтакте”. Они получали сообщения, замаскированные под послания администрации этих ресурсов с просьбой зайти на ту или иную страницу, где требовалось ввести логин и пароль. Как правило, эта страница была создана мошенниками специально для воровства персональных данных, а ее URL хотя и был похож на адреса этих сетей, но, тем не менее, отличался от него.

Одной из наиболее популярных тем у спамеров является, конечно, мировой финансовый кризис. Во второй половине года это словосочетание можно было встретить в рекламе любых товаров и услуг. Большинство писем, использующих кризисную тематику, не относилось к категории “личные финансы”, в них не предлагались кредиты и способы быстрого заработка, а рекламировали различные антикризисные семинары и тренинги.

“Мы предполагаем, что в 2009 году спама не станет меньше и увеличится объем спама криминального характера. Кроме того, для большого числа предпринимателей в условиях кризиса спам может стать единственно доступным способом рекламы”, – говорит Андрей Никишин.

Апр 20

Лаборатория PandaLabs зафиксировала возрастающее количество инфекций и новых вариантов вируса Sality, который сочетает опасные инфекционные технологии старых вирусов с новыми техниками, направленными на получение финансовой выгоды.
PandaLabs, лаборатория компании Panda Security по обнаружению и исследованию вредоносного ПО, зафиксировала за последние дни рост числа инфекций вирусом Sality.AO, а также случаи заражения новыми вариантами данной угрозы при использовании подобной технологии. В связи с этим лаборатория PandaLabs советует пользователям быть готовыми к возможной массовой атаке.

Sality.AO – это вирус, который сочетает характеристики традиционных вирусов (заражение файлов и нанесение вреда как можно большему количеству компьютеров) и новых вредоносных программ, которые нацелены на получение финансовой выгоды кибер-преступниками.

Вирус Sality.AO использует некоторые технологии, которые не наблюдались уже давно, такие как аварийное обесточивание (EPO) (http://www.pandasecurity.com/homeusers/security-info/glossary/#EPO) или резонатор (Cavity) (http://www.pandasecurity.com/homeusers/security-info/glossary/#cavity). Эти технологии связаны со способом видоизменения исходного файла для его заражения, тем самым значительно усложняя процессы обнаружения этих изменений и восстановления файлов. Аварийное обесточивание позволяет части правильного файла запуститься до начала заражения, из-за чего обнаружить вредоносное ПО становится трудной задачей. При помощи резонатора происходит встраивание кода вируса в пустые области нормального файла, что делает сложным обнаружение и восстановление зараженных файлов.

Данные технологии намного сложнее тех, которые можно реализовать с использованием автоматизированных инструментов для создания вредоносного ПО, при помощи которых за последнее время стремительно увеличивается количество Интернет-угроз. Используемые для вируса Sality.AO технологии предполагают наличие больших навыков и глубоких знаний при программировании вредоносного кода.

В дополнении к техникам, встречающимся в ранних вредоносных кодах, Sality.AO содержит серию характеристик новых вредоносных направлений, такие как соединение через IRC-каналы для получения удаленных команд, что потенциально позволяет превратить компьютер в «зомби». Подобные компьютеры-зомби могут использоваться для рассылки спама, распространения вредоносного ПО и DOS-атак для отказа в обслуживании и пр.

В данном случае инфекции ограничиваются не только заражением файлов, как в случае со старыми вирусами, но также призваны распространяться в Интернете для решения других задач. В частности, данный вирус использует iFrame для заражения на компьютере PHP, ASP и HTML-файлов. В результате запуска любого из этих файлов браузер без предупреждения осуществляет переадресацию пользователя на вредоносную страницу, которая загружает на компьютер эксплойт, позволяющий в перспективе загрузить на данный компьютер другие вредоносные программы.

К сожалению, но это еще не все. Если любой из этих файлов разместить на Web-странице, принимая во внимание их способ загрузки на компьютер, то каждый пользователь, который скачивает файлы или зайдет на данную страницу, сразу же будет заражен.

Файл, загружаемый при помощи данной технологии, лаборатория PandaLabs относит к гибридам вредоносного ПО, которые сочетают в себе черты троянов и вирусов. Кроме того, троян имеет функции загрузки файлов, что позволяет ему осуществлять серию загрузок на компьютер других вредоносных файлов. URL-адреса, которые используют подобный загрузочный файл, на момент анализа лабораторией PandaLabs не работали, но согласно исследованиям компании Panda Security они способны активироваться, так как количество зараженных компьютеров возрастает.

Луис Корронс, Технический директор PandaLabs предостерегает: “Как мы предсказывали в нашем ежегодном докладе, основным направлением 2009 года будет распространение классических вредоносных кодов, таких как вирусы. Использование все в большей степени сложных технологий обнаружения, например, таких, как Коллективный Разум от компании Panda Security, при помощи которого можно обнаружить даже незначительные атаки и самые новые вредоносные технологии, заставят кибер-преступников обратиться к старым кодам, адаптированным к новым потребностям. Это значит, что мы увидим не те вирусы, которые только распространялись и наносили вред компьютерам, как это было десять лет назад: новые вирусы будут сконструированы таким образом, чтобы скрывать троянов, как в описанном выше примере, или чтобы превращать компьютеры в зомби”.

Апр 10

Одна из последних модификаций банковского трояна Zeus содержит скрытое сообщение, в котором создатель этого вредоноса выражает благодарность разработчикам антивирусов. Текст сообщения можно увидеть в бинарном файле трояна, после того как тот внедрится на целевой компьютер, сообщается в блоге компании Trend Micro.

Сообщение составлено на простом английском и выглядит буквально так: “Thanks to KAV and to Avira for new quests, i like it! NOD32 and SAV is stupid!”

Создатель трояна Zeus благодарит разработчиков “Антивируса Касперского”, а также компанию Avira. В то же время он считает продукты NOD32 (компания ESET) и Symantec Antivirus “глупыми”.

Смысл этого сообщения, очевидно, состоит в том, что некоторые борцы с вирусами постоянно вносят изменения в свои продукты, реагируя на ухищрения вирусописателей, нацеленные на то, чтобы скрыть присутствие троянов в системе. Это вынуждает автора Zeus то и дело выдумывать что-нибудь новенькое, что доставляет ему особое удовольствие.

Апр 10

Компания «Доктор Веб» представила отчет о наиболее показательных событиях в мире вирусов в декабре прошлого года. В последнем месяце 2009 года основная часть вирусного трафика составили вредоносные программы, вымогающие у пользователей деньги.

В декабре появилось множество новых модификаций троянцев-блокировщиков Windows, которые обладают новыми методами защиты от исследования. Подобные программы классифицируются как Trojan.Winlock. Подобный способ получения денег от пользователей стал одним из наиболее популярных на территории Украины и России.

Данный тип вирусов препятствует запуску утилит, с помощью которых можно её исследовать, а также имеет возможность форсированно завершать работу компьютера. Для усложнения удаления из системы такие троянцы создают множество копий своих файлов в системных папках Windows. Также используется приём, при котором название запущенного процесса вредоносной программы не совпадает с названием её исполняемого файла.

За последний месяц началось распространение сразу нескольких типов спам-рассылок с приложенными к письмам аудиофайлами. Как правило, это файлы в формате mp3 с низким битрейтом (16 Кбит/с). Таким образом распространялась реклама интернет-магазинов медицинских препаратов – в аудиофайле был записан адрес рекламируемых сайтов. В рассылках, целью которых являлось привлечение новых пользователей к участию в финансовых пирамидах, распространялись mp3-файлы размером более 6МБ, в которых были записаны лекции продолжительностью около часа.