Трояны-шифровальщики. Насколько защищены ваши данные

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (8) 1 2 [3] 4 5 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
mrBubuka 30 июн. 2016 г. в 22:56
Конь в пальто  •  На сайте 13 лет
2
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif
bimb0 30 июн. 2016 г. в 22:57
МимоКрокодил (c)  •  На сайте 10 лет
16
Цитата
Слева направо представлены: два образца Trojan.Packed.62527, данный вредонос наиболее продуман и даже внешне маскируется под офисный документ, за ним следует BackDoor.Andromeda22, данный экземпляр судя по описанию не является шифровальщиком, представляя бекдор-загрузчик, однако в данном случае он оказался сразу "заряжен" шифрующим модулем, и наконец Trojan.Encoder.3470, который маскировался под Акт сверки от реально существующего контрагента.

Вот после этого абзаца можно даже не читать, обзор делали самоучки, кстати хренового уровня, объясню:
1. Сигнатура "Packed" - означает, что исполняемый файл был упакован с помощью обычного, вполне легального pe packer'a, например UPX. Данная сигнатура не значит вообще ничего, она полностью неинформативна!
Кстати, эвристики часто вешают на вполне легальный и законопослушный софт такие сигнатуры только из-за использования упаковщиков (лечится/обходится подписыванием исполняемых файлов);
2. BackDoor.Andromeda22 - это самый обычный Trojan-Downloader, то есть трой, который сам ничего не делает, а только качает и запускает из сети другие вирусы dont.gif Нормальный эвристический анализ палит даунлодеров на раз (комбинация системных апи). Так что так же - мимо!

Как минимум выбор "зверинца" уже мимо, про выбор "защитников" я вообще молчу...

Далее, сложность эвристического анализа шифровальщиков заключается в том, что алгоритмы всегда разные dont.gif
К примеру, упомянутый выше даунлодер, в его случае все более или менее понятно, алгоритм:
1) Постучаться в сеть за ссылкой на скачивание другого файла;
2) Скачать файл из сети используя стандартные компоненты среды разработки или винапи (вот тут его и ловят dont.gif );
3) Запустить файл (тут возможны извращения с винапи, cmd.exe, скриптовыми языками и даже подделкой ярлыков на рабочем столе пользователя cool.gif )
Как видите - все просто (ну относительно), нужно просто выловить комбинацию функций - обращений к cети + скачивание файла + (опционально) запуск.
В случае с шифровальщиком, он может вообще не использовать апи и стандартных компонентов сдк dont.gif Алгоритм шифрования (например rc4) хер расшифруешь без мейнфрейма, реагировать эвристик на него конечно сможет, но ведь можно сделать код полиморфным, нет привязки к винапи и компонентам, в этом вся соль...

Имхо статью создавали люди, далекие от ИБ...

Это сообщение отредактировал bimb0 - 30 июн. 2016 г. в 23:00
BattlePorQ 30 июн. 2016 г. в 22:59
Парасьонах  •  На сайте 16 лет
6
Цитата (kredetz @ 30.06.2016 - 22:46)
Выводы


Вывод тут один. Хотите сохранности данных - делайте бэкапы )
Modigar 30 июн. 2016 г. в 22:59
Ярила  •  На сайте 14 лет
7
Цитата
Линуксоиды идут на хер

Пока видим, что нахер ходят пользователи альтернативной ОС, со своими шифровальщиками )))
Ungydrid 30 июн. 2016 г. в 22:59
Мана-мана! Тыц-тыц-тырым!  •  На сайте 18 лет
4
Доктор Ёб и 25-ё кадр, старые песни о новом. Перелогиньтесь блять. Еще и ценник незаметен шопездес.
Modigar 30 июн. 2016 г. в 22:59
Ярила  •  На сайте 14 лет
1
Цитата
Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся

А где его скачать можно? Я б попробовал...
isironn 30 июн. 2016 г. в 23:01
Ярила  •  На сайте 12 лет
0
У Каспера есть kaspersky free antivirus.
На мой взгляд прекрасный продукт. Пользуюсь как бесплатной, так и платной версиями.
СироИсии 30 июн. 2016 г. в 23:03
Desolator M.D.  •  На сайте 11 лет
1
Цитата (Modigar @ 30.06.2016 - 22:59)
Цитата
Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся

А где его скачать можно? Я б попробовал...

273 и 274 УК РФ, вроде, но можно спросить секретарей и отдел кадров - им часто шлют.
freim 30 июн. 2016 г. в 23:03
Просто Царь  •  На сайте 17 лет
2
Цитата (Modigar @ 30.06.2016 - 22:59)

Пока видим, что нахер ходят пользователи альтернативной ОС, со своими шифровальщиками )))

С дуру и хуй можно сломать. Так что линукс не панацея
awolfman 30 июн. 2016 г. в 23:04
Ярила  •  На сайте 12 лет
0
Цитата (slikrick @ 30.06.2016 - 22:51)
Цитата (75nizz @ 30.06.2016 - 22:49)
Я письма (вложения) открываю только с адресов из записной книжки, все остальное в утиль.

не у всех такая работа, мне вот много писем приходит.

На работе пользуюсь Громоптицей, она блокирует все ссылки в письме.

Ни разу проблем не было.

Дома через Огнелиса с плагинами для суицида пользуюсь и тоже без проблем.
Jamski 30 июн. 2016 г. в 23:04
Весельчак  •  На сайте 12 лет
3
Самую большую опасность представляют шифровальщики, которых нет в базах. Обычно как раз на них и попадаются офисные работники. Как раз - когда начинает идти рассылка по всему рунету. Тут то и должен спасать антивирус с поведенческим модулем. В организациях на антивирусных серверах настраивают как раз так, чтобы работала расширенная эвристика. А вот при установке на комп локально, так сказать из коробки, как раз и должно работать так как надо. И антивирус должен подобного рода ересь выкашивать без изменения дополнительных настроек.

Это сообщение отредактировал Jamski - 30 июн. 2016 г. в 23:06
mrBubuka 30 июн. 2016 г. в 23:05
Конь в пальто  •  На сайте 13 лет
1
Цитата (Modigar @ 30.06.2016 - 22:59)
Цитата
Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся

А где его скачать можно? Я б попробовал...

Фиг знает. Не попадались еще шифровальщики.
Хотя нет, было дело OneHalf когда-то притаскивали gigi.gif
awolfman 30 июн. 2016 г. в 23:05
Ярила  •  На сайте 12 лет
2
Цитата (mrBubuka @ 30.06.2016 - 22:56)
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif

оно дальше вайна не пойдет.

Был у нас спец по линуксу, показывал как вирусы под вайном копошатся.
Zebulon 30 июн. 2016 г. в 23:06
Ярила  •  На сайте 9 лет
0
Полезная инфа, спасибо.
mrBubuka 30 июн. 2016 г. в 23:07
Конь в пальто  •  На сайте 13 лет
1
Цитата (awolfman @ 30.06.2016 - 23:05)
Цитата (mrBubuka @ 30.06.2016 - 22:56)
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif

оно дальше вайна не пойдет.

Был у нас спец по линуксу, показывал как вирусы под вайном копошатся.

В /home в теории может залезть. Но не дальше.
kredetz автор 30 июн. 2016 г. в 23:08
W T F ?  •  На сайте 13 лет
0
Цитата (BattlePorQ @ 30.06.2016 - 22:59)
Цитата (kredetz @ 30.06.2016 - 22:46)
Выводы


Вывод тут один. Хотите сохранности данных - делайте бэкапы )

Можно даже встроенное средство архивации. Однако проблема всегда упирается в дополнительные затраты и непонимание домашними пользователями необходимости регулярных бекапов (пока жареный петух не клюнет).
bimb0 30 июн. 2016 г. в 23:08
МимоКрокодил (c)  •  На сайте 10 лет
2
Цитата (Jamski @ 30.06.2016 - 23:04)
Самою большую опасность представляют шифровальщики, которых нет в базах. Обычно как раз на них и попадаются офисные работники. Как раз - когда начинает идти рассылка по всему рунету. Тут то и должен спасать антивирус с поведенческим модулем. В организациях на антивирусных серверах настраивают как раз так, чтобы работала расширенная эвристика. А вот при установке на комп локально, так сказать из коробки, как раз и должно работать так как надо. И антивирус должен подобного рода ересь выкашивать без изменения дополнительных настроек.

Какая расширенная эвристика на серверах?0_о На серваны ставят анализаторы трафа, то есть пользователь сети еще только пытается скачать вирус, а серверный авер уже его режет, еще до поступления пакетов на машину dont.gif

Эврестический анализ с шифравальщиками, как и блокерами - миф, выше указал почему...
barrakuda9111 30 июн. 2016 г. в 23:11
Ярила  •  На сайте 17 лет
0
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?
СироИсии 30 июн. 2016 г. в 23:12
Desolator M.D.  •  На сайте 11 лет
2
Благодарю модеров!
Повторюсь:
1 Снимайте резервные копии.
2 Используйте менее уязвимое ПО - обновлённый офис, винду, в идеале - линукс\макось-бсд.
3 правильно прописывайте политики - нечего обычному буху делать в одноклассниках, вк, и прочей порнухе - есть у них "главбух", консультант - и хватит.
4 учить людей надо - ведь моют руки перед едой, после туалета (большинство) - так и пусть исполняемые не открывают из почты.
5 Серваки нормальные всё сами обрезают.

Если лениться, не задумываясь открывать всё - то и bat файл устроит fdisk)

Это сообщение отредактировал СироИсии - 30 июн. 2016 г. в 23:12
СироИсии 30 июн. 2016 г. в 23:13
Desolator M.D.  •  На сайте 11 лет
1
Цитата (barrakuda9111 @ 30.06.2016 - 23:11)
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?

имя\пакеры\ способ внедрения в исп. файл игры.
Strangerr 30 июн. 2016 г. в 23:13
Tanstaafl  •  На сайте 12 лет
1
Цитата (awolfman @ 30.06.2016 - 23:05)
Цитата (mrBubuka @ 30.06.2016 - 22:56)
Цитата (Modigar @ 30.06.2016 - 22:50)
Linux - Тест пройден!

Если постараться, можно это чудо и под линем запустить gigi.gif
Ставим wine, скорее всего понадобится еще установить mono или dotnet.
Запускаем и радуемся gigi.gif

оно дальше вайна не пойдет.

Был у нас спец по линуксу, показывал как вирусы под вайном копошатся.

Фишка в том, что современные шифровальщики успешно шифруют и сетевые ресурсы (винда имеется в виду). А на работе мало кто работает исключительно с локальными дисками.
OldGarry 30 июн. 2016 г. в 23:14
Хуй! Пизда! Социализм!  •  На сайте 13 лет
5
better call saul, в годичной версии модификации, использует штатные механизмы винзипа виндового.
Ни каспер, ни аваст, ни авира, ни авг, ни 360. В самых навороченных версиях- ни ухом, ни рылом не повели. ХУИТА- ваша реклама.shum_lol.gif
СироИсии 30 июн. 2016 г. в 23:14
Desolator M.D.  •  На сайте 11 лет
1
Цитата
Можно даже встроенное средство архивации. Однако проблема всегда упирается в дополнительные затраты и непонимание домашними пользователями необходимости регулярных бекапов (пока жареный петух не клюнет).


Все пользователи делятся на два типа - те, кто еще не делает бэкапы...
ХblXP 30 июн. 2016 г. в 23:15
Приколист  •  На сайте 9 лет
4
от упоротой бухгалтерши ни один антивирь не спасет
bimb0 30 июн. 2016 г. в 23:16
МимоКрокодил (c)  •  На сайте 10 лет
4
Цитата (barrakuda9111 @ 30.06.2016 - 23:11)
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?

Да потому что к крякам клеют вирусы gigi.gif
Есть специальный класс хактулз под названием binders/joiners, то есть, дословно объединяльщики, берутся n исполняемых файла и клеются в один в формате:
Ядро (stub) джоинера + разделитель + упакованный файл #1 + разделитель + упакованный файл #n + разделитель и в конце энд файл. при запуске данного пакета стаб просто поочереди вытаскивает исполняемый код (через раздилитель) и выполняет его...
Цитата (СироИсии @ 30.06.2016 - 23:13)
Цитата (barrakuda9111 @ 30.06.2016 - 23:11)
Про антивирус Попова ни слова, непорядок!
Кстати, кто в курсе, отчего кряки в некоторых случаях определяются как вирусы, какие компоненты или что там антивирус считает зловредом?

имя\пакеры\ способ внедрения в исп. файл игры.

Самовнедрением занимаются только черви dont.gif В 99% случаев его просто клеют, ибо 0-day на всякие шифровальщики палить не будут, а вот для червячка - в самый раз, ботнеты от червей достигают реально сотен миллионов устройств!
P.S. Конфикера все помнят? gigi.gif

Это сообщение отредактировал bimb0 - 30 июн. 2016 г. в 23:20
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 27977
0 Пользователей:
Страницы: (8) 1 2 [3] 4 5 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]

 
 



Активные темы






Наверх