Показаны сообщения с ярлыком Antivirus. Показать все сообщения
Показаны сообщения с ярлыком Antivirus. Показать все сообщения

вторник, 9 октября 2012 г.

Virus Bulletin 2012: немного впечатлений

Чуть больше недели назад состоялось одно из важнейших ежегодных мероприятий для антивирусных компаний. Речь идет об одной из старейших конференций организованной для обмена опытом между представителями различных антивирусных вендоров и просто исследователей ИБ. Конечно же речь идет о Virus Bulletin, которая в этом году состоялась в Далласе.

Отдельно стоит отметить, что ESET является уже на протяжении многих лет одним из основных спонсоров этой конференции и в этом году мы выступили на ней более чем достойно. Всего от нас было восемь докладов: 4 в техническом потоке и 4 в корпоративном. 

Открывал конференцию достаточно интересный кейнот "The trade in security exploits: free speech or weapons in need of regulation" о горячо обсуждаемой теме продажи эксплойтов и легальных компаниях, которые их скупают/продают.


Не обошлось и без фото Чарли Миллера на слайдах :)


Вообщем и целом ничего особенного в этом спиче сказано не было, просто еще раз обсудили положение дел, но сам докладчик был довольно задорный.

пятница, 22 июня 2012 г.

ACAD/Medre: история украденных чертежей

Некоторое время назад ESET начал расследование довольно нетипичной вредоносной программы ACAD/Medre, которая распространялась через модифицированные файлы для AutoCAD. ACAD/Medre предназначалась для промышленного шпионажа и занималась хищением файлов с проектами AutoCAD всех актуальных версий. Наиболее интересным фактом всей этой истории, является то, что самое активное распространение ACAD/Medre происходило в регионе Перу (данные из нашего облака LiveGrid). Вероятнее всего, это связано с   началом распространения именно в этом регионе, за счет чего произошел такой всплеск инфекций, именно в этом регионе. 


среда, 19 октября 2011 г.

Win32/Duqu: новый виток развития истории со Stuxnet

Буквально несколько часов назад компания Symantec обнародовала довольно интересный исследовательский отчет "Duqu: the precursor to the next Stuxnet". Собственно повествует он о вредоносной программе, которая своей реализацией сильно напоминает все известный Stuxnet. Причем настолько напоминает, что местами, кажется, что этот код писала одна и таже группа разработчиков. Сценарий работы очень схож со Stuxnet, но кода много и поэтому на 100% процентов для себя еще не подтвердил идентичность авторов. Из интересного вот такая вот сравнительная таблица:

четверг, 4 августа 2011 г.

Противодействие криминалистической экспертизе со стороны вредоносных программ

Вчера мы выпустили исследовательский отчет об одном интересном троянце Win32/Hodprot. Интересен он тем, что использует довольно хитрые механизмы противодействия своему обнаружению в системе. Итак, давайте обо всем по порядку ;)

Процесс заражения системы можно описать следующей схемой:


понедельник, 16 мая 2011 г.

CARO'2011 in Prague

В начале мая мне довелось побывать на довольно интересном мероприятии CARO 2011 Workshop. В прошлом году я уже посещал эту конференцию у финов, но на этот раз мы представляли собственный доклад "Cybercrime in Russia: Trends and Issues". Который мы готовили совместно с криминалистами из Group-IB.

понедельник, 24 января 2011 г.

Win32/Sheldor - теперь малиновый ...

Недавно уже писал про семейство Win32/Sheldor и вот на днях граждане порадовали другой версией Win32/Sheldor.E (VT) с двумя интересными командами:

пятница, 21 января 2011 г.

Атака на антивирусные облака

На днях у себя в блоге MS опубликовала заметку о китайском троянце, который использует техники противодействия облачным антивирусным технологиям. С точки зрения приманки для журналистов все сработало, ибо заявление достаточно интересное, но на самом деле сей троянец достаточно прост и никаких инноваций в себе не несет.

Итак, способы противодействия облакам:
- при установке в файлы добавляются блоки случайного разного размера содержащие случайные данные, видимо для того, чтобы хешики сбивать.

пятница, 24 сентября 2010 г.

Stuxnet Under the Microscope

Вчера вечером мы закончили подготовку достаточно серьезного исследования по анализу червя Win32/Stuxnet. Самым сложным было подготовить сам отчет, т.к. он постоянно разрастался, потому как хотелось описать все, но описать все, таки не получилось. Некоторые подробности внедрения вредоносного функционала в SCADA остались за кадром (ну нету у нас реактора для тестов :)). Также мы не стали публиковать описание еще двух 0-day уязвимостей, которые пока до сих пор не закрыты и MS попросила этого не делать. Одна из них находится в win32k.sys и служит для повышения локальных привилегий в процессе инсталляции на операционные системы Win2000/WinXP. А вторая поинтереснее, т.к. позволяет повысить привилегии на Vista/Win7, через уязвимость в Task Scheduler. Пока про эти уязвимости больше ничего не скажу, всему свое время ;)
Искренне считаю, что мы провели полезное исследование и смогли правильно преподнести его результаты, поэтому крайне рекомендую вам с ним ознакомиться.

понедельник, 28 июня 2010 г.

Win32/Olmarik или исследование TDL3 в деталях

Мы тут на днях закончили подготовку материалов нашего исследования: "Руткит Win32/Olmarik: технологии работы и распространения". Расковыряли мы все достаточно глубоко и подробно, поэтому в отчете присутствует информация, которой раньше я не встречал на паблике (тем более на русском языке).

суббота, 29 мая 2010 г.

CARO'2010: Итоги

Конференция в этом году была посвящена "Большим числам" и лишь немногие доклады не попадали под эту тему. Еще интересной особенностью этой конференции является то, что не все доклады рассчитаны на широкую огласку и их презентации не будут доступны для скачивания. Таких докладов было немного и некоторые из них не содержали ничего такого, что нельзя было разгласить, но авторы решили перестраховаться. К примеру, один из таких докладов был «Anatomy of a Targeted Attack with Global consequences» , где на примере нашумевшей атаки Aurora, рассказали о возможных целенаправленных атаках. В принципе ничего нового я из доклада для себя не узнал, но презентация была хорошая, вся информация по этой атаки была хорошо структурирована.
Хорошая презентация была «Virtual Machine Protection Technology and AV Industry»но обфусцированный китайский-английский воспринимался очень сложно. Докладчик поднял вопрос о проблемах анализа виртуализованного кода и возможных подходах к решению этой проблемы.
Докладчик из G-Data рассказал о системе MonkeyWrench «Detecting malicious web pages with MonkeyWrench» для обнаружения вредоносной активности на веб-страницах. Планы у них грандиозные и они даже готовы сотрудничать и обмениваться коллекциями. Система интересная, но пока Wepawet круче. Песочница MonkeyWrench основана на принципе эмуляции работы различных браузерных платформ. В ней так же реализованы некоторые эвристические подходы к распознаванию shellcode-последовательностей.
Наверное, больше всех мне понравился доклад “Indexing Large Volumes of Binary Content for Fast Search”, речь там шла о реализации системы быстрого поиска последовательностей в бинарных файлах (PE, ELF …). Сам докладчик очень живенько рассказывал о своей системе, но кроме слов демонстрировал полученные результаты на реальной системе.
Все остальные доклады были тоже интересные, но почему –то больше всего запомнились именно вышеописанные.

Организаторами конференции этого года выступила финская антивирусная компания F-Secure и хочется отдельно поблагодарить Mikko Hyppönen за то, что он приложил много усилий, чтобы от конференции остались только положительные впечатления.

P.S.: Лишь в первый день была хорошая погода и удалось немного по фотографировать достопримечательности Хельсинки.

пятница, 28 мая 2010 г.

CARO'2010: Day2

Заключительной день конференции был менее насыщенным. Хотя достойные доклады тоже были:
- "Detecting malicious web pages with MonkeyWrench"
- "Using Value Set Analysis for Classification of metamorphic Malware Samples"
В этот день ко мне доматались корейцы из компании AhLab, которые всячески пытались от меня получить информацию о внутренних тулзах :)

среда, 26 мая 2010 г.

CARO'2010: Day1

Собственно сегодня с 9:00 уже начала свою работу конференция CARO'2010. Тема этой конференции "Большие числа". Речь идет о постоянном росте кол-ва вредоносных объектов, увлечения числа сигнатур и собственно размера самих антивирусных баз. Именно об этом сегодня много говорили, да и пожалуй завтра тоже продолжат :). Интересно, что самое большое число докладчиков на конференции представляют компанию Microsoft. А еще более интересно то, что доклады у них очень даже заслуживающие внимания. Частично презентации уже выложили здесь.

Пока на этом все, подробнее о докладах напишу в итоговом посте :)

понедельник, 24 мая 2010 г.

CARO'2010


Завтра выдвигаюсь на конференцию CARO'2010. В этом году она проходит в Хельсинки и организаторами выступают F-Secure. Достаточно много интересных докладов в программе, по итогам обязательно отпишу и расскажу как оно вообще было.

вторник, 4 мая 2010 г.

Статистика распространенности различных версий TDSS

Недавно в сети появился интересный отчет от MS о распространенности различных версий TDSS. Распространенность по версиям очевидна, самые популярные экземпляры относятся к последними модификациям этого зловреда.

Достаточное большое распространение имеют дроперы устанавливающие этого руткита в систему. Интересные данные по обнаруженным инцидентам на разных ОС семейства MS Windows:

По количеству инцидентов по прежнему лидирует платформа WinXP, что в принципе очевидно. Причем среди этих инцидентов не малая доля приходится на пользователей XP SP2, по всей видимости это пользователи пиратских версий, иначе нельзя объяснить столь длительное игнорирование напоминаний об обновлении. Ну разве, что это все пользователи Soft-Ice :)
Если говорить о региональной активности, то среди стран лидирует США, причем с громадным отрывом от остальных.

Это можно объяснить наибольшей популярностью антивирусных продуктов от MS в этом регионе, хотя в целом активность этого руткита в США очень велика.

Update: Опубликован обновленный вариант этой статистики за май. В объемах сильно подросла последняя модификация, а вот распространенность более старых версий, как и предполагалось, стремительно падает.

пятница, 23 апреля 2010 г.

РИФ+КИБ'2010


Вчера мне довелось выступать на секции "Киберпреступность в сети Интернет. Практический опыт борьбы и расследований" на конференции РИФ+КИБ'2010. Доклад представлял собой несколько переработанную версию доклада, который я делал на Рускрипто'2010. Целью было донести до слушателей методы проведения исследования вредоносного кода и какие дополнительные улики для расследования можно при этом извлечь. Но к сожалению аудитория по большей части была не техническая и с восприятия некоторых деталей моего доклада возникли сложности, пришлось все объяснять на пальцах. За секцию проголосовало достаточно много народу, но пришло гораздо меньше, что тоже несколько расстроило. Наверное сказались утренние часы проведения самой секции и проснулись к этому часу не многие. В целом получилось интересно и я надеюсь в следующем году нас поставят на более поздний час :)

вторник, 6 апреля 2010 г.

РусКрипто'2010 (итоги)

Видео с моим докладом:
 

CTF удался на славу (потратил кучу времени на то, чтобы смонтировать что-то презентабельное :) ):


Процесс награждения победителей CTF выглядел забавно:
 

Остальные доклады, которые удалось заснять положил здесь

четверг, 25 марта 2010 г.

РусКрипто'2010

На следующей недели состоится одно из не многих мероприятий в России посвященных ИБ, которое стоит посетить. Я уже не первый год принимаю активное участие в рамках конференции РусКрипто и за это время она эволюционировала из мероприятия для довольно узкого круга специалистов в серьезное мероприятие посвященное широкому спектру вопросов ИБ.

В этом году в рамках конференции пройдут соревнования CTF, в подготовке которых я принимал активное участие. Но на самом деле CTF состоится по большей части благодаря сотрудникам из Positive Technologies , которые довольно давно загорелись идеей проведения таких соревнований. Мне очень приятно, что отборочный тур успешно прошла команда из МИФИ, а точнее команда (Huge Ego Team) факультета "Б". На самом деле команд мифистов подавших заявку было достаточно много, но лучшими по мнению жюри оказались именно они.

В первый день конференции (не путать с днем заезда :)) я выступлю с докладом в рамках секции «Расследование инцидентов. Механизмы, технологии, проблемы, опыт». Мое выступление будет посвящено проблеме исследования вредоносных программ с точки зрения расследования инцидентов, приходите будет интересно.

Планирую пробыть там все три дня конференции, если хотите пообщаться со мной подходите не стесняйтесь ;)

вторник, 9 марта 2010 г.

Бэкдор в зарядниках Energizer DUO USB

В конце прошлой недели стало известно от US-CERT о том, что в софте распространяющимся с Energizer DUO USB присутствует бэкдор. А в пятницу Energizer заявила о том, что отзывает продажи этого устройства. Сейчас сэмпл бэкдора можно найти на Internet Archive, на сайте которого сохранена оригинальная страница, в том виде, когда с нее распространялся бэкдор. Судя по всему попал он туда не случайно, но сколько пользователей подвергло себя потенциальной угрозе можно только догадываться.
В состав Metasploit уже включен модуль energizer_duo_detect для использования этого бэкдора.
Сам бэкдор не представляет ничего нового или интересного, функционал довольно стандартный и в системе не пытается себя как-то скрывать. Видимо создатели надеялись на распространение в составе легальной программы, но случайно спалились. При старте бэкдора в системе создается мьютекс CreateMutexA(0, 0, "liuhong-061220"), например для того, чтобы другие вредоносные программы могли использовать этот модуль. Но большинство антивирусных продуктов уже добавили этот бэкдор в свои базы. Данные VirusTotal по детектам.

суббота, 9 января 2010 г.

Статистика по руткитам за 2009 год от MS

На днях Microsoft обнародовала интересные статистические данные о количестве инцидентов с руткитами, относительно остального вредоносного трафика проходящего через них. Эти данные интересны тем, что у MS есть возможности собирать довольно большие объемы данных. По данным MS количество инцидентов связанных с руткитами крайне мало, относительно общего количества угроз.

А вот так выглядит рейтинг по распространению этих самых 7% руткитов:

В России Alureon больше известен под именем Tdss и по ряду троянцев использующих схожие технологии (подробный анализ в статье от eSage Lab) и такая статистика действительно близка к реальности. На втором месте по количеству инцидентов спамбот Cutwail/Pushdo (подробный анализ которого был сделан компанией Trendmicro в мае прошлого года).
Так же интересна статистика распространенности 64-битных руткитов:

Процентное соотношение 64-битных версий вредоносов отличных от руткитов значительно выше, хотя это может объясняться большими размерами размерами самой выборки.

Думаю в этом году это процентное соотношение сильно возрастет.

вторник, 15 декабря 2009 г.

CVE-2009-4324 или очередной 0-day для Adobe

Уязвимость заключается в некорректной обработке JS метода Doc.media.newPlayer(), специально приготовленный pdf-файл может привести к выполнению произвольного кода. Подробно с кодом эксплойта можно ознакомится тут http://metasploit.com/svn/framework3/trunk/modules/exploits/windows/fileformat/adobe_media_newplayer.rb


https://www.virustotal.com/ru/analisis/503d5f7cada2c2df7497dce0765e108863cd07a986b0c3ccc23c4a3a6150115b-1260897605
Сэмпл pdf со сплойтом можно найти здесь.
После успешной атаки происходит загрузка различных вредоносных модулей с адреса foruminspace.com/documents/dprk/ab.exe, конкретно этот модуль ищет в памяти небезизвестные имена процессов.

Детектов пока почему то мало: https://www.virustotal.com/analisis/d6afb2a2e7f2afe6ca150c1fade0ea87d9b18a8e77edd7784986df55a93db985-1260858538