В конце весны текущего года произошло обновление семейства Win32/Sirefef и Win64/Sirefef, так же известных под именем ZeroAccess. Мы отследили появление новых модификаций в начале мая, примерно в это же время стартовала новая партнерская программа (PPI) по распространению ZeroAccess. Обновленная версия не содержит системных драйверов и скрытого хранилища для хранения файлов. Сначала разработчики в предыдущей версии избавились от драйвера для версии Win64/Sirefef, а теперь и для всего семейства целиком. Как и в предыдущих версиях для монетизации используется схема по подмене поискового трафика в популярных поисковиках. Объявление призывающая участвовать в новой партнерской программе, размещенное на закрытом форуме verified.ms, выглядит следующем образом:
Показаны сообщения с ярлыком System Internals. Показать все сообщения
Показаны сообщения с ярлыком System Internals. Показать все сообщения
среда, 27 июня 2012 г.
пятница, 18 мая 2012 г.
King of Spam: Festi botnet analysis
Мы подготовили очередное исследование интересного на наш взгляд семейства руткитов Win32/Rootkit.Festi с довольно уникальными функциональными характеристиками. Основная направленность этого бота рассылка спама, но так же присутствует специальный плагин для DDoS атак. Интересен этот бот еще тем, что именно с этого ботнета была осуществлена DDoS атака на платежную систему Ассист, в результате расследования которой был арестован Павел Врублевский.
Ну не будем углубляться в конспирологические теории, нашей основной задачей был технический анализ. По статистике M86 Security Labs, активного спам-трафика Festi ботнет занимает почетное третье место.
Ну не будем углубляться в конспирологические теории, нашей основной задачей был технический анализ. По статистике M86 Security Labs, активного спам-трафика Festi ботнет занимает почетное третье место.
Ярлыки:
Botnet,
Cybercrime,
DDoS,
Reversing,
Rootkits,
Spam,
System Internals
воскресенье, 11 марта 2012 г.
Обзор книги: Practical Malware Analysis
В феврале вышла любопытная книга Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software, авторы которой Michael Sikorski и Andrew Honig, являются известными практиками в области анализа вредоносных программ.
И уже традиционно обозреваемые мной книги выходят в издательстве No Starch Press, именно это издательство выпускает сейчас больше всего книг для исследователей в области информационной безопасности и любезно предоставило специальный скидочный код «MATROSOVBLOGS», который дает вам 30% скидку на покупку любых книг (в том числе и электронных) на сайте издательства до первого мая текущего года.
Ярлыки:
Books,
Deobfuscation,
IDA,
Malware,
Reflections,
Reversing,
Rootkits,
System Internals
понедельник, 27 февраля 2012 г.
Новый виток развития VBR-буткита Rovnix
В начале февраля мы столкнулись с новой модификацией уже хорошо знакомого нам семейства Win32/Rovnix, которое продолжило развитие VBR-буткитов. По сути Rovnix, это единственное семейство инфицирующие VBR и получившее широкое распространение (ну разве, что Olmasco еще использует VBR, но совсем по другому). Буткит фреймворк Rovnix был так же использован в качестве платформы для буткит части известного банковского троянца Carberp. Больше информации о семействе Win32/Carberp можно будет узнать из нашего доклада “Carberp Evolution and BlackHole: Investigation Beyond the Event Horizon”, который планируется сделать на конференции CARO 2012.
В процессе анализа распакованного дропера Win32/Rovnix.B, нами были замечены интересные строковые константы и отладочные сообщения:
Примерно такие же строки можно было найти и в дропере Carberp с буткитом, только были некоторые отличия в идентификаторе версии установщика. У Rovnix мы видим версию 2.5, а у Carberp версию 2.1
Ярлыки:
Antiforensics,
Bootkits,
CARO,
Cybercrime,
Malware,
Reversing,
Rootkits,
Rovnix,
System Internals,
VBR
четверг, 12 января 2012 г.
Тенденции развития буткитов за прошлый год
Прошедший 2011 год можно смело назвать годом развития сложных угроз. На протяжении всего года мы наблюдали значительный рост вредоносных программ для 64-битных платформ. Как и предполагалось в прошлом году, TDL4 (Olmarik) продолжил свое развитие, а вначале 2011 года появилась еще отдельная группа разрабатывающая семейство OImasco. Семейство OImasco, так же известное, как MaxSS и базируется на усовершенствованных/модифицированных технологиях руткитов семейства TDL и этой осенью у этой ветки появилась полноценная поддержка 64-битных систем.
Эволюцию современных буткитов можно изобразить в виде следующей схемы:
Ярлыки:
Antiforensics,
Bootkits,
Carberp,
Forensics,
MBR,
Olmasco,
Reversing,
Rootkits,
Rovnix,
System Internals,
TDL4,
VBR,
ZeroAccess
понедельник, 12 декабря 2011 г.
Arts of Bootkit
Несколько недель назад на конференции MalCon'2011 была представлена любопытная работа "Windows 8 Bootkit and Art of Bootkit Development" (Peter Kleissner). В ней описывается практически все известные наработки в области создания современных буткитов и что наиболее интересно автор нашел возможность создания рабочего концепта для Win8, несмотря на все утверждения MS о новых технологиях защиты SecureBoot (UEFI-based).
Видео с демонстрацией работы концепта:
The Art of Bootkit Development [pdf]
Видимо следующем шагом в эволюции высокотехнологичных вредоносных программ станет переход к использованию технологий аппаратной визуализации в массовом порядке, а не только в редких концептах.
среда, 26 октября 2011 г.
Win32/Olmasco: новый виток развития TDL4
На днях в нашем англоязычном блоге мы уже писали об изменениях, произошедших за последнее время с TDL4. Для того, чтобы не было кривотолков нашего исследования, а оно уже стало сумбурно цитироваться русскоязычными СМИ, немного проясню ситуацию. Итак, во второй половине сентября нам попался интересный сэмпл TDL4 (точнее сначала мы так думали), который не смог быть обработан нашим автоматическим трекером для этого буткита. Собственно именно этот факт и привлек наше пристальное внимание к нему, при более детальном анализе оказалось, что это не Win32/Olmarik, а его модификация Win32/Olmasco (также известная, как MaxxSS). Olmasco базируется на исходных кодах TDL3/TDL4 и разрабатывается/поддерживается совсем другой группой разработчиков (это отчетливо видно по модификациям внесенным в код). Первый сэмпл попавший в семейство Win32/Olmasco в наших базах был обнаружен аж в январе этого года (обновление антивирусных баз от 2011/01/11), до этого момента мы не выделяли эти модификации в отдельное семейство. Вначале Olmasco базировался на исходных кодах TDL3, но в сентябре ситуация изменилась и появилась модификация базирующаяся на исходных кодах TDL4. Первыми, кто заметил нестандартный TDL4, была компания Microsoft. Исследователи из MS опубликовали интересную особенность нового Win32/Olmasco у себя в блоге. А точнее, новый буткит получил помимо новых возможностей дистрибуции по различным партнеркам, любопытный функционал получения резервных адресов командных центров. Эти адреса скачивались в виде изображений, которые использовались в роли стегано-контейнеров.
Ярлыки:
Antiforensics,
Bootkits,
Botnet,
Cybercrime,
MBR,
Olmasco,
Reflections,
Rootkits,
System Internals,
TDL3,
TDL4,
VBR
среда, 12 октября 2011 г.
понедельник, 26 сентября 2011 г.
Defeating x64: Modern Trends of Kernel-Mode Rootkits
Слайды нашей презентации на Ekoparty:
Это было незабываемо, одна из самых ярких конференций на которых мне доводилось побывать. Чуть позже подготовлю более детальный отчет с эксклюзивными фотками =)
среда, 24 августа 2011 г.
Техники обхода проверок цифровой подписи на x64
Множится нынче количество угроз для 64-битных платформ с виндой, причем множатся не только различные троянцы, но и рукиты/буткиты в том числе. Причины очевидны, доля WinXP уверенно снижается, а предустановленных версий Win7(x64) становится все больше. В подтверждение этому факту вот такая интересная статистика за последний год:
Сейчас из наиболее интересных и активных угроз для x64 можно выделить следующие семейства:
- Win64/Olmarik (MBR bootkit)
- Win64/Rovnix (VBR bootkit)
- Win64/TrojanDownloader.Necurs
- Win64/Spy.Banker
Используемые ими подходы можно разделить на две большие группы и представить графически в виде следующей схемы:
Ярлыки:
Bootkits,
MBR,
Reversing,
Rootkits,
Statistics,
System Internals,
TDL4,
VBR,
VMware
четверг, 26 мая 2011 г.
CONFidence'2011 (Krakow)
В последнее время мне довелось побывать на большом количестве конференций в качестве докладчика, но больше всего меня поразила CONFidence'2011 в Кракове. Организаторы этой конференции очень трепетно относятся ко всем докладчикам и готовы компенсировать им все расходы за перелет, гостиницу и такси в аэропорт. Помимо этого каждый день нас водили в какой-нибудь местный ресторан для ужина, чтобы докладчики могли познакомиться и пообщаться между собой. Ко всему прочему на самой конференции для докладчиков было бесплатное пиво и прочие радости :) Вообщем по мнению большинства опрошенных мной спикеров, все они сходятся во мнении, что на CONFidence организаторы больше всего любят докладчиков и таких условий больше нет нигде. Конечно же очевидна причина такого отношения, это необходимость привлечь как можно больше интересных докладов из разных стран.
Ярлыки:
CONFidence,
Events,
FUN,
Rootkits,
System Internals,
TDL3,
TDL4
четверг, 19 мая 2011 г.
Впечатления от PHD
Сегодня практически с самого начала я присутствовал на этом мероприятии. У входа мне удалось встретить знакомых из оргов и меня любезно провели миную огромную очередь страждущих попасть внутрь, чтобы я мог не торопясь подготовить оборудование для проведения мастер-класса "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4".
На самом деле наверное жестоко было мучить публику с утра по раньше хардкорными выкладками об внутреннем устройстве ОС и механизмах обхода проверок цифровой подписи :) Но выбора у меня не было, так как в полдень я уже должен был выдвигаться в аэропорт, но об этом расскажу позже. На удивление этот хардкор заинтересовал довольно многих и зал был наполнен целиков, включая проходы. Это крайне приятно, значит не зря было потрачено время на подготовку.
среда, 18 мая 2011 г.
Завтра PHD
Завтра пройдет долгожданное многими мероприятие "Positive Hack Days", программа конференции выглядит довольно многообещающе.
Завтра всех призываю участвовать в нашем конкурсе по реверсингу, начало регистрации на него собственно стартует в 9:30, т.к. задание довольно интересное и требующее времени на решение. Кто первым добудет все кодовые фразы тот и получит главный приз. А всех участников конкурса ждут сувениры от ESET ;)
Так же завтра с утра пройдет мой мастер-класс по теме "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4". Изначально он задумывался как двух часовой, но потом был урезан в связи ограничением по времени в один час по регламенту конференции. Поэтому сделать много интерактива не получится, но все равно будет интересно:
- Эволюция современных руткит-программ
- Этапы установки на x86/x64
- Буткит и обход проверки подписи
- Отладка буткита на эмуляторе Bochs
- Хуки в режиме ядра
- Отладка с использованием WinDbg
- Файловая система TDL4
- TdlFsReader, как инструмент криминалистической экспертизы
четверг, 5 мая 2011 г.
Новая модификация TDL4 обходит костыль MS Advisory (2506014)
Что собственно и следовало ожидать, в конце прошлой недели была обнаружена новая модификация TLD4 (Win32/Olmarik.AMN), которая обходит вставленный костыль от MS для противодействия используемому методу загрузки не подписанных дров (VT). Первая информация поэтому поводу появилась здесь, после чего достаточно оперативно Prevx написали неплохой блогпост по теме.
По сути произошло два важных изменения, это механизм обхода костыля от MS и изменилась функциональность связанная с хуками (неплохой блогпост от mcafee по теме), по всей видимости она была изменена для обхода существующих алгоритмов лечения.
Update: наш официальный блогпост по теме "The co-evolution of TDL4 to bypass the Windows OS Loader patch (KB2506014 )"
По сути произошло два важных изменения, это механизм обхода костыля от MS и изменилась функциональность связанная с хуками (неплохой блогпост от mcafee по теме), по всей видимости она была изменена для обхода существующих алгоритмов лечения.
Update: наш официальный блогпост по теме "The co-evolution of TDL4 to bypass the Windows OS Loader patch (KB2506014 )"
Ярлыки:
Events,
Rootkits,
System Internals,
TDL4
среда, 13 апреля 2011 г.
MS Advisory (2506014) закрывает брешь для установки на x64 винде
Наконец дождались и MS стала прикрывать, мягко говоря очень не новые дыры, связанные с некоторыми методами обхода загрузки не подписанных дров для x64 винды. В частности в вышедшем вчера патче MS Advisory (2506014) были внесены изменения в загрузчик winload.exe, которые препятствуют загрузки не подписанных драйверов TDL4. В процессе инсталляции руткита все происходит, как обычно, но вот после перезапуска системы его драйвера просто не будут загружены.
Но стоит отметить, что этот путь к спасению, работает только для пользователей, которые будут подвержены заражению после этого патча. Тем, кого угораздило заразится ранее уже ничего не поможет :) Точнее TDL4 умеет блокировать доступ к серверам с обновлениями winupdate, поэтому получить заветный патч им будет нелегко.
Ну и для общности картины надо отметить, что семейство китайских буткитов, дроппер которого мы детектим, как NSIS/TrojanClicker.Agent.BJ (VT), использует иные методы обхода проверки подписи, которые этим патчем не были закрыты.
Update: Вышел наш блог пост "KB2506014 kills TDL4 on x64" в официальном блоге, с более подробным объяснением случившегося.
Но стоит отметить, что этот путь к спасению, работает только для пользователей, которые будут подвержены заражению после этого патча. Тем, кого угораздило заразится ранее уже ничего не поможет :) Точнее TDL4 умеет блокировать доступ к серверам с обновлениями winupdate, поэтому получить заветный патч им будет нелегко.
Ну и для общности картины надо отметить, что семейство китайских буткитов, дроппер которого мы детектим, как NSIS/TrojanClicker.Agent.BJ (VT), использует иные методы обхода проверки подписи, которые этим патчем не были закрыты.
Update: Вышел наш блог пост "KB2506014 kills TDL4 on x64" в официальном блоге, с более подробным объяснением случившегося.
Ярлыки:
Rootkits,
System Internals,
TDL4
четверг, 31 марта 2011 г.
The Evolution of TDL: Conquering x64
Вчера мы выпустили полный отчет по теме TDL4: "The Evolution of TDL: Conquering x64" [pdf]. Он характерно отличается от того, что есть на данный момент систематичностью излагаемого материала и его детализацией.
Подробно рассмотрены не только аспекты внедрения и работы самого руткита, но и пути его распространения и кто за этим стоит.
По данной теме планируется в ближайшее время два выступления, причем на CONFidence придется поехать сразу после доклада на PHD :)
Мастер-класс "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4" на Positive Hack Days
Доклад "Defeating x64: The Evolution of the TDL Rootkit" на CONFidence'2011 Krakow
Подробно рассмотрены не только аспекты внедрения и работы самого руткита, но и пути его распространения и кто за этим стоит.
По данной теме планируется в ближайшее время два выступления, причем на CONFidence придется поехать сразу после доклада на PHD :)
Мастер-класс "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4" на Positive Hack Days
Доклад "Defeating x64: The Evolution of the TDL Rootkit" на CONFidence'2011 Krakow
Ярлыки:
Cybercrime,
Events,
Reversing,
Rootkits,
System Internals,
TDL3,
TDL4
четверг, 17 февраля 2011 г.
MS Windows SMB "mrxsmb.sys" Remote Heap Overflow
Вчера появился CVE-2011-0654 на уязвимость в переполнении кучи в процессе обработке специально подготовленных пакетов по протоколу Windows BROWSER, который работает поверх SMB. PoC несколькими днями раньше и уже произвел резонанс в определенных кругах. Виной всему функция BowserWriteErrorLogEntry() из mrxsmb.sys в которой собственно и происходит страшное:
На самом деле все банально:
Сплойт в составе Metasploit
mrxsmb!BowserWriteErrorLogEntry+0x174: f64d815a f3a5 rep movs dword ptr es:[edi],dword ptr [esi] STACK_TEXT: f78c27b0 80825b5b 00000003 e168a000 00000000 nt!RtlpBreakWithStatusInstruction f78c27fc 80826a4f 00000003 c070b450 8659fdb0 nt!KiBugCheckDebugBreak+0x19 f78c2b94 80826de7 00000050 e168a000 00000000 nt!KeBugCheck2+0x5d1 f78c2bb4 8085a533 00000050 e168a000 00000000 nt!KeBugCheckEx+0x1b f78c2c28 808868d0 00000000 e168a000 00000000 nt!MmAccessFault+0xa91 f78c2c28 f64d815a 00000000 e168a000 00000000 nt!KiTrap0E+0xd8 f78c2ccc f64d8ddc 40001f5b 00000000 f78c2cfc mrxsmb!BowserWriteErrorLogEntry+0x174 f78c2d6c f649de02 85292008 8659fdb0 808a76c0 mrxsmb!HandleElectionWorker+0x2dc f78c2d80 8087ade9 00000000 00000000 8659fdb0 mrxsmb!BowserCriticalThreadWorker+0x32 f78c2dac 809418f4 00000000 00000000 00000000 nt!ExpWorkerThread+0xeb f78c2ddc 80887f7a 8087acfe 00000000 00000000 nt!PspSystemThreadStartup+0x2e 00000000 00000000 00000000 00000000 00000000 nt!KiThreadStartup+0x16 |
if ( Length > 0 )
RtlCopyMemory(StringOffset, InsertionString, Length*sizeof(WCHAR)); Vupen подтвердила работу уязвимости для Win Server 2003 SP2 и WinXP SP3, а MS утверждает, что в принципе этой уязвимости подвержены все версии винды, но ничего страшного сделать с ними нельзя кроме DoS. Сплойт в составе Metasploit
Ярлыки:
0-day,
Exploits,
System Internals
пятница, 4 февраля 2011 г.
Эволюция client-side эксплойтов в картинках
Как же просто все было в году эдак в 2004:
И как же все усложнилось сейчас:
Обе картинки потырены наглым образом из презентации:
Dino A. Dai Zovi
"Memory Corruption, Exploitation, and You" (слайды)
И как же все усложнилось сейчас:
Обе картинки потырены наглым образом из презентации:
Dino A. Dai Zovi
"Memory Corruption, Exploitation, and You" (слайды)
Ярлыки:
Exploits,
FUN,
System Internals
среда, 1 сентября 2010 г.
TDL поработил x64
Сегодня написал обзорную статью о новом витке развития нашумевшего руткита TDL3, который на долго поселился в головах исследователей из антивирусных компаний. TDL3 считается одним из самых передовых творений разработчиков руткитов на сегодняшний день. О нем писали очень много, одни из последних публикаций это отчет о нашем исследовании этого руткита и статья "TDSS: полное раскрытие" от eSage Lab.
Интересную статистику (по распространению всего семейства) по сабжу показала MS:
Как мы видим присутствует явное доминирование платформы WinXP и в новой версии авторы видимо решили исправить такое положение дел. Кол-во инсталляций Win7 x64 постоянно растет и теперь есть механизмы, позволяющие инсталлировать руткиты и на эту платформу.
Концепт (Disable PatchGuard & Driver signature enforcement) механизма обхода проверки подписи в x64 появился еще в начале года в публичном доступе, но авторами помимо предложенного в нем механизма используется еще вызов недокументированной функции IoCreateDriver(), которая собственно и позволяет выполнить вредоносный драйвер (про это есть немного тут).
Ярлыки:
Rootkits,
Statistics,
System Internals,
TDL4
суббота, 14 ноября 2009 г.
Windows Internals, 5th edition

Собственно сабж наконец попал ко мне в руки в электронном виде и я спешу с вами им поделиться. Авторы обещают нам, что по объему книга увеличилась на 25% и в них они включили информацию о технологиях: PatchGuard, Hyper-V support, Kernel Transaction Manager, I/O priorities, SuperFetch, ReadyBoot, ReadyBoost, BitLocker, UAC ...
В общем только из-за этих 25% стоило приобрести это книгу, но на озоне она стоит просто каких-то нереальных денег, в размере 6074 рублей. Поэтому для всех желающих все же ознакомиться с этой замечательной книгой ниже привожу линк на ее электронную версию.
http://rapidshare.com/files/307008812/WindowsInternals_Server2008Vista.pdf.html
http://depositfiles.com/files/7ulj7rhhl
MD5: 919C6D896B0D9574C8FB8180124B1F13
Ярлыки:
Books,
System Internals
Подписаться на:
Сообщения (Atom)










