На днях в нашем англоязычном блоге мы уже писали об изменениях, произошедших за последнее время с TDL4. Для того, чтобы не было кривотолков нашего исследования, а оно уже стало сумбурно цитироваться русскоязычными СМИ, немного проясню ситуацию. Итак, во второй половине сентября нам попался интересный сэмпл TDL4 (точнее сначала мы так думали), который не смог быть обработан нашим автоматическим трекером для этого буткита. Собственно именно этот факт и привлек наше пристальное внимание к нему, при более детальном анализе оказалось, что это не Win32/Olmarik, а его модификация Win32/Olmasco (также известная, как MaxxSS). Olmasco базируется на исходных кодах TDL3/TDL4 и разрабатывается/поддерживается совсем другой группой разработчиков (это отчетливо видно по модификациям внесенным в код). Первый сэмпл попавший в семейство Win32/Olmasco в наших базах был обнаружен аж в январе этого года (обновление антивирусных баз от 2011/01/11), до этого момента мы не выделяли эти модификации в отдельное семейство. Вначале Olmasco базировался на исходных кодах TDL3, но в сентябре ситуация изменилась и появилась модификация базирующаяся на исходных кодах TDL4. Первыми, кто заметил нестандартный TDL4, была компания Microsoft. Исследователи из MS опубликовали интересную особенность нового Win32/Olmasco у себя в блоге. А точнее, новый буткит получил помимо новых возможностей дистрибуции по различным партнеркам, любопытный функционал получения резервных адресов командных центров. Эти адреса скачивались в виде изображений, которые использовались в роли стегано-контейнеров.
Показаны сообщения с ярлыком TDL3. Показать все сообщения
Показаны сообщения с ярлыком TDL3. Показать все сообщения
среда, 26 октября 2011 г.
пятница, 3 июня 2011 г.
Криминалистический анализ TDL4 и TdlFsReader
С сегодняшнего дня обновленный TdlFsReader (hxxp://eset.ru/tools/TdlFsReader.exe) пошел на паблик. Поддерживаются все известные модификации, как для x86, так и для x64.
Ну и чтобы закрыть вопрос с демками которые показывались на PHD и CONFidence, записано видео с отладкой кода буткита в TDL4, который, собственно, осуществляет обход проверки цифровой подписи в драйверах для x64 систем.
четверг, 26 мая 2011 г.
CONFidence'2011 (Krakow)
В последнее время мне довелось побывать на большом количестве конференций в качестве докладчика, но больше всего меня поразила CONFidence'2011 в Кракове. Организаторы этой конференции очень трепетно относятся ко всем докладчикам и готовы компенсировать им все расходы за перелет, гостиницу и такси в аэропорт. Помимо этого каждый день нас водили в какой-нибудь местный ресторан для ужина, чтобы докладчики могли познакомиться и пообщаться между собой. Ко всему прочему на самой конференции для докладчиков было бесплатное пиво и прочие радости :) Вообщем по мнению большинства опрошенных мной спикеров, все они сходятся во мнении, что на CONFidence организаторы больше всего любят докладчиков и таких условий больше нет нигде. Конечно же очевидна причина такого отношения, это необходимость привлечь как можно больше интересных докладов из разных стран.
Ярлыки:
CONFidence,
Events,
FUN,
Rootkits,
System Internals,
TDL3,
TDL4
четверг, 19 мая 2011 г.
Впечатления от PHD
Сегодня практически с самого начала я присутствовал на этом мероприятии. У входа мне удалось встретить знакомых из оргов и меня любезно провели миную огромную очередь страждущих попасть внутрь, чтобы я мог не торопясь подготовить оборудование для проведения мастер-класса "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4".
На самом деле наверное жестоко было мучить публику с утра по раньше хардкорными выкладками об внутреннем устройстве ОС и механизмах обхода проверок цифровой подписи :) Но выбора у меня не было, так как в полдень я уже должен был выдвигаться в аэропорт, но об этом расскажу позже. На удивление этот хардкор заинтересовал довольно многих и зал был наполнен целиков, включая проходы. Это крайне приятно, значит не зря было потрачено время на подготовку.
среда, 18 мая 2011 г.
Завтра PHD
Завтра пройдет долгожданное многими мероприятие "Positive Hack Days", программа конференции выглядит довольно многообещающе.
Завтра всех призываю участвовать в нашем конкурсе по реверсингу, начало регистрации на него собственно стартует в 9:30, т.к. задание довольно интересное и требующее времени на решение. Кто первым добудет все кодовые фразы тот и получит главный приз. А всех участников конкурса ждут сувениры от ESET ;)
Так же завтра с утра пройдет мой мастер-класс по теме "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4". Изначально он задумывался как двух часовой, но потом был урезан в связи ограничением по времени в один час по регламенту конференции. Поэтому сделать много интерактива не получится, но все равно будет интересно:
- Эволюция современных руткит-программ
- Этапы установки на x86/x64
- Буткит и обход проверки подписи
- Отладка буткита на эмуляторе Bochs
- Хуки в режиме ядра
- Отладка с использованием WinDbg
- Файловая система TDL4
- TdlFsReader, как инструмент криминалистической экспертизы
четверг, 31 марта 2011 г.
The Evolution of TDL: Conquering x64
Вчера мы выпустили полный отчет по теме TDL4: "The Evolution of TDL: Conquering x64" [pdf]. Он характерно отличается от того, что есть на данный момент систематичностью излагаемого материала и его детализацией.
Подробно рассмотрены не только аспекты внедрения и работы самого руткита, но и пути его распространения и кто за этим стоит.
По данной теме планируется в ближайшее время два выступления, причем на CONFidence придется поехать сразу после доклада на PHD :)
Мастер-класс "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4" на Positive Hack Days
Доклад "Defeating x64: The Evolution of the TDL Rootkit" на CONFidence'2011 Krakow
Подробно рассмотрены не только аспекты внедрения и работы самого руткита, но и пути его распространения и кто за этим стоит.
По данной теме планируется в ближайшее время два выступления, причем на CONFidence придется поехать сразу после доклада на PHD :)
Мастер-класс "Проведение криминалистической экспертизы и анализа руткит-программ на примере TDL4" на Positive Hack Days
Доклад "Defeating x64: The Evolution of the TDL Rootkit" на CONFidence'2011 Krakow
Ярлыки:
Cybercrime,
Events,
Reversing,
Rootkits,
System Internals,
TDL3,
TDL4
вторник, 12 октября 2010 г.
Вышла наша статейка в VB magazine за октябрь
В начале лета мы проводили подробное исследование последних, на тот момент, модификаций руткита TDL3. В тоже самое время мы отправили статью в VB magazine рассказывающую немного подробнее о возможностях внутренней файловой системы этого руткита. И вот наконец она опубликована в октябрьском номере "Rooting about in TDSS".
Интерес представляет не только содержимое статьи, которое я смогу опубликовать в публичный доступ только по истечении 3 месяцев:), но и утилита tfd.exe. Тулза свободно распространяется и предназначена для дампа содержимого файловой системы TDL3 для быстрого получения информации о боте.
Интерес представляет не только содержимое статьи, которое я смогу опубликовать в публичный доступ только по истечении 3 месяцев:), но и утилита tfd.exe. Тулза свободно распространяется и предназначена для дампа содержимого файловой системы TDL3 для быстрого получения информации о боте.
понедельник, 28 июня 2010 г.
Win32/Olmarik или исследование TDL3 в деталях
Мы тут на днях закончили подготовку материалов нашего исследования: "Руткит Win32/Olmarik: технологии работы и распространения". Расковыряли мы все достаточно глубоко и подробно, поэтому в отчете присутствует информация, которой раньше я не встречал на паблике (тем более на русском языке).
Подписаться на:
Сообщения (Atom)

