Pull to refresh

Comments 69

Как бы кто не относился к ботнетам и зловредному ПО — но такая система однозначно заслуживает уважения.
Темная сторона силы во своей всей красоте — даже завораживает.
Ага, смотришь как тебя DDOS-ят — и завораживаешься по самое нехочу
А вот это уже обозначает, что жажда материальных ценностей пересиливает жажду ценностей духовных. Вот где настоящая темная сторона.
Почему все думают, что те люди, которые разрабатывают — это те же люди, что используют этот продукт в злых целях? В 99% случаев это абсолютно разные люди. А разработкой занимаются как правило именно те, кому интересно сделать на практике что-то очень новое и крутое, и при этом ещё получить оплату за своё детище. Кто же виноват, что кроме как для корыстных целей больше нигде это так не оценивают и не оплачивают.
Вот вам пример только когда гугл стал выкупать баги под хром за большую стоимость продажи их в плохие руки, так сразу рынок по направлениям эксплойтов под браузеры хром резко упал, но не исчез и не исчезнет, ведь теперь спроса больше, цены выше и всегда те, кто заплатят больше чем предлагает гугл.

А по поводу того что часто пишут в блогах АВ уже баяны баянистые. Буткиты, пир ботнеты уже пару лет как есть, если их начинают детектить только сейчас, то это показывает разность бюджетов и заинтересованность, а может местами и квалификации сторон.
ИМХО. :)
Я так пологаю, это ответ не к тому коментарию?
Хорошая программка. Будет аверам заделье от безделья.
А зачем системе вообще центральные ноды? Если машины обмениваются сообщениями то достаточно, чтобы любой узел сети распространил команду с цифровой подписью. Одноранговая сеть всяко безопасней для создателей.
Через центральные быстрее. Сравните сами скорость начала загрузки через трекер и DHT, например.
Возможно, центральные ноды — это постоянные ноды, на которые владелец ботнета может зайти и дать новую команду.
Вдобавок к классическим услугам вроде спама и выполнения DDOS-атак, операторы этого ботнета...

Весьма странно, что прямое общение с владельцами/приближенными к владельцам ботнета воспринимается обыденно. Или спецслужбы не заинтересованы в закрытии ботнета?
> Или спецслужбы не заинтересованы в закрытии ботнета?
Конечно нет! Как же тогда Эстонию ДДоСить?
Шутки-то шутками, но у нас в Беларуси неугодные сайты ддосят. Вопрос, откуда у отдела К ботнет?
Эстонию досили не очень сильно. Измалевали пару сайтов премьера, министерств, посмамили и получилась «первая кибервойна». Эстонцы — знамо дело! — в первую очередь обвинили злобную Россию (и ежё понятно, понятно, что это не были армяне). И до сих пор многие пребывают в уверенности, что это было дело рук КГБ, ФСБ, ГРУ и прочих аббривиатур. Лично я уверен, что за атаками было государство, то атаки были бы атаками, а не баловством.

Житель Эстонии, я.
Очередная страшилка. И вот почему.
1) Рассказ о том как дезактивировались прочие ботнеты сводиться к тому, что находили корневой управляющий сервер и его блокировали.

2) Рассказ о том, почему этот ботнет неубиваем сводиться к тому, что уничтожение корневых серверов не приведет к гибели ботнета, потому что владелец дескать может легко управлять ботнетом и без этих серверов. т.е. подключаться у управлять сетью с любой другой машины.

Напрашивается вывод, поскольку система не привязана к конкретному коревому серверу то что может помешать взять контроль над сетью организацией, призванной бороться с самим ботнетом?

Ответ ничего.

Вероятно, использование ЭЦП для подписи управляющих комманд..?
UFO just landed and posted this here
Этож до чего так дойдет что через несколько лет, глядишь, а у тебя вместо висты стоит ботнет который работает как виста и даже лучше — чтобы проблем пользователь не наблюдал :S
UFO just landed and posted this here
вот оно ПО, которое реально заинтересовано в удалении зловреда с моего компьютера! срочно нужно поставить!
И как наудачу, распространение через порносайты позволит совместить полезное с приятным :)
между прочим, да. матрица 4!
Можно, кстати, деактивировать вредоносные его части ручками.
А что за DDOS-атака? Distributed DOS (Disk Operating System)? Закидывание серверов командной строкой что ли?

DDoS оно называется, DDoS.
Спасибо за вашу придирчивость.
Ну, просто, все мы грамотные технические специалисты. И оно всегда DoS называлось. А пишут неправильно через раз. Такое чувство, что пора заводить наравне с tsya.ru еще и ddos.ru :) Правда, он уже занят.
Мицгол, залогиньтесь.
интересно, скоро ли появятся зловреды использующие технологии виртуализации современного железа — ведь рабочую ОС пользователя можно виртуализировать — и никакими средствами нельзя будет обнаружить зловреда изнутри системы
Уже есть.
Недавно в IBM рассказывали, что в их исследовательской лаборатории создали вирусный «гипервизор», который позволяет виртуализовать операционную системы, как это делает какой-нибудь Xen или VmWare.

Другой вопрос, что разработка такого ПО очень сложна и тонки и требует больших инвестиций. Если интересно, могу навести справки в IBM.
Вообще то это впервые сделал одна известная девушка =) с харизматичной фамилией =)
Простите, не в курсе. Можно узнать фамилию девушки?
Джонна Рутковски. Blue Pill, Red Pill =)
Блин буква А на клавиатуре западает Джоанна Рутковская конечно же =)
Кому интересно: гуглим Blue Pill + Joanna Rutkowska.
Найти по сигнатуре на харде?
Тогда можно подавать хард виртуальной системе без раздела с вирусом.
можно хард просканить на низком уровне. Правда не помню такой функциональности у антивиров
Ежели до запуска ОС загружается, значит ей все равно какую ОС загружать?
Конечно, если заражалка кроссплатформенная.
Linux c MacOSью возмьет? (А то вдруг страшно стало)
Тьфу, не загружать, заражать.
Теоретически. Практически же надо под каждую систему придумать незаметный способ проникновения.
Сомнительно, но было бы интересно услышать мнение грамотного специалиста. В частности, насколько это опасно для дуалбутчиков.
> Kaspersky Lab проанализировала деятельность
> При установке, TDL-4 удалит с компьютера-носителя все остальное зловредное ПО

<ирония>
ну ясно, касперский мочит конкурентов
</ирония>
UFO just landed and posted this here
В Кровавом Мордоре.
Я восхищён.
Это круто в любом случае, даже несмотря на цели, ради которых оно используется.
Пост из разряда «на правах рекламы» :)

Хотя надо автору отдать должное — перелопатил три технические статьи, сделав одну популяристскую.

Только маленькая подмена понятий: если говорим об Eset и KsperskyLab — то TDL4 или уж TDSS в крайнем случае — но никак не Alureon. По сути это — синонимы, но Alureon — это классификация Microsoft, а о них в статье вообще ни слова. Поэтому фраза
Alureon, построенного на базе руткита TDL-4
звучит забавно.

Немного непонятен референс внизу статьи:
Kaspersky Lab via RRW via ArsTechnica
— почему «via», они что — воюют? И первую ссылку я бы заменил на www.securelist.com/ru/analysis/208050704/TDL4_Top_Bot — у нас тут почти все русскоязычные.

Ну а в остальном — хорошая выдержка. «Я бы купил» :)
«via» означает «посредством чего-либо» или «через что-либо»
«vs» означает «против»
Упс, Вы правы, на счёт «via» моя ошибка — простите.
via — через, сквозь.
(с) Лингво
"— почему «via», они что — воюют?"
вы не путайте «via» и «vs.» :)
>Как и в дикой природе — среди компьютерных вирусов и прочего вредоносного ПО, всегда побеждает сильнейший.

правильнее так: среди компьютерных вирусов, прочего вредоносного ПО И АНТИВИРУСОВ всегда побеждает сильнейший.

а то у читателя может сложиться неверное впечатление, что антивирусы в этом сражении не участвуют, а потому не могут считаться проигравшими
Первая подобная система была раскрыта ещё в 2007 году и называлась Storm Bot.
Техническое описание можно тут посмотреть
Ну все же это преувеличение насчет его силы. Ботнет, заражающий MBR, банально лечится либо виндовой консолью и /fixmbr, либо установкой GRUB. Ну и далее либо переустанавливаем систему, либо лечим. Весь этот хваленый вирус можно снести напрочь за 20 минут.

Реально пациенты ботнетов — неграмотные пользователи, у которых есть устройство с выходом в сеть, установлена ОС Windows XP и нет/жалко денег на обращение к специалисту для лечения, нет навыков пользования устройством. Под эту категорию подпадают скорее всего пользователи стран 3-го мира, которых сотни миллионов и которые в ближайшие годы все подключатся к сети (ибо нетбуки дешевеют). Печальненько.

Ну а избежать таких проблем довольно легко — верифицируемая загрузка (как во всяких плейстейшенах) + ОС, которая не позволяет модифицировать свои компоненты без цифровой подписи, скрытно устанавливать ПО и скрытно запускать фоновые программы, предотвращать завершение и удаление програмы. На айфонах например нет вирусов.

Уж сколько лет я об этом говорю, и что? Все равно все пользуются дырявыми, плохо написанными, неграмотно спроектированными, с большим количеством уязвимостей ОС, видимо знак доллара замылил всем глаза. Ну не хотите (уважаемые пользователи и разработчики ПО) слушать мои умные советы — наслаждайтесь ДДОСом, спамом и вирусами, вы вполне этого заслужили.
Внимание вопрос как система угадает что она работает в гипервизоре?
Это сложно, но теоретически возможно. Например, имея внешний источник времени производить замеры и определить влияние накладных расходов гипервизора.
>Ну все же это преувеличение насчет его силы. Ботнет, заражающий MBR, банально лечится либо виндовой консолью и /fixmbr, либо установкой GRUB. Ну и далее либо переустанавливаем систему, либо лечим. Весь этот хваленый вирус можно снести напрочь за 20 минут.

Да, уж, очень преувеличена сила ботнета, чтобы его убрать нужно *всего лишь* переустановить систему и может быть отформатировать диск…
Нужно ещё догадаться, что твоя система заражена, а это непросто.
>Уж сколько лет я об этом говорю, и что?

Только говорить и способен… где ваша реализация наикрутейшей ОС без дырок?
Троль он и есть троль…
Не говоря о том, что все написанное бред полный.
>При установке, TDL-4 удалит с компьютера-носителя все остальное зловредное ПО

где можно скачать этот ботнет? )))
UFO just landed and posted this here
Сервера с базами данных находятся в здании правительства Молдовы, Барак, присылай морских котиков(можно тех что Бин Ладена порешили) и спасай Молдову, может нефть найдете. Либеральное правительство задолбало в корень квадратный.
Expert botnet pack — мы удалим все вредоносное ПО, слегка займем ваш инет канал*.
Первые 15 оптимизаций системы бесплатно.

*от 50 до 100 кб/сек, первые пять минут в день цифра утраивается.
Ждем появления второго аналогичного ботнета, Который будет чистить конкурирующего первого. Серьезный же бизнес!
SpyEye же при заражении удалял зевса. Так что и такой вариант вполне вероятен.
А есть в этом коде ботнета баги или фичи? Удивляюсь как весь этот код написан и протестирован.
УРА!!! Мои стати пользоваться популярностью на Хабре!!!)
чтоб защититься надо всего лишь GRUB поставить?
руткит (а точнее — буткит) инфицирует раздел главной загрузочной записи жесткого диска (MBR), ответственной за загрузку операционной системы. Это значит, что код руткита загружается еще до ОС, не говоря об анти-вирусе, что делает его нахождение и удаление еще более нетривиальной задачей


С каких это пор антивирусы разучились бороться с заражением загрузочного сектора? Еще в 90х такие выри были, старо как мир.
Sign up to leave a comment.

Articles