У кого? :-)
Я не знаю какой именно антивирус не сработал, да и проблемой детектирования я мало занимаюсь. Я - вирусный аналитик всего-лишь.
Возможные варианты - не было сигнатур для вируса, не сработал поведенческий фильтр... Но это только догадки.
Честно говоря, подобного рода "поделия" встречаются каждый день. Из интересных моментов здесь - только прием шифрованных данных, различных для каждой сессии. Остальное - ничего интересного. Честно :-)
Можно к бабке было не ходить, что бы понять, что грузят лоадер. Исходя из ванего описания - скорее всего резидентный. Так что все, кто зашёл на этот линк из осла потенциально превратились в бота. Даже убив подруженного троя, можно оставаться жертвой и стабильно получать новых троев к себе на машину.
Такой механизм юзают почти все "злыдни" по причине того, что проще загрузить через сплоит 5кб кода, чем 100кб. И второй момент - потом можно постоянно подгружать новые трои.
Файрволл - оно хорошо. Но эффективность сильно зависит от настроек. Подавляющее большинство из всей заразы что я видел, грузилось по 80-му порту. Опять-таки, если троян нацелен на противодействие файрволлу, то файрволл не поможет... Много всяких тонкостей есть.
Простите а для чего по вашему мнению существует firewall ? По моему личному и неличному мнению, как раз для того что бы предотварщать ататки из сети, причем без разницы в какой форме, для этого же и существуют правила и фильтры, каким бы ни был троян, правило/фильтр можно настроить под потребности, в данном случе настроенно правило приема/отсылки запросов, но не как не приема каких либо файлов без уведомления пользователя - под средством скриптов.
Никогда не настраивал файрволл серьезно. Максимум перекрывал порты и мне всегда было интересно: сможет ли файрволл отслеживать скачивание EXE-файлов из браузера? И как, например, на вашем файрволле настроены правила для svchost?
Если есть интеграция с браузером - сможет, правда на прктике не видел, сдесь просто правило стандартных запросов прописано, все что левое - отсекать
Что касается svhost тут нужно упомянуть два момента - а) правила для люблго сервиса и приложения "до свидание" кроме тех кого я прописал и настроил
б) слежка памяти, недопуск к инжектам.
Да черт с ним, с обходом. Если троян содержит функции противостояния конкретному файрволлу (или антивирусу) и он смог запустится - эти защитные программы уже не спасут. Их либо выключат, либо покорежат, либо будут управлять их работой.
файрволл - это межсетовой экран, работает на уровне IP, портов, протоколов, байт/сек etc, и ему ультрафиолетово, что там выше по модели OSI происходит, а вот система обнаружения вторжения (IDS) как раз и отвечает за детектирование "ненормальной" работы системы, в соответствие с заранее настроенными правилами. И одно к другому может не иметь никакого отношения. Но виндовс-пользователи часто путают эти два понятия, т.к. во покупаемых ими ПО это всё намешано в кучу...
какие браузеры были уязвимы к сплойту? У меня знакомый зашел по такой ссылке 7-м ослом, обновленный касперский молчит и других признаков заражения нет.
Увы, не знаю :-( Мне в руки попал конец цепочки, ни HTML-страницы, ни первого скачанного файла не было. А хост к тому времени уже лежал. Ищите по имени библиотеки, оно всегда одинаковое. Ну и CureIt эту заразу знает, сегодня добавляли с коллегами.
Сегодня утром получил похожее письмо, правда внешний вид был совершенно другим, чем вчерашние письма, да и url другой.
см скриншот.
если нужно, могу кинуть код скрипта, который запускается. причем, идет проверка на браузер и код посылается интернет эксплореру, всем остальным идет редирект на одноклассников.
Да, это вторая волна. Утром, значит, пошло? Интересно... Сегодня около 18 по москве добавил записи для детектирования и этих файлов. А код проверьте на DrWeb-овском сайте, если не будет определен - присылайте.
Пришлите через форму на сайте DrWeb (укажите, что с одноклассников - больше шансов, что не пропустим). И на vilgeforce@gmail.com в архиве с паролем. Спасибо.
у меня линк был на какой-то сервер с домэйнов .cn, а в firefoxе ничего и не происходит. происходит только когда http-agent - internet explorer.
DrWeb нашел там вот это: VBS.Psyme.552, после того как я им сабмитнул.
vilgeforce, не могли бы вы высказать на правах оффтопика свое мнение относительно вирусной ситуации в сами_знаете_какой_ОС? Не из ехидства, а любопытства ради. (просто когда в топиках про уязвимости и вирусы windows всплывает название сами_знаете_какой_ОС, то на написавшего начинает литься дождь из минусов, в тяжелом случае даже в карму).
Общеизвестно, что в этой ОС нет вирусов. Вернее они есть, но пока водятся только в офисных документах. Большенство юзеров, в том числе и я сижу без антивируса, что немного напрягает. Ставить же антивирус от symantec или mcaffee как-то не хочется - помня с какими проблемами я сталкивался используя их продукты под Windows. Пока посижу, подожду что сделает Касперский - у него проскакивала альфа (бета) версия для X 10.4, но она не совсем работала под 10.5.
вообще без антивируса как-то не очень комфортно себя чувствуешь, зная что пока нет вирусов для ОС. А они появятся.
Могу. За 5 месяцев непосредственной работы с вирусами, мне не попался ни один, расчитанный не только под венду. Или были, как верно замечено ниже, только для офисных пакетов. Но так как их было мало, я про них и не помню :-)
Уязвимости, руткиты, это все есть. Целенаправленная атака на комп вполне вероятно может завершится успехом. Но я не разу не слышал об хоть какой-нить эпидемии, когда вирус само распространяется используя скажем адресную книгу зараженного компьютера.
Даже близко к туториалу не лежит :-) Приведенный кусок кода, в общем, бксполезен. А кто знает, как его применить - тому моя писанина - детский лепет. В сети полно исходных кодов троянов и вирусов, как и хороших руководств.
Большое спасибо! Очень интересна тема вирусной аналитики. Жаль, что знаний ничтожно мало (: Только на уровне avz и опыта работы сервисным инженером.
В дальнейшем хочу подучиться)
Я такой код из второй рассылки добыл. Но не стал бы я такое выкладывать: дурак какой-нибудь использует, а умные и так все это знают. Кстати, чем расшифровывали?
Оффтопик: сайт почти нечитаем - приходится выделять текст чтобы хоть что-то прочитать. И ползет по ширине :-(
Там только половина старых, две уязвимости 2008 года. Кста, рекомендую для расшифровки Malzilla.
Браузер FF. Страница слишком широкая, на экран не помещается.
Вирус в «Одноклассниках»