Главная→Аналитика→03 ноя 2010→Рейтинг вредоносных программ, октябрь 2010
«Лаборатория Касперского» предлагает вниманию пользователей октябрьские рейтинги вредоносных программ.
В целом месяц прошёл относительно спокойно, однако хочется обратить внимание на несколько интересных событий. В начале октября был обнаружен вирус Virus.Win32.Murofet, которым были заражены многие PE-файлы. Его основная особенность заключается в генерировании ссылок с помощью специального алгоритма, который основывается на текущих времени и дате на инфицированном компьютере. Зловред получает текущие год, месяц, день, минуту в системе, генерирует два двойных слова, считает на их основе md5, добавляет одну из возможных доменных зон — .biz, .org, .com, .net, .info, прибавляет в конце строки “/forum” и затем использует полученную ссылку. Интересно, что этот вирус не заражает другие исполняемые файлы и тесно связан с Zeus`ом. Так, сгенерированные ссылки относятся к его инфраструктуре, а по ним располагаются загрузчики самого бота. Этот зловред демонстрирует изобретательность и рвение, с которым разработчики Zeus`а пытаются распространить своё творение по всему миру.
Растет популярность поддельных архивов, детектируемых нами как Hoax.Win32.ArchSMS. После запуска программы пользователю предлагается отправить одно или несколько SMS-сообщений на премиум-номер для получения содержимого архива. В большинстве случаев после отправки сообщения на экране компьютера появляется инструкция по использованию торрент-трекера и/или ссылка на него. Возможных вариантов довольно много, но результат один — пользователь теряет свои деньги и не получает искомый файл. Такого рода мошенничество появилось относительно недавно — несколько месяцев назад, но с тех пор интерес к нему со стороны злоумышленников не угасает, что подтверждается статистикой, собранной с помощью KSN (Kaspersky Security Network):

Стоит также упомянуть о том, что в октябре компания Microsoft побила свой рекорд по количеству выпущенных за месяц патчей. Так, 12 октября было выпущено 16 бюллетеней по безопасности, закрывающих 49 различных уязвимостей. Прошлый рекорд был поставлен в августе, но тогда было исправлено только 34 уязвимости. Это говорит о том, что киберпреступники, стремясь реализовать свои замыслы, активно используют недоработки в продуктах софтверного гиганта. К примеру, знаменитый червь Stuxnet на момент своего появления использовал четыре ещё не закрытые zero-day уязвимости. В октябрьском бюллетене была исправлена третья уязвимость, используемая Stuxnet`ом, а ещё одна до сих пор остается незакрытой.
В первой таблице перечислены вредоносные и потенциально нежелательные программы, которые были обнаружены и обезврежены на компьютерах пользователей.
| Позиция | Изменение позиции | Вредоносная программа | Количество зараженных компьютеров |
| 1 | 0 |
Net-Worm.Win32.Kido.ir | 386141 |
| 2 | 0 |
Virus.Win32.Sality.aa | 150244 |
| 3 | 0 |
Net-Worm.Win32.Kido.ih | 141210 |
| 4 | 0 |
Trojan.JS.Agent.bhr | 104094 |
| 5 | 0 |
Exploit.JS.Agent.bab | 85185 |
| 6 | 1 |
Virus.Win32.Virut.ce | 81696 |
| 7 | 8 |
Packed.Win32.Katusha.o | 74879 |
| 8 | -2 |
Worm.Win32.FlyStudio.cu | 73854 |
| 9 | 2 |
Virus.Win32.Sality.bh | 57624 |
| 10 | -1 |
Exploit.Win32.CVE-2010-2568.d | 54404 |
| 11 | 1 |
Exploit.Win32.CVE-2010-2568.b | 51485 |
| 12 | -2 |
Trojan-Downloader.Win32.VB.eql | 49570 |
| 13 | 0 |
Worm.Win32.Autoit.xl | 43618 |
| 14 | 0 |
Worm.Win32.Mabezat.b | 43338 |
| 15 | 5 |
Trojan-Downloader.Win32.Geral.cnh | 39759 |
| 16 | 1 |
Worm.Win32.VBNA.b | 33376 |
| 17 | -1 |
Trojan-Dropper.Win32.Sality.cx | 30707 |
| 18 | New |
Trojan.Win32.Autoit.ci | 29835 |
| 19 | New |
Trojan-Dropper.Win32.Flystud.yo | 29176 |
| 20 | New |
Worm.Win32.VBNA.a | 26385 |
За прошедший месяц значительных изменений в таблице не произошло. Лидеры всё те же — Kido, Sality, Virut, CVE-2010-2568. Стоит лишь отметить рост количества срабатываний на вредоносный упаковщик Packed.Win32.Katusha.o (6-е место), используемый вирусописателями для защиты и распространения фальшивых антивирусов. Червь Worm.Win32.VBNA.a (20-е место) аналогичен предыдущему зловреду, однако написан на высокоуровневом языке Visual Basic. Более подробные описания обоих пакеров были приведены в предыдущих двадцатках.
Вторая таблица характеризует обстановку в интернете. В этот рейтинг попадают вредоносные программы, обнаруженные на веб-страницах, а также те зловреды, которые пытались загрузиться с веб-страниц на компьютеры пользователей.
| Позиция | Изменение позиции | Вредоносная программа | Число уникальных попыток загрузки |
| 1 | New |
Trojan.JS.FakeUpdate.bp | 114639 |
| 2 | -1 |
Exploit.JS.Agent.bab | 96296 |
| 3 | 8 |
Exploit.Java.CVE-2010-0886.a | 89012 |
| 4 | New |
Hoax.Win32.ArchSMS.jxi | 78235 |
| 5 | 1 |
Trojan.JS.Agent.bhr | 63204 |
| 6 | -2 |
AdWare.Win32.FunWeb.di | 62494 |
| 7 | New |
Trojan.JS.Redirector.nj | 61311 |
| 8 | -3 |
AdWare.Win32.FunWeb.ds | 52404 |
| 9 | New |
Trojan.JS.Agent.bmx | 35889 |
| 10 | 3 |
AdWare.Win32.FunWeb.q | 34850 |
| 11 | -1 |
AdWare.Win32.FunWeb.fb | 34796 |
| 12 | New |
Trojan-Downloader.Java.Agent.hx | 34681 |
| 13 | New |
Exploit.JS.CVE-2010-0806.i | 33067 |
| 14 | 1 |
Exploit.JS.CVE-2010-0806.b | 31153 |
| 15 | New |
Trojan-Downloader.Java.Agent.hw | 30145 |
| 16 | New |
Trojan.JS.Redirector.lc | 29930 |
| 17 | New |
Exploit.Win32.CVE-2010-2883.a | 28920 |
| 18 | -6 |
Trojan-Downloader.Java.Agent.gr | 27882 |
| 19 | -3 |
AdWare.Win32.FunWeb.ci | 26833 |
| 20 | New |
AdWare.Win32.FunWeb.ge | 25652 |
Никаких серьезных изменений за месяц в этой таблице не произошло — по-прежнему лидируют эксплойты на CVE-2010-0806 и рекламные программы FunWeb. Но всё же хочется отметить появление нескольких любопытных экземпляров.
Эксплойт Exploit.Win32.CVE-2010-2883.a, эксплуатирующий соответствующую уязвимость, обнаруженную чуть больше месяца назад, занял в таблице 17-е место. Таким образом, можно говорить о том, что злоумышленники достаточно быстро взяли этот эксплойт на вооружение. Брешь находится в уязвимой библиотеке cooltype.dll, входящей в состав Adobe Reader`а, а сама уязвимость заключается в некорректной обработке специально сформированного файла шрифта. Если взглянуть на географическое распределение Exploit.Win32.CVE-2010-2883.a, видно, что наиболее часто этот вердикт выдавался в США, Великобритании и России. По-видимому, киберпреступники рассчитывали на то, что в этих странах будет наибольшее количество компьютеров с непропатченым Adobe Reader`ом.
Вредоносный скрипт Trojan.JS.Redirector.nj (7-е место) размещается на некоторых порно-сайтах и выдаёт сообщение, в котором требует отправить SMS на премиум-номер за пользование ресурсом. Причём скрипт устроен так, что для того чтобы закрыть страницу, нужно воспользоваться диспетчером задач или иной программой с аналогичным функционалом.
Сообщение, выдаваемое Trojan.JS.Redirector.nj
Другой представитель двадцатки Trojan.JS.Agent.bmx (9-е место) — классический эксплойт для браузера, скачивающий Trojan-Downloader, который в свою очередь получает список аж из тридцати ссылок, ведущих на разнообразные зловреды. Среди них Trojan-GameThief.Win32.Element, Trojan-PSW.Win32.QQShou, Backdoor.Win32.Yoddos, Backdoor.Win32.Trup, Trojan-GameThief.Win32.WOW и др.
А на первом месте обосновался скрипт из семейства FakeUpdate — Trojan.JS.FakeUpdate.bp. Он размещается также на порно-сайтах и предлагает скачать видео соответствующего содержания. Однако когда пользователь хочет просмотреть ролик, появляется всплывающее окно с требованием скачать новый плейер для проигрывания видео.
Предложение скачать новый плейер, показанное Trojan.JS.FakeUpdate.bp
Исследование показало, что инсталлятор, помимо легального плейера Fusion Media Player 1.7, содержит ещё и троянец, модифицирующий файл hosts. Этот троянец ставит IP-адрес локальной машины 127.0.0.1 в соответствие многим популярным сайтам и устанавливает на заражённой машине локальный веб-сервер, после чего при попытке зайти на один из перехваченных сайтов в браузере пользователя отображается страница с требованием оплатить просмотр порно-ролика.
Страница, отображаемая вместо сайта bash.org.ru
Другие новинки не так интересны, как те, что мы уже рассмотрели, но всё же стоит о них упомянуть. Два новых Java-загрузчика — Trojan-Downloader.Java.Agent.hx (12-е место) и Trojan-Downloader.Java.Agent.hw (15-е место) используют методы OpenStream класса URL для скачивания других вредоносных объектов. А Hoax.Win32.ArchSMS.jxi (3-е место) принадлежит к тем фальшивым архивам, которые были описаны в начале статьи. Таким образом, хотя месяц не был отмечен громкими событиями, без новых и интересных зловредов, как мы видим, не обошлось.
|
03 ноя 2010, 14:15
Нестыковка Вячеслав, будьте любезны - прокомментируйте различные результаты по рейтингу, приведённые у Вас и Вашего коллеги Сергея Голованова: http://www.securelist.com/ru/blog/34374/KSN_v_deystvii_3 |
|
-2 |
Re: Нестыковка
Цитирую абзац, написанный Сергеем:
"Через некоторое время после выхода обновлений можно увидеть, какие вердикты получили файлы, заблокированные "облаком", от других подсистем. Получив таким образом список вердиктов заблокированных "облаком" файлов, мы получим список новых вредоносных программ и их модификаций, которые распространяли злоумышленники в сентябре."
Он весьма однозначно отвечает на ваш вопрос.
|
-1 |
Re: Re: Нестыковка
Таким образом, в вашей статистике отображены детекты на уже известные на момент сбора статистики зловреды, но не на новые?
|
-1 |
|
-3 |
Re: Re: Re: Re: Нестыковка
Как и меня - Ваша манера ответов. Кстати, а что с www.secureblog.info? Там Ваша манера ответов меня ещё больше потрясала и вызывала массу лулзов.
|
-4 |
|
07 ноя 2010, 16:03
Всё как обычно. |
|
11 ноя 2010, 16:00
Я обращаюсь к "Лаборотории касперского": на днях, я залез на одну из ссылок, которая очевидно оказалась "вредоносной", мой Kaspersky Internet Security 2010 закричал о угрозе HEUR:Trojan.Script.Generic и в отчёте написал "заражён"...Однако при проверке вообще ничего не нашёл, я делал полную проверку два раза. |
|
1 |
Re:
Здравствуйте. Нет, это было не ложное сообщение. Скорее всего, вредоносный скрипт с сайта был вначале задетектирован, а потом удалён. При "полной проверке" ничего и не должно было появится. Для получения точного ответа рекомендую обратиться в службу технической поддержки "Лаборатории Касперского".
|
0 |
Re: Re:
Надеюсь, что он ко мне не зашёл...
Конечно странно себя ведёт мой kaspersky internet security 2010: достаточно что-либо скачать с любым вредоносным ПО (кроме потенциально нежелательных и вредоносных программ), будь это червь, троян или вирус, он сразу его запускает на компьютер и выдаёт перед этим "разрешить или запретить доступ,а затем, в запршиваемом объекте по URL-адресу ... обнаружена угроза, объект заражён и всё, он уже в компьютере.
Можно как-то этого избежать и почему он не может сразу удалить как нежелательную или вредоносную программу не пуская её на жёсткий диск?
Я прошу прощения за большое колличество вопросов, но я хочу ещё спросить про мой компьютер: вначале, когда он был совсем новый (это было летом) я мог играть во все игры без каких-либо проблем, но вот, буквально месяц назад у меня всё-же они появились.
При любых играх системный блок стал зависать, то сразу же после запуска, то через час, иногда через два...
Мне посоветовали отключить касперсого во время игр, первые дни они действительно перестали виснуть, но, опять, через 3-4 дня начали зависать.
Может ли это как-то быть связано с антивирусом или всё дело в неисправности видеокарты, блока питания или материнки, ведь вирусов в компьютере вообще нет?
Заранее огромное спасибо)
|
1 |
Re: Re: Re:
1) У тебя Kaspersky сам запускает программы из интернета? :)
2) Когда у меня стоял Kaspersky Internet Security 2010, то он блокировал закачку сразу после того, как он понял, что это вредонос. Попробуй полазить в настройках. Хотя может у тебя версия нерабочая? Попробуй переустановить, но сохрани данные об активации и других важных элементах.
3) Знакомые посоветовали вырубать Kaspersky потому что он ест много ресурсов компа. (Особенно ЦП. У меня порой бывает 46%).
Выключать не советую. Ты лучше проверок не ставь, так он вроде бы меньше берёт. А играть плохо получается наверное из-за компьютерного мусора (ненужных ярлыков в реестре, временных файлов...)В результате компьютер медленне рабатает. Для исправления можно использовать стандартную "Очистку диска" . Или другие утилиты. У меня Autologics. Правда иногда могут возникать неполадки с системой, но их можно исправить. И в последнее время этого вообще не возникает.
исправлено: Андрей, 24 ноя 2010, 23:02
|
21 ноя 2010, 12:08
Вот у меня такая проблемка: |
|
1 |
Re:
Я тебе сочувствую. У меня была похожая проблема. Вирусы нашёл, а нейтрализовать не может. Один раз ругался на Wininit.exe (вроде бы так называется), который является системным файлом автозапуска.
Все действия предназначены для ОС Windows 7!
После того как переставишь (хотя можно это сделать это и потом)в проводнике открой папку C:\Windows\System32\Drivers\ets\ . (Если Windows на другом диске, то измени С на букву диска, где стоит система). Дважды щёлкни по hosts. В выборе программы выбери Блокнот. Если встретишь строчку типа XXX.XXX.XXX.XXX адрес сайта, на который нельзя попасть , то удаляй её.Сохрани изменения. Перезапусти браузеры, проверь возникает ли проблема. Файл hosts у меня выглядит как на фотографии.
http://i074.radikal.ru/1011/95/3ed35fed0455.png
Если у тебя XP, можно на сайте Яндекса об этом почитать.
http://help.yandex.ru/search/?id=1111671
Если не помогло, переименуй hosts например в hosts1. В принципе, система и без него работает (по крайней мере у моего компа). Или попробуй поменять местоположение hosts'a .
Как делать здесь: http://www.commix.ru/security/block-hosts.html
Если ничего не получается зараза наверное в реестре. Хотя после инсталлирования Kaspersky Crystal или KIS 2010 они сами смогут всё поправить...
исправлено: Андрей, 07 фев 2011, 19:16
|
1 |
Re: Re:
Спасибо Андрей!Помогло! Так и думал что где то прописан запрет на сайт...и вот теперь знаю где))))просто удалил строчку сайта в контакте из файла hosts и всё заработало)))
P.S.у меня были проблемы с касперским 2011 когда стояла триальная версия...а щас лицензия стоит и проблем нет...пока что...но таких глюков как за триалом не наблюдается...
|
1 |
Re: Re: Re:
Рад, что всё нормально. (Если честно первый раз помогаю кому-то в интернете)
Про KIS 2011) Видимо для любимых пользователей с лицензией все глюки устранили :)
|
1 |
Re: Re: Re: Re:
А... Я понял, почему у тебя с KIS 2011 сейчас всё в порядке!
Просто я тестировал версию ...400 , а сейчас для скачивания доступна ...556 .
|
24 ноя 2010, 00:39
Никак не могу зайти на сайт "http://vkontakte.ru" Такая же проблема... |
|
0 |
Re: Никак не могу зайти на сайт "http://vkontakte.ru"
Попробуй сделать вышеописанные мной действия.
|
27 ноя 2010, 23:36
стала скачивать антивирус Касперского,комп. выдает сообщение: the installer you are trying to use is coppurted or incomplete. this could be the a result of a damaged disk, a failed download or a virus. yuo may want to contakt the author of this installer to obtain a new copy. it may be possible to skip this check using the/ NCRC command line switch. Так же появляется такая надпись: не является приложением win32. что это значит? у меня может ОС глючит, или как? что делать? помогите пожалуйста, заранее спасибо. |
|
1 |
Re:
Интересная проблема. Если в переводчике обработать англоязычный текст, то получится вот что: "вы пытаетесь использовать установщик встроен coppurted или неполными. Это может быть результатом поврежденного диска, сбой загрузки или вирус. yuo может потребоваться инвестиционных автор этот установщик для получения новой копии. можно пропустить эту проверку, используя / НКПК командной строке ключ." Тоесть как я понимаю текст должен быть такой: "Вы пытаетесь использовать встроенный установщик . Ошибка могла быть вызвана повреждениями диска,
сбоями загрузки, или вирусом. Вам может потребоваться ... автор этого установщикадля получения новой копии. Можно пропустить..."
Так, значит из сообщения такая информация: вы используете специальный установщик windows, но была вызвана ошибка. Она может быть из-за...
Надпись: "...не является приложением Win32" у меня появляется если я в Блокноте сохраняю файл с расширением .exe и запускаю его. Так что можно сказать, что система не считает файл установщика "своей" программой.
Для начала задам вопросы.
1) Где ты скачивала Касперского?
2) Когда именно выскакивает ошибка?
Можешь попробовать скачать другой антивирус, например Nod 32, Microsoft Security Essentials (http://www.microsoft.com/security_essentials/) и.т.д.
исправлено: Андрей, 28 ноя 2010, 00:26
|
1 |
Re: Re:
Ошибка выскакивает когда примерно пять процентов файла скачается, у меня толком не получается ничего скачать, что не поставлю скачиваться появляется ошибка
|
1 |
Re: Re: Re:
Попробуй с другого компа на флешку перекинуть установщик и через неё установить.
Из сообщения понятно, что была попытка установить программу, а не просто скачать её. ("Вы пытаетесь использовать встроенный установщик . Ошибка могла быть вызвана повреждениями диска..." Когда скачиваешь нажимай на "Сохранить", а не на "Открыть"
исправлено: Андрей, 28 ноя 2010, 22:48
|
28 ноя 2010, 20:42
еще одна проблема,когда скачиваю заархивированные файлы zip, rar выскакивает сообщение: C:/ documents and settings/Admin/local settings/temp/kis 9_0_0_736 ru.rar: Неожиданный конец архива, или просто пишет ошибка. |
|
1 |
Re:
Странно, файл установщика должен называться kis9.0.0.736ru.exe ,а у тебя через знак "_" вместо точки и расширение для WinRar' а.
Хотя это в temp-папке...
Так, вот ссылка на файл: http://depositfiles.com/files/5z5ze8vck
осле скачивания в Проводнике нажимаешь клавишу Alt. В появившемся меню выбираешь "Сервис"-Параметры папок-Вкладка "Вид". Находишь пункт: "Скрывать расширения для зарегистрированых типов файлов"
Снимаешь с него флажок. Кнопка "ОК".
Находишь загруженный файл. Щёлкаешь на нём один раз. Нажимаешь кнопку "F2". После линии (________) будет стоять точка. Удали всё справа до этой точки в имени файла. После удаления справа от точки без пробела пишешь: "rar" (без ковычек). Жмём Enter.
Щёлкни два раза по получившимуся файлу. Будет еаписано ввести пароль к зашифрованному файлу. Вводишь "123456789" (без ковычек) Далее распаковываешь файл установщика и запускаешь его.
исправлено: Андрей, 28 ноя 2010, 22:46
|
28 ноя 2010, 23:04
Ясно, большое спасибо за помощь! |
|
28 ноя 2010, 23:12
http://depositfiles.com/files/5z5ze8vck а что именно нужно по этой ссылке скачать? |
|
1 |
Re:
Если у тебя Касперский пока что не скачался, то скачивай здесь, по этой ссылке.
!!Потом поменяй расширение на rar и введи пароль 123456789 !!
(На всякий случай поставил, если вирус следит за скачиваемыми файлами. Всё равно шифрование не преодолеет)
исправлено: Андрей, 29 ноя 2010, 22:07
|
20 дек 2010, 02:58
я попыталась скачать файл по этой ссылке. Появилось сообщение: Файл не может быть сохранен, так как исходный файл не может быть прочтен. |
|
0 |
Re:
Что у тебя с проблемой? Прошла? Если да, то этот файл можешь не скачивать. И если нет, то как идея с флешкой, на которой записан антивирус? Такое сообщение скорей всего из-за того, что я поменял расширение на неизвестное (чтоб вирус не подумал о том, что это антивирус. Правда лучше бы было имя изменить...) То есть система не может прочитать файл. Кстати, а другие файлы скачиваются? Проблемы случайно не с провайдером (поставщиком услуг интернета)?
|
15 янв 2011, 17:03
не получается скачать не только антивирус, но и другие файлы. скачивается половина, а потом пишет ошибка |
|
16 янв 2011, 20:52
у меня вопрос еще такой, не получается разархивировать заархивированные файлы. не подскажете из-за чего это может быть? у меня есть программа 7-zip, и winrar, может какая-то другая нужна? |
|
20 янв 2011, 17:20
что такое "не является приложением win 32"? Постоянно появляется диалоговое окно с этим текстом, когда что то скачиваю... |
|
26 янв 2011, 21:00
Обо всём по порядку. |
Об авторе
Также в аналитике
В блоге
Источники