Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Новый инструментарий ZeuS

0.2
 

Эксперты SecureWorks опубликовали перечень новейших опций для ZeuS, которые появились в конце прошлого года и предлагаются на подпольном рынке за отдельную плату.

Троянец ZeuS Trojan-Spy.Win32.Zbot специализируется на краже информации с зараженного компьютера и предоставляется, как правило, в составе готовых комплектов для проведения кибератак, которые в последнее время приобрели большую популярность у сетевого криминала. Каждый обладатель ZeuS, создавая собственный ботнет, стремится внести свой вклад в совершенствование столь удобного публичного инструмента для монетизации корыстных помыслов.

По свидетельству исследователей, последняя версия базового комплекта ZeuS распространяется на платной основе и защищена своего рода лицензией. Активацию кода на машине обеспечивает типовой механизм защиты от пиратства, который основан на привязке к конкретной аппаратной конфигурации.

На настоящий момент вирусописателями разработан ряд модулей, расширяющих возможности администрирования ZeuS. Самый мощный и дорогостоящий из них позволяет злоумышленникам поддерживать полноценную связь с зараженным компьютером, контролируя все его аппаратные и программные ресурсы. Используя VNC-модуль (Virtual Network Computing), оператор ботнета может обходить большинство аппаратных средств аутентификации, применяемых банками, и отчислять любые суммы со счетов жертвы, не опасаясь поднять тревогу.

Более ограниченными возможностями обладает маскировочный модуль, который в случае банковской проверки удостоверяет, что финансовая операция проведена с компьютера держателя счета. Компонент, ориентированный на Firefox, позволяет ZeuS воровать персональные идентификаторы, вводимые в формы через этот веб-браузер. Уведомитель режима реального времени обеспечивает мгновенную отсылку украденных данных через Jabber-клиент. Еще один новый модуль расширяет диапазон мишеней, позволяя атаковать не только машины под Windows XP, но также под Windows 7 и Vista.

По имеющимся сведениям, в настоящее время вирусописатели проводят бета-тестирование следующей версии троянца — ZeuS 1.4. Она будет обладать расширенными возможностями работы с браузером Firefox, позволяя на лету внедрять дополнительное поле в легитимную страницу, воспроизводимую на экране. Если владелец зараженного компьютера заходит на банковский сайт и не очень внимателен, ему придется вводить не только привычные идентификаторы, но и ту информацию, которая интересует злоумышленников. В настоящее время такой трюк ZeuS выполняет только на машинах, использующих IE.

Но основным нововведением станет полиморфное шифрование. Троянец сможет перепаковываться при каждом заражении, и для резидентных файлов будут генерироваться произвольные имена. Таким образом, боты ZeuS станут носителями уникальных цифровых отпечатков, и идентифицировать их будет еще сложнее.


4 комментариев

старые сверху
«дерево»
 

Fixxxer

17 мар 2010, 15:18
-1
 

VNC-модуль - а не заметят ли такое по громадному трафику? Или там не только криптование, но и ужимание потока? Тогда неудивительно, что он самый дорогой - в таком случае это серьёзное программное решение.

Татьяна Никитина

17 мар 2010, 17:41
0
 

Re:

NetworkWorld лишь пишет (см. сайдбар), ссылаясь на экспертов SecureWorks, что вирусописатели использовали проект VNC-системы AT T.
Эта компания приобрела права на продукт, когда поглотила объединение Olivetti и Oracle вместе с лабораторией-разработчиком.

VNC использует протокол RFB http://www.hep.phy.cam.ac.uk/vnc_docs/rfbproto.pdf, который предусматривает несколько простейших способов шифрования трафика с целью сжатия, но их список может быть дополнен.

Fixxxer

17 мар 2010, 18:58
-1
 

Re: Re:

Так шифрования или сжатия? Если "простейшие" - то что мешает организовать нет-сниффинг потока с целью определения команд ботнета и выявления командных центров?

Или таких подробностей пока нет?

Татьяна Никитина

17 мар 2010, 19:39
1
 

Re: таких подробностей пока нет

SecureWorks не детализирует описание VNC-модуля, предлагаемого вирусописателями.
Я поделилась с Вами только сведениями, найденными в спецификациях RFB-протокола, где речь идет о кодировании с целью уплотнения трафика, потому и привела соответствующую ссылку.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге