Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Затейливый криптор

Мария Гарнаева
Эксперт «Лаборатории Касперского»
опубликовано 4 май 2010, 16:37  MSK
Сюжеты: Классификация детектов
0.7
 

Сегодня на черном рынке, как известно, свои услуги предлагают многие начинающие вирусописатели. Некоторые из них хотят привлечь внимание к своим продуктам, предлагая новые возможности и технологии, не встречавшиеся ранее.

Не так давно на просторах интернета один, по-видимому начинающий, вирусописатель представил темной публике свое творение на Visual Basic’е: криптор, обладающий множеством дополнительных функций — на любой вкус. Среди возможностей этого криптора, помимо стандартной упаковки файла, указывалась и функция даунлоудера, и детектирование всех виртуальных сред «новым» методом, и выбор одного из 12 процессов Windows для внедрения своего кода, и защита файлов паролем. Список впечатляет. Специальные «вирусные» опции также представлены клиенту:

Здесь очень много занимательных пунктов, но особенно интересны два последних: это атака на BIOS и затирание разделов дисков. Меня заинтересовало, как же реализованы эти функции. Оказалось, что атака на BIOS представляет собой запись в bat-файл на исполнение операционной системой следующего непревзойденного кода на ассемблере:

К слову сказать, этот код никогда не будет исполняться на машинах предполагаемых жертв из bat-файла. По-видимому, автор просто нашел в сети примеры ассемблерного кода, позволяющего осуществить затирание данных в BIOS, и не удосужился что-либо исправить. Свидетельством этого является присутствие в bat-файле строки ENTER, являющейся в оригинальном примере комментарием к нажатию соответствующей клавиши в командной строке после ввода необходимых инструкций.

Затирание разделов дисков происходит таким же оригинальным способом записи ассемблерного кода в bat-файл.

Молодой ситх, однако, демонстрирует хорошее знание vbs, ведь часть своих вредоносных функций в крипторе он реализует с помощью vbs-скриптов, которые записываются на диск прямо из исходного файла. Вот пример части скрипта, заполняющего дисковое пространство путем создания множества файлов с произвольными данными, с забавными комментариями автора:

Хотя данный скрипт и будет отрабатываться, весь код криптора, безусловно, является подтверждением невысокого профессионализма данного вирусописателя, и в очередной раз наводит на мысль, что не стоит судить о книге по обложке… точнее, о программе по красивому графическому интерфейсу


7 комментариев

старые сверху
«дерево»
 

Black Angel

04 май 2010, 18:30
0
 

Думаю, у начинающих все равно будет спросом пользоваться поначалу. Да и многим нравится красивый "фейс"

zyx2145

04 май 2010, 20:34
0
 

Так это кейлоггер наверное :)

>Свидетельством этого является присутствие в >bat-файле строки ENTER
так это он наверное у кого-то кейлогером спер код :) И прямо из логов вставил!

Сергей Голованов

11 май 2010, 16:14
0
 

Re: Так это кейлоггер наверное :)

Скорее из строчек выдрал ж)

Bandito

05 май 2010, 08:53
1
 

Спасибо за информацию джедай Мария:)

Umnik

06 май 2010, 14:12
0
 

Красивый интерфейс?

Я бы не назвал ЭТО красивым :)

Сергей Голованов

11 май 2010, 16:14
0
 

Re: Красивый интерфейс?

Ты - не таргет)

Fixxxer

10 май 2010, 19:41
1
 

Упал под стол. Крутой вирус! Видимо, недавняя новость про вирмейкера-плотника из Беларуси, обнаруженного 14-летним школьником из той же Беларуси, вдохновила кулхацкеров :) Чем мы хуже?

Для добавления комментариев необходимо


Bookmark and Share
Закладки

В блоге