Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Мирт и гуава: Эпизод 2

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 15 июл 2010, 10:43  MSK
Сюжеты: Microsoft, Руткиты, Уязвимости 0-day, Технологии вредоносных программ, Stuxnet
0.9
 

Продолжаем забираться в ботанические дебри. В этом посте о троянце Stuxnet посмотрим на вторую его особенность – цифровую подпись.

Вредоносные программы с цифровыми подписями – это страшный сон для разработчиков антивирусных компаний. На подписи завязано многое, они служат признаком легальности (неоспоримым) приложения, лежат в основе концепций информационной защиты и составляют важное звено эффективности антивирусных продуктов. Ни для кого не секрет, что файл с цифровой подписью априори вызывает «доверие» у модулей защиты и зачастую автоматически считается «белым».

Впрочем, порой случаются ситуации, когда киберпреступникам все-таки удается получить собственный сертификат-подпись. В последнее время такие инциденты, например, регулярно происходят с сертификатами у ряда троянских программ для мобильных телефонов. Мы их находим, уведомляем сертификационный центр, сертификат отзывается и т.д.

Однако со Stuxnet дело темное. Потому что используется там подпись не кого-нибудь, а компании Realtek Semiconductor, одного из крупнейших производителей компьютерного оборудования.

Отозвать сертификат у такой компании невозможно. Это повлечет за собой неработоспособность гигантского количества выпущенного ими софта.

Впрочем, давайте по порядку. Итак, вредоносная программа создает два файла в %SystemRoot%\system32\Drivers\: mrxcls.sys, mrxnet.sys

Эти файлы-драйверы призваны обеспечить работу руткит-функционала Stuxnet – скрывать его присутствие в системе\на зараженных флешках. Именно они и снабжены цифровой подписью:

Видно, что файлы были подписаны 25 января 2010 года. Это означает, что с момента создания до момента обнаружения троянца в дикой природе (в середине июня) прошло несколько месяцев.
Но как злоумышленникам удалось подписать файлы ?

Из соседнего кабинета мне подсказывают, что известен один «эксплоит», но он не позволяет подписывать произвольные файлы.

Давайте пойдем на сайт Verisign, чтобы проверить – действительно ли такой сертификат существует и был выдан ?

Что ж, сертификат абсолютно легален.

Единственное, что смущает, - это то, что он истек 12 июня 2010 года. Эта дата удивительным образом совпадает и с моментом обнаружения троянца экспертами компании VBA.

Означает ли это, что именно из-за своей подписи – он столь долгое время был «невидим» для антивирусных решений ? Возможно, да.

Все эти факты указывают на то, что действительно кто-то имеющий возможность подписывать файлы подписью от Realtek – сделал это: подписал троянца.

Мы сами не связывались с Realtek по этому поводу. Мы знаем, что это сделали ребята из ВирусБлокАда, и они до сих пор не получили никакого ответа от этой компании.

Со своей стороны, мы можем заблокировать данную подпись для наших продуктов, при помощи KSN. На самом деле мы уже сделали это.

Но что же насчет действительной опасности и текущей распространенности Stuxnet? Ответ на этот вопрос, возможно, даст информацию и об источнике проблемы ?

Продолжение следует...

13 комментариев

старые сверху
«дерево»
 

Umnik

15 июл 2010, 12:20
0
 

Нужно перетягивать по KSN теперь сами дрова Реалтека в Доверенные, дабы не улетали из-за PDM и эмулятора в Недоверенные и чтобы не пугать домохозяек алертом "Скрытая установка драйвера".

wordmonger

15 июл 2010, 15:27
1
 

Пускай пугаются и пишут в Realtek. А те пусть свяжутся с нами. :-)

Игорь Крейн

15 июл 2010, 17:54
1
 

А куда девался третий эпизод?

Александр Гостев

15 июл 2010, 18:11
0
 

Re:

да бага на сервере, сейчас перевыпущу.

Игорь Крейн

15 июл 2010, 18:36
0
 

Re: Re:

Хорошо бы. Не терпится узнать, что же там в следующей серии. ;) В частности, что же этот червь собственно делает.

Александр Гостев

15 июл 2010, 18:48
0
 

Re: Re: Re:

Что он делает - будет только в четвертой серии, увы, не сегодня.

Umnik

19 июл 2010, 11:54
0
 

Re: Re: Re: Re:

Я очень надеюсь, что ты статьи писал за компом, а не с айфона, а то мы так тебя долго не увидим :)

Игорь Крейн

19 июл 2010, 14:58
0
 

Re: Re: Re: Re: Re:

Между тем, буржуи уже говорят, что этот червь занимается промышленным шпионажем: http://www.pcworld.com/businesscenter/article/201336/new_virus_targets_industrial_s ecrets.html Так что вот и основа для конспирологической теории. ;)

Вот и по-русски: http://rian.ru/technology/20100719/256278545.html

Но всё равно интересно, что раскопали в "ЛК".

SetupNick

15 июл 2010, 20:22
0
 

Значит, мы имеем дело либо с тёмной политикой реалтек, либо с инсайдером. А значит, по идее, большого распространения такой приём получить не должен - это как с вирусами в банкоматах. Людей, сделавших это наверняка проще вычислить, чем прочих хакеров.

Что же там в продолжении...

Татьяна Никитина

19 июл 2010, 01:32
2
 

сертификат все-таки отозвали

MS пишет, что убедила VeriSign отозвать сертификат и Realtek согласилась - http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx.
В CRL, действительно, зафиксирован отзыв и датирован началом 17 июля - http://crl.verisign.com/CSC3-2004.crl.
Другое дело, что ЭЦП, оказывается, при наличии двойной подписи и отметки времени может признаваться валидной, даже если срок сертификата истек, или он отозван - http://www.f-secure.com/weblog/archives/00001987.html.

Umnik

19 июл 2010, 11:55
0
 

Re: сертификат все-таки отозвали

Так вроде сама MS может своими обновлениями блокировать подписи.

Игорь Крейн

20 июл 2010, 18:48
0
 

Становится веселее

Обнаружили разновидность этого же руткита с цифровой подписью JMicron Technology Corporation: http://www.f-secure.com/weblog/archives/00001993.html

Татьяна Никитина

20 июл 2010, 19:21
2
 

Re: Становится веселее

Угу, в ESET тоже отметили, что этот драйвер функционально не отличается от предыдущих, но бинарник скомпилирован позднее - http://blog.eset.com/2010/07/19/win32stuxnet-signed-binaries

Кстати, JMicron - тоже тайваньский производитель, специализируется на элементной базе для компьютеров, его сертификат еще актуален, а офис, если верить ESET, находится по соседству с Realtek. Так что версия о краже сертификатов вполне жизнеспособна.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге