Главная→Блог→Инциденты→15 июл 2010→Мирт и гуава: Эпизод 2
Однако со Stuxnet дело темное. Потому что используется там подпись не кого-нибудь, а компании Realtek Semiconductor, одного из крупнейших производителей компьютерного оборудования.
Отозвать сертификат у такой компании невозможно. Это повлечет за собой неработоспособность гигантского количества выпущенного ими софта.
Впрочем, давайте по порядку. Итак, вредоносная программа создает два файла в %SystemRoot%\system32\Drivers\: mrxcls.sys, mrxnet.sys Эти файлы-драйверы призваны обеспечить работу руткит-функционала Stuxnet – скрывать его присутствие в системе\на зараженных флешках. Именно они и снабжены цифровой подписью:


|
15 июл 2010, 12:20
Нужно перетягивать по KSN теперь сами дрова Реалтека в Доверенные, дабы не улетали из-за PDM и эмулятора в Недоверенные и чтобы не пугать домохозяек алертом "Скрытая установка драйвера". |
|
15 июл 2010, 15:27
Пускай пугаются и пишут в Realtek. А те пусть свяжутся с нами. :-) |
|
15 июл 2010, 17:54
А куда девался третий эпизод? |
|
0 |
Re: Re:
Хорошо бы. Не терпится узнать, что же там в следующей серии. ;) В частности, что же этот червь собственно делает.
|
0 |
|
0 |
Re: Re: Re: Re:
Я очень надеюсь, что ты статьи писал за компом, а не с айфона, а то мы так тебя долго не увидим :)
|
0 |
Re: Re: Re: Re: Re:
Между тем, буржуи уже говорят, что этот червь занимается промышленным шпионажем: http://www.pcworld.com/businesscenter/article/201336/new_virus_targets_industrial_s ecrets.html Так что вот и основа для конспирологической теории. ;)
Вот и по-русски: http://rian.ru/technology/20100719/256278545.html
Но всё равно интересно, что раскопали в "ЛК".
|
15 июл 2010, 20:22
Значит, мы имеем дело либо с тёмной политикой реалтек, либо с инсайдером. А значит, по идее, большого распространения такой приём получить не должен - это как с вирусами в банкоматах. Людей, сделавших это наверняка проще вычислить, чем прочих хакеров. |
|
19 июл 2010, 01:32
сертификат все-таки отозвали MS пишет, что убедила VeriSign отозвать сертификат и Realtek согласилась - http://blogs.technet.com/b/mmpc/archive/2010/07/16/the-stuxnet-sting.aspx. |
|
0 |
Re: сертификат все-таки отозвали
Так вроде сама MS может своими обновлениями блокировать подписи.
|
20 июл 2010, 18:48
Становится веселее Обнаружили разновидность этого же руткита с цифровой подписью JMicron Technology Corporation: http://www.f-secure.com/weblog/archives/00001993.html |
|
2 |
Re: Становится веселее
Угу, в ESET тоже отметили, что этот драйвер функционально не отличается от предыдущих, но бинарник скомпилирован позднее - http://blog.eset.com/2010/07/19/win32stuxnet-signed-binaries
Кстати, JMicron - тоже тайваньский производитель, специализируется на элементной базе для компьютеров, его сертификат еще актуален, а офис, если верить ESET, находится по соседству с Realtek. Так что версия о краже сертификатов вполне жизнеспособна.
Ссылки по теме
Также в аналитике
В блоге