Главная→Блог→Инциденты→15 июл 2010→Мирт и гуава: Эпизод 3
География распространения загадочного Stuxnet примечательна не меньше, чем он сам.
Мы детектируем руткит-компоненты (подписанные драйвера) как Rootkit.Win32.Stuxnet, а прочие файлы как Trojan-Dropper.Win32.Stuxnet.
За последние 4 дня система Kaspersky Securty Network зафиксировала более 16 000 пользователей по всему миру, на компьютерах которых были обнаружены компоненты троянца (которого на самом деле следует считать червем – из-за распространения на флешках).
Если посмотреть на эту статистику, нанесенную на карту мира, то станет видно, что центрами эпидемии являются три страны – Иран, Индия и Индонезия (все три на букву «И», забавно).
В каждой из этих стран число зафиксированных KSN инцидентов превышает 5000. Для сравнения – в России около 150, а в Китае всего лишь 5.


Объяснение такой географии довольно сложно, но должно в первую очередь базироваться на факте распространения Stuxnet на флешках. Такой путь не является самым быстрым, но, с другой стороны, может обеспечить вирусу весьма долгий срок существования (как мы видим это на примере вируса Sality, который также распространяется на съемных накопителях).
Очевидно, что пока еще эпидемия не вышла за пределы азиатского региона.
Но возможно, эта же география поможет установить и причину наличия подписанных руткит-компонент?
Конечно, конспирологические теории - не самое благодарное дело, но паранойя – это профессионально для it-security. Поэтому позволю себе высказать следующие две гипотезы.
Realtek является «железячной» компанией, и написание софта для своих устройств - это побочный процесс, для которого оптимальней всего - использование аутсорсеров. А какая страна является всемирным лидером по аутсорсинговому программированию?
Правильно: Индия.Может аутсорсер, создающий софт для компании, обладать средствами для «подписывания» программ сертификатом этой компании? Возможно, да.
Таким образом, можно сделать предположение, что вредоносная программа была создана именно в Индии (смотрите на карту) и, возможно, не без наличия инсайдера среди разработчиков приложений для Realtek.
Хотя, если строить предположения, то я бы не стал сбрасывать со счетов и вариант того, что данные драйвера на самом деле являются легальными драйверами, созданными компанией Realtek.
Да, обладающие руткит-функционалом и скрывающими от пользователя файлы вида ~WTRxxxx.tmp и *.lnk файлы, расположенные в корне сменного накопителя. Собственно, почему бы и нет?
Историю с руткитом XCP от компании Sony антивирусная индустрия помнит еще очень хорошо.
Ах да, я забыл кое-что важное :)
«Миртовые (лат. Myrt aceae) — семейство покрытосеменных растений, принадлежащее порядку Миртоцветные (Myrtales).К этому семейству относятся такие растения, как мирт, гвоздичное дерево, гуава, фейхоа, чайное дерево и эвкалипт.»
Название «Мирт и гуава» в этой серии постов использовано не просто так. В коде драйверов руткита содержится авторское название этого проекта:
b:\myrtus\src\objfre_w2k_x86\i386\guava.pdb
Проект «Мирт», модуль «Гуава».
Продолжение следует?
|
15 июл 2010, 19:59
Если уж строить предположения - то нехорошие люди могли и пролезть в сеть Realtek. Странно, что они так долго молчат, кстати. |
|
0 |
Re:
На этот счет у меня есть новая конспирологическая теория.
Но чтобы ее обосновать - нам надо до конца проанализировать еще 12 файлов-компонентов этого монстра. А там все очень круто ...
|
15 июл 2010, 20:26
Так, ну я пришёл к гипотезе с инсайдером в предыдущем посту самостоятельно. |
|
0 |
Re:
Ну, инсайдер - это наиболее вероятная гипотеза, как мне кажется. Но теоретически могут быть и другие варианты. В прошлом эпизоде как раз даётся намёк на версию, что подпись подделана - это очень маловероятно, но сбрасывать её со счетов тоже нельзя. Если подписи научатся подделывать - будет большой переполох. ;)
|
0 |
Re: Re:
Я, если честно, вообще не в курсе того, как устроены эти подписи. Но уже сказал, что возможно, стоит пересмотреть их незыблемость.
|
1 |
Re: Re: Re:
SetupNick, если "пересмотреть незыблимость" ЭЦП, это весь электронный документооборот всего мира рухнет. Почище атомной войны.
З.Ы. Саныч, проду давай! :)
|
0 |
Re: Re: Re: Re:
отчасти согласен, но не сосем понимаю механизм доверия ЭЦП. ведь так и я могу купить у "ВериСигна" эцп для подписи приложений (если не ошибаюсь 10 килорублей за год), и подписывать свои тояны или вормы?
|
0 |
Re: Re: Re: Re: Re:
Ну, как бы есть разница между подписью skoworodker и подписью Realtek. ;) И потом, за первый же мис-юз подпись враз отзовут, как я понимаю.
|
0 |
Re: Re: Re: Re: Re: Re:
получается что антивирусы "доверяют" только определённому списку подписей? а я где-то слышал что подпись - это панацея.
да и вобще как можно содержать такой список, кому именно доверять-то? мне кажется что механизм другой
|
0 |
Re: Re: Re: Re: Re: Re: Re:
Доверяют не совсем подписи. Доверяют центру сертификации. То есть ты можешь своей собственной подписью подписывать файлы, но она не будет доверенной.
|
0 |
Re: Re: Re: Re: Re: Re: Re: Re:
так а если я за 10к у вери сигна куплю? этот центр же доверенный?
|
19 июл 2010, 22:29
|
Также в аналитике
В блоге