Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Мирт и гуава: Эпизод 3

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 15 июл 2010, 13:59  MSK
Сюжеты: Руткиты, Зараженные носители, Технологии вредоносных программ, Realtek, Stuxnet
0.8
 

География распространения загадочного Stuxnet примечательна не меньше, чем он сам.

Мы детектируем руткит-компоненты (подписанные драйвера) как Rootkit.Win32.Stuxnet, а прочие файлы как Trojan-Dropper.Win32.Stuxnet.

За последние 4 дня система Kaspersky Securty Network зафиксировала более 16 000 пользователей по всему миру, на компьютерах которых были обнаружены компоненты троянца (которого на самом деле следует считать червем – из-за распространения на флешках).

Если посмотреть на эту статистику, нанесенную на карту мира, то станет видно, что центрами эпидемии являются три страны – Иран, Индия и Индонезия (все три на букву «И», забавно).

В каждой из этих стран число зафиксированных KSN инцидентов превышает 5000. Для сравнения – в России около 150, а в Китае всего лишь 5.

Объяснение такой географии довольно сложно, но должно в первую очередь базироваться на факте распространения Stuxnet на флешках. Такой путь не является самым быстрым, но, с другой стороны, может обеспечить вирусу весьма долгий срок существования (как мы видим это на примере вируса Sality, который также распространяется на съемных накопителях).

Очевидно, что пока еще эпидемия не вышла за пределы азиатского региона.

Но возможно, эта же география поможет установить и причину наличия подписанных руткит-компонент?

Конечно, конспирологические теории - не самое благодарное дело, но паранойя – это профессионально для it-security. Поэтому позволю себе высказать следующие две гипотезы.

Realtek является «железячной» компанией, и написание софта для своих устройств - это побочный процесс, для которого оптимальней всего - использование аутсорсеров. А какая страна является всемирным лидером по аутсорсинговому программированию?

Правильно: Индия.

Может аутсорсер, создающий софт для компании, обладать средствами для «подписывания» программ сертификатом этой компании? Возможно, да.

Таким образом, можно сделать предположение, что вредоносная программа была создана именно в Индии (смотрите на карту) и, возможно, не без наличия инсайдера среди разработчиков приложений для Realtek.

Хотя, если строить предположения, то я бы не стал сбрасывать со счетов и вариант того, что данные драйвера на самом деле являются легальными драйверами, созданными компанией Realtek.

Да, обладающие руткит-функционалом и скрывающими от пользователя файлы вида ~WTRxxxx.tmp и *.lnk файлы, расположенные в корне сменного накопителя. Собственно, почему бы и нет?

Историю с руткитом XCP от компании Sony антивирусная индустрия помнит еще очень хорошо.

Ах да, я забыл кое-что важное :)

«Миртовые (лат. Myrt aceae) — семейство покрытосеменных растений, принадлежащее порядку Миртоцветные (Myrtales).К этому семейству относятся такие растения, как мирт, гвоздичное дерево, гуава, фейхоа, чайное дерево и эвкалипт.»

Название «Мирт и гуава» в этой серии постов использовано не просто так. В коде драйверов руткита содержится авторское название этого проекта:

b:\myrtus\src\objfre_w2k_x86\i386\guava.pdb
Проект «Мирт», модуль «Гуава».

Продолжение следует?


12 комментариев

старые сверху
«дерево»
 

Игорь Крейн

15 июл 2010, 19:59
0
 

Если уж строить предположения - то нехорошие люди могли и пролезть в сеть Realtek. Странно, что они так долго молчат, кстати.

Александр Гостев

15 июл 2010, 20:25
0
 

Re:

На этот счет у меня есть новая конспирологическая теория.
Но чтобы ее обосновать - нам надо до конца проанализировать еще 12 файлов-компонентов этого монстра. А там все очень круто ...

SetupNick

15 июл 2010, 20:26
-1
 

Так, ну я пришёл к гипотезе с инсайдером в предыдущем посту самостоятельно.

Но если стать совсем параноиком, то может имеет смысл забыть о цифровой подписи, как о гаранте чистоты? Если уж такая ерунда стала твориться.

Игорь Крейн

15 июл 2010, 21:15
0
 

Re:

Ну, инсайдер - это наиболее вероятная гипотеза, как мне кажется. Но теоретически могут быть и другие варианты. В прошлом эпизоде как раз даётся намёк на версию, что подпись подделана - это очень маловероятно, но сбрасывать её со счетов тоже нельзя. Если подписи научатся подделывать - будет большой переполох. ;)

SetupNick

15 июл 2010, 22:31
0
 

Re: Re:

Я, если честно, вообще не в курсе того, как устроены эти подписи. Но уже сказал, что возможно, стоит пересмотреть их незыблемость.

Constantin E. Climentieff

16 июл 2010, 13:39
1
 

Re: Re: Re:

SetupNick, если "пересмотреть незыблимость" ЭЦП, это весь электронный документооборот всего мира рухнет. Почище атомной войны.

З.Ы. Саныч, проду давай! :)

skoworodker

16 июл 2010, 15:25
0
 

Re: Re: Re: Re:

отчасти согласен, но не сосем понимаю механизм доверия ЭЦП. ведь так и я могу купить у "ВериСигна" эцп для подписи приложений (если не ошибаюсь 10 килорублей за год), и подписывать свои тояны или вормы?

Игорь Крейн

16 июл 2010, 18:46
0
 

Re: Re: Re: Re: Re:

Ну, как бы есть разница между подписью skoworodker и подписью Realtek. ;) И потом, за первый же мис-юз подпись враз отзовут, как я понимаю.

skoworodker

18 июл 2010, 22:52
0
 

Re: Re: Re: Re: Re: Re:

получается что антивирусы "доверяют" только определённому списку подписей? а я где-то слышал что подпись - это панацея.
да и вобще как можно содержать такой список, кому именно доверять-то? мне кажется что механизм другой

Umnik

19 июл 2010, 11:53
0
 

Re: Re: Re: Re: Re: Re: Re:

Доверяют не совсем подписи. Доверяют центру сертификации. То есть ты можешь своей собственной подписью подписывать файлы, но она не будет доверенной.

skoworodker

20 июл 2010, 12:50
0
 

Re: Re: Re: Re: Re: Re: Re: Re:

так а если я за 10к у вери сигна куплю? этот центр же доверенный?

Вячеслав Русаков

19 июл 2010, 22:29
0
 

А между прочим...

Руткит-драйверы там довольно интересные. Анализирую :)

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге