Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Мирт и гуава: Эпизод MS10-061

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 14 сен 2010, 22:21  MSK
Сюжеты: Уязвимости 0-day, Microsoft, Критические уязвимости, Технологии вредоносных программ, Stuxnet
0.6
 

Червь Stuxnet на протяжении последних недель продолжает оставаться любимым объектом исследования со стороны антивирусных компаний.

Наша серия публикаций о нем сопровождала громадный объем исследовательской работы, которую проводили и наши специалисты. Одним из результатов этой работы стало обнаружение еще нескольких zero-day уязвимостей в Windows, использованной в Stuxnet.

Верно, еще нескольких.

До сих пор основное внимание привлекала уязвимость в обработке LNK/PIF файлов, при помощи которой червь распространялся через съемные накопители и сетевые ресурсы.

Однако, это, к сожалению, оказалось не единственным сюрпризом, со стороны неизвестных авторов Stuxnet. Дело в том, что распространение червя происходит не только при помощи вредоносных LNK-файлов. Заразив компьютер внутри локальной сети, Stuxnet пытается проникнуть на другие компьютеры, используя еще два различных способа.

Первый из них – атака с использованием уязвимости MS08-067. Напомним, что такую же уязвимость использовал и широко известный червь Kido (Conficker) в начале 2009 года.

Несмотря на то, что код эксплоита этой уязвимости в Stuxnet несколько отличается от Kido, это не столь интересный факт, как второй способ распространения.

Кроме MS08-067 Stuxnet содержит в себе эксплоит ранее неизвестной уязвимости в службе Print Spooler, позволяющей передать и выполнить вредоносный код на удаленном компьютере. В результате в атакованной системе появляются файлы winsta.exe и sysnullevent.mof.
Интерес представляет не только способ передачи вредоносного кода на удаленный компьютер, но и используемый способ его дальнейшего запуска на исполнение.

Исходя из особенностей уязвимости – заражению подвержены компьютеры использующие принтер и предоставляющие к нему общий доступ.

Сразу же после обнаружения уязвимости мы уведомили Microsoft о найденной проблеме и наши выводы были подтверждены их специалистами.

Уязвимость классифицирована как «Print Spooler Service Impersonation Vulnerability» и ей присвоен статус «критической». Сегодня Mictosoft выпустил патч MS10-061, исправляющий данную уязвимость.

В ходе анализа уязвимости в службе Print Spooler мы провели поиск среди других вредоносных программ в нашей коллекции, на предмет возможного использования этой же уязвимости. К счастью, подобных вредоносных программ обнаружено не было.

Кроме того, в коде Stuxnet экспертами «Лаборатории Касперского» была обнаружена еще одна уязвимость «нулевого дня», относящаяся к классу Elevation of Privilege, которая использовалась червем для получения полного контроля над зараженной системой. Вторая аналогичная уязвимость (EoP) была обнаружена специалистами Microsoft. Обе данные уязвимости будут исправлены в будущих обновлениях для ОС Windows.

Факт наличия сразу четырех уязвимостей, впервые использованных в Stuxnet, делает данную вредоносную программу действительно уникальным явлением в истории. До сих пор нам не приходилось сталкиваться с угрозами, которые содержали бы в себе столько «сюрпризов». Добавьте к этому использование подлинных цифровых сертификатов Realtek и JMicron, и вспомните об основной цели червя – получении доступа к информации промышленных систем Simatic WinCC SCADA.

Несомненно, Stuxnet был создан профессионалами, обладающими обширными знаниями о существующих антивирусных технологиях и их слабых местах, информацией о неизвестных уязвимостях, архитектуре и устройстве WinCC и PSC7.

Более двух месяцев мы, совместно с специалистами Microsoft и других антивирусных компаний, исследовали Stuxnet. Полученная нами информация, в том числе и о деталях работы уязвимостей, будет представлена в конце сентября на конференции Virus Bulletin в Канаде.

6 комментариев

старые сверху
«дерево»
 

SetupNick

15 сен 2010, 01:20
1
 

Вот он какой, червь профессионала...Если так качественно будет писаться вся зараза, для киберпростраства наступят нелёгкие времена.

MaXiMyS

15 сен 2010, 22:32
0
 

Re: MS10-061

Правильно сказанно))) +1

Korobkin

24 сен 2010, 23:05
0
 

Этот вирус в самостоятельно и скрытно модифицирует программу в контроллерах

Некоторые аналитики копнули ещё дальше и обнаружили ещё большую опасность - этот вирус в самостоятельно и скрытно модифицирует программу в контроллерах управления (пока только в Simatic), что раньше считалось чисто гипотетическим вариантом распространения вредоносного кода в системах управления промышленными объектами, так как:
1. по своей природе программа в контроллере не может себя модифицировать - ведь она находится обычно на флеш-памяти и пространства данных и программ разделены и не пересекаются.
2. специалисты АСУ не имели склонности писать деструктивные программы, а неспециалисты не разбирались в тонкостях программирования АСУ.
Вывод печален - надо ждать следующего шага - негласной загрузки модифицированных злоумышленниками прошивок в контроллеры.
Когда ненаше ГОСУДАРСТВО начинает использовать опыт специалистов для оправдания "благих целей", тогда сказка Камеруна о Терминаторе может стать реальностью...

По поводу "сложности" проноса флешек на промышленные объекты через службы безопасности - дело в том, что при использовании различного оборудования Флешки в "Законе", так как на флешках находятся фирменные средства авторизации - поэтому службы безопасности на такие флешки не обращают внимание - они же фирменные.
У Сименса в качестве ключей авторизации используются скрытые системные каталоги и файлы на флешках - поэтому ВСЕ программисты носят ключи на флешках и вставляют их ВЕЗДЕ.
К тому же, чтобы ключи работали по технологии авторизации Сименса флешка не должна быть защищена от записи.
Поэтому и был выбран метод проникновения на "объект" в виде флешки - флешка идёт в коробке с фирменным программным обеспечением и её на любой стадии транспортировки можно модифицировать (кстати как и носитель DVD диска).
Обрадовался бы я (инженер-программист) если бы "случайно нашёл" "фирменную" флешку с ключами и серийным номером к программе стоимостью десятки тысяч евров и воткнул бы я её в комп для просмотра наличия там ключей?
Обычный метод социальной психологии.

На картинке http://secureblog.info/articles/655.html
или в оригинале
http://www.upi.com/News_Photos/Features/The-Nuclear-Issue-in-Iran/1581/2/
написано, что время временной (30-ти дневной) лицензии истекло - при этом программа WinCC продолжает нормально работать с периодическим выводом предупреждения - то есть это не последствия "вируса", а кривые руки устанавливающего софт.

О кривых нравах "новых" "программистов" АСУ
http://www.automation-drives.ru/forum/viewtopic.php?t=14706
Так что не удивляйтесь промышленным катастрофам где-нибудь в Китае или Иране ... по вине наших (exUSSR) "спецов"

О том что используется нашими в Бушере
http://forum.skunksworks.net/Forum10/HTML/001113.html
>>3.5 Знание ОС Linux на уровне уверенного пользователя (установка драйверов, поиск отказов оборудования).
Про знание Сименса там нет ни слова !

Кстати можно ещё покапать "белорусский след" - ведь не случайно первыми этот неинтернет вирус обнаружили в Белоруссии !?

исправлено: Korobkin, 25 сен 2010, 11:11

andrew74

26 сен 2010, 23:25
0
 

Re: Этот вирус в самостоятельно и скрытно модифицирует программу в контроллерах

а как по вашему турбину на саяно-шушенской раскрутили, как раз когда Дерипаска пытался Опель выкупить.

Korobkin

02 окт 2010, 14:02
0
 

Этот вирус в самостоятельно и скрытно модифицирует программу в контроллерах и сами проекты

НА СШГЭС стояли японские контроллеры ОМРОН.
Сама СШГЭС (как и вся ГОЭЛРО) была заражена более страшным червём - Chubais.
Теперь эта зараза заражает на наноуровне... но нановариант Chubais более безобиден и проявляется только в виде утечек денег из госбюджета...

gm61

01 окт 2010, 10:17
0
 

еще один довесок

http://www.symantec.com/connect/blogs/stuxnet-infection-step-7-projects

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге

В предупреждениях