Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

KSN в действии-3

Сергей Голованов
Эксперт «Лаборатории Касперского»
опубликовано 20 окт 2010, 18:03  MSK
Сюжеты: Статистика по зловредам, Kido, ZeuS
0.7
 

Вердикт

%%

P2P-Worm.Win32.Palevo

13,83%

Trojan.Win32.Generic

8,36%

Hoax.Win32.ArchSMS

5,69%

Trojan-Spy.Win32.Zbot

5,65%

Trojan.Win32.Refroso

4,14%

Trojan.Win32.VB

3,75%

Trojan.Win32.Pakes

3,64%

Trojan.Win32.Jorik.SdBot

3,48%

Trojan-Ransom.Win32.PornoBlocker

2,82%

Backdoor.Win32.Shiz

2,81%

Trojan.Win32.Tdss

1,73%

Trojan-Downloader.Win32.FraudLoad

1,70%

Trojan-Downloader.Win32.Generic

1,52%

Trojan.Win32.Jorik.Tedroo

1,46%

Trojan.Win32.VBKrypt

1,42%

IM-Worm.Win32.Sohanad

1,36%

Trojan.Win32.Scar

1,32%

Trojan-Downloader.Win32.Refroso

1,24%

Virus.Win32.Virut

1,23%

Топ-20 семейств вредоносных программ, задетектированных "облаком" на территории России в сентябре

Получившаяся таблица должна показывать семейства вредоносных программ, которые атакую пользователей в период отсутствия их детектирования в антивирусных базах. Рассмотрим некоторые из них.

Чертова дюжина самых опасных семейств вредоносных программ сентября

P2P-Worm.Win32.Palevo - вредоносная программа, распространяющаяся в P2P-сетях и использующая IRC каналы для объединения зараженных компьютеров пользователей в единый ботнет. Первое место и 13% детектов на всех компьютерах пользователей, защищенных "облаком", теперь подтверждает предположение Александра Гостева о P2P-сетях как рассаднике вредоносных программ.

Trojan.Win32.Generic - единый вердикт антивируса для вредоносных программ, задетектированных эвристическими методами.

Hoax.Win32.ArchSMS - мошенническая программа, требующая отправить SMS на короткий номер для получения кода расшифровки содержимого архива, скаченного пользователем. На текущий момент очень актуальная вредоносная программа для Рунета, учитывая популярность таких файловых хранилищ, как: RapidShare, IFolder и т.д. Мошенники создают сайты, похожие на обычные файловые хранилища, с которых можно загружать файлы. Однако в предлагаемых архивах нет искомого содержимого, после отправки платной SMS пользователь получает: инструкцию для пользования популярными торрент-трекерами.

Пример, поддельного RapidShare сайта

Сайт партнёрской программы по распространению поддельных файловых хранилищ

Trojan-Spy.Win32.Zbot - он же "Зевс". Давно известная вредоносная программа, которая в недавнем времени переориентировалась на атаку российский финансовых систем.

Trojan.Win32.Refroso - многомодульный троянец, состоящий обычно из невредоносных блоков: утилит от "Sysinternals", сниферов, bat- файлов и т.д. Сами утилиты не вредоносные, однако получаемые с их помощью данные будут обработаны и переданы злоумышленнику основным блоком вредоносной программы. Использование сторонних утилит говорит о невысокой квалификации авторов этой вредоносной программы и об относительно удачном методе распространения их творений.

Trojan.Win32.VB - разнообразные вредоносные программы, написанные на языке Visual Basic. Делают их опять же "дети".

Trojan.Win32.Pakes - вредоносные программы, упакованные заранее известным методом для их сокрытия от сигнатурного метода обнаружения.

Trojan.Win32.Jorik.SdBot - классический IRC бот.

Trojan-Ransom.Win32.PornoBlocker - наконец-то в статистике появились порно-блокеры! Однако всего 2,82%, пришедшиеся на их детектирование без сигнатур, говорит о том, что блокеры устаревают. Это подтверждается и более полной статистикой поведения Trojan-Ransom, полученной KSN.

Количество нотификаций (синий) и пользователей (красный), с компьютеров которых пришли нотификации о блокировании вредоносных программ Trojan-Ransom

Backdoor.Win32.Shiz - еще один аналог "Зевса", специализирующийся в основном на работе с российскими банками. Некоторые модификации этого троянца охотились также за паролями Вячеслава Русакова и Александра Гостева.

Часть ресурсов вредоносной программы Backdoor.Win32.Shiz

Trojan.Win32.Tdss - очередная модификация буткита, теперь уже с 64х битной составляющей.

Trojan-Downloader.Win32.FraudLoad - загрузчик фальшивого антивируса. Сам "антивирус" еще не запустился, поэтому его в статистике нет.

Virus.Win32.Virut, который регулярно входит в наши ежемесячные ТОР 20, в этом рейтинге оказался лишь на 20-м месте. Это говорит о том, что, заражая малую часть незащищенных компьютеров пользователей еще не детектирующейся модификацией, вирус в скором времени очень быстро распространяется.

Итог

Данные о детектировании "облаком" дают представление о реальных событиях, происходящих в мире вредоносных программ. Такая информация очень важна при прогнозировании и анализе процессов, происходящих по ту сторону баррикад. При этом нужно учесть, что все эти данные появляются только при согласии пользователя на участие в работе KSN. Данное согласие необходимо и для сбора данных, и для защиты пользователей от еще неизвестных вредоносных программ. Резюмируя все вышесказанное, прошу проверить, стоит ли галочка, активизурующая работу KSN в антивирусе, и ждать новой аналитики и данных о том, что угрожает нормальной жизни пользователей в Рунете.

Окно настроек KIS2011 о согласии участии в работе KSN


21 комментариев

старые сверху
«дерево»
 

Fixxxer

20 окт 2010, 18:24
-1
 

Жестокий Голованов

Сергей! Первый пост - и камень в твою сторону! Нельзя осенью в середине рабочей недели публиковать полуголых блондинок на берегу моря. Это просто бездушно! :)

Сергей Голованов

20 окт 2010, 18:41
0
 

Re: Жестокий Голованов

гыгы)

Fixxxer

20 окт 2010, 19:21
-4
 

Продолжаем "гыгы"

А кто сказал, что тырят пароли Гостева и Русакова? Возможно, просто массив ресурсов, обработка которых ведётся по-разному. Понятно, что всеми любимые ники sww и gostev многое говорят, но там же и anal, vodka и иже с ними :) Не похоже на массив логинов особо пристального внимания :)

Может, просто им "превед" так передали? ;)

Александр Гостев

20 окт 2010, 20:55
0
 

Re: Продолжаем "гыгы"

@Возможно, просто массив ресурсов, обработка которых ведётся по-разному@

берешь иду и разбираешь.

Fixxxer

22 окт 2010, 01:34
-1
 

Re: Re: Продолжаем "гыгы"

А это моя работа? ;) Моего ника там нет. Или Вы, Александр, нанимаете людей на стороне, чтобы разобраться с Вашей проблемой? ;)

Fixxxer

20 окт 2010, 18:29
-1
 

А теперь - серьёзно

Ну вот такая картинка очень похожа на правду! Хорошая работа. Очень надеюсь, что, начиная с октября, обработка "Рейтинга вредоносных программ" будет вестись в таком ключе - их хоть тогда интересно читать!

Касательно ответа на мой пункт 4 в предыдущей части - очень хочется верить, Сергей, ОЧЕНЬ! Но бага с Outlook Express тянется ещё с 2009-го, пока не вижу прогресса. Как и слабо надеюсь, что будут изменения с веб-монитором: при реализации той концепции, что я предложил, "подружить" антивирус со сторонним файерволом - пара пустяков. А это маркетологи не позволят. Очень жаль, но сейчас именно они заказывают музыку.

Сергей Голованов

20 окт 2010, 18:52
2
 

Re: А теперь - серьёзно

Стоп. С Outlook Express'ом нет ни какой баги. Антиспама для него нет ))) ПС и вряд ли будет... А маркетологи да... очень. Но и на них есть средства воздействия, если дело касается действительно важных и нужных технологий.

>> "Очень надеюсь, что, начиная с октября, обработка "Рейтинга вредоносных программ" будет вестись в таком ключе - их хоть тогда интересно читать! "

Спасибо. Но... Это не от меня зависит.

Fixxxer

20 окт 2010, 19:04
-3
 

Спасибо. Но... Это не от меня зависит.

Да это понятно - но не понимаю смысла регулярно выливать одну и ту же инфу, ценность которой чуть меньше чем ноль.

Umnik

21 окт 2010, 09:53
0
 

Re: Re: А теперь - серьёзно

Как это АС нет для OE? Я что-то пропустил? Его нет для Live Mail и как там это называлось в Висте, но для OE в XP он очень даже есть. И, блин, не АС, а чертова панелька для обучения Спам/Не спам. Так-то АС есть для всего, что работает по pop3 и почти для всего, что работает по imap ("почти" - из-за странности работы некоторых почтовых клиентов).

Fixxxer

22 окт 2010, 01:35
-1
 

Re: Re: Re: А теперь - серьёзно

На "Экспрессе" он у меня не заработал ни разу. Так что "пилите, Шура, пилите..." :)

Umnik

22 окт 2010, 11:05
0
 

Re: Re: Re: Re: А теперь - серьёзно

"не заработал" что? Компонент? Панелька? Версия ОС, версия Продукта? В свежей виртуалке тоже не работает?

Fixxxer

23 окт 2010, 21:57
-1
 

Re: Re: Re: Re: Re: А теперь - серьёзно

Нажатие на панельке не приводит к каким бы то ни было изменениям - ни обучению антиспама, ни перемещению в папку Спам. При получении почты антиспам ничего и никуда не перемещает. Windows XP SP3, KIS 2009-2011.
Слушайте, я уже обращался к официальной поддержке, было это два года назад - повторять по несколько раз как-то не досуг. Тем более что здесь не официальная поддержка, а уж когда они не помогли...
Кроме того как-то больше верится эксперту Сергею Голованову, чем безымянному Умнику.

Fixxxer

20 окт 2010, 19:17
-1
 

Да - и скрин соглашения о KSN я бы поменял на русскоязычный. С учётом аудитории читателей.

Сергей Голованов

20 окт 2010, 20:06
1
 

Re:

ать

Fixxxer

20 окт 2010, 20:33
-1
 

Re: Re:

Не-а, не сработало - всё ещё английский скрин (http://www.securelist.com/ru/images/pictures/klblog/34379.jpg)

Сергей Голованов

21 окт 2010, 00:48
0
 

Re: Re: Re:

ать != оппа

Fixxxer

22 окт 2010, 01:36
1
 

Re: Re: Re: Re:

Сергей, тренируйте другие заклинания - всё по-старому ;)

Сипатый

20 окт 2010, 21:56
0
 

Извините за искрине тупой вопрос . Что такое порно-блокер ?

ChinYan

20 окт 2010, 22:49
3
 

Re:

Когда на весь экран картинки, предлагающие плотские утехи за смс, без возможности отказа

Veles_great

23 окт 2010, 01:05
0
 

Ой, а я узнал дизайн. Он уж в бренд превращается... Смотрите http://www.cpuonline.in/en/.

Сергей Голованов

24 окт 2010, 00:19
1
 

Re:

Золотой стандарт партнёрок... Лебедева на них не хватает )

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге

В предупреждениях