Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

«Бабочка» под прицелом

0.4
 

Швейцарские активисты, занимающиеся мониторингом ботнетов ZeuS, а с недавних пор и SpyEye, запустили сервис Palevo Tracker. Новый ресурс предоставляет открытый доступ к актуальной статистике и призван привлечь внимание интернет-общественности к растущей угрозе.

Червь-полиморфик Palevo (P2P-Worm.Win32.Palevo) приобрел печальную известность в конце 2009 года, когда был обезоружен гигантский ботнет Mariposa (по-испански «бабочка»), составленный на его основе. После этого события интерес СМИ к зловреду постепенно угас, хотя сам он успешно продолжает завоевывать место под солнцем, имея для этого все предпосылки. Напомним, что Palevo наделен функционалом бэкдора и распространяется через р2р-сети, USB-накопители и системы мгновенного обмена сообщениями. Он может долго оставаться незамеченным: постоянно обновляется, шифрует данные, отсылаемые в центр управления, и использует UDP-протокол.

Эффективный функционал и высокая скорость распространения давно снискали Palevo популярность в криминальных кругах. Если также учесть, что червь доступен на черном рынке в составе готового комплекта для построения ботнетов, становится понятным, почему в минувшем году он был обнаружен на миллионах ПК. (В рейтинге ЛК за прошлый год Palevo занял 10-е место по числу локальных заражений.) В настоящее время, по данным Palevo Tracker, общее количество C&C серверов бота-«бабочки» приблизилось к 80, и большинство из них активны. В России они нашли приют в сетях ОАО «Вебальта» (AS 41947).

Остается надеяться, что массовое отключение функции автозапуска в Windows, на которое, наконец, отважилась Microsoft, поможет сдержать натиск Palevo и других зловредов, использующих эту, в общем-то, полезную «фичу» для самораспространения.


14 комментариев

старые сверху
«дерево»
 

Fixxxer

10 фев 2011, 21:12
0
 

массовое отключение функции автозапуска в Windows, на которое, наконец, отважилась Microsoft

Ну почему же "наконец"? Вообще-то обновление (http://support.microsoft.com/kb/971029) доступно с 25 августа 2009 года...

Александр Гостев

10 фев 2011, 21:45
3
 

Re: массовое отключение функции автозапуска в Windows, на которое, наконец, отважилась Microsoft

Потому что ударение на слово "массовое".
Надеюсь что разницу между файлом, лежащим где-то на сервере и файлом, распространным через Windows Update - ты все-таки понимаешь...

Fixxxer

11 фев 2011, 12:37
-2
 

Re: Re: массовое отключение функции автозапуска в Windows, на которое, наконец, отважилась Microsoft

Слушай, Гостев, не хами, а? Или это корпоративная этика?

Если ударение на слово "массовое", то я могу сделать ударение и на слово "наконец". На чей конец только?

Win7 включала этот патч ещё в апреле 2009-го вместе с RC1 - это хотя бы в статье НАКОНЕЦ указать стоило. Или в офисе ЛК МАССОВО стоят только ХР с Вистой?

исправлено: Fixxxer, 11 фев 2011, 12:47

Александр Гостев

11 фев 2011, 13:22
1
 

Re: Re: Re: массовое отключение функции автозапуска в Windows, на которое, наконец, отважилась...

Молодой человек, вы пробуйте как-то сдерживать эмоции, когда вам указывают в чем вы не правы.

XP с Вистой, в сумме, являются самыми распространенными операционными системами в мире в настоящий момент. Это и есть массовость. Расписывать в новости о черве Palevo - хронологию патчей для винды и отличия операционных систем - никто не будет, ибо не о том речь.

Желающим продолжать предьявлять претензии на использование слова "массовое" - могу посоветовать начать это делать в других местах, например тут: http://webplanet.ru/news/security/2011/02/10/usb_autorun_rip.html
и далее по ссылкам.

Fixxxer

11 фев 2011, 15:39
-2
 

Re: Re: Re: Re: массовое отключение функции автозапуска в Windows, на которое, наконец,...

Да я-то спокоен. Просто когда слова перепечатываешь - ещё и думать надо. "Самое распространённое" - это примерно 60-70%, это не "массовое", как по мне. Ну да Бог с ним.

А раз перешли на "Вы" (что само по себе удивительно) - то и Вам бы лучше не меня критиковать и в демагогию вступать, а людям ниже ответить, жалуются ведь.

Ну да я попытаюсь ответить.

innalabs

10 фев 2011, 21:16
1
 

Сработает ли эвристика...

Червь - полиморфный. Он постоянно обновляется и имеет множество способов распространения. Насколько высока вероятность обнаружения новой модификации эвристикой KIS?

Fixxxer

11 фев 2011, 15:40
1
 

Re: Сработает ли эвристика...

По вероятности не скажу, но в принципе пока не подводил. Правда, брал не эвристикой, а сигнатурами.
Другой момент - лечение, но так как лечил не с помощью антивируса, а с помощью AVZ, то проблемы там другого порядка.

Новиков Александр

11 фев 2011, 05:51
1
 

инфицирован P2PWorm.Palevo.apdd

Скажите, пожалуйста, может ли файл aswAux.dll анттивируса avast! Free Antivirus 5.1.889 инфицирован P2PWorm.Palevo.apdd? Это было обнаружено при проверке с помощью загрузочного диска Vba32 Rescue. Может быть это просто ложное срабатывание?

Fixxxer

11 фев 2011, 15:43
1
 

Re: инфицирован P2PWorm.Palevo.apdd

Маловероятно, что вирус самостоятельно перепишет рабочую библиотеку активного антивируса. Это не позволил бы сам антивирус даже без всякого детекта :)

Другой вопрос - если эта библиотека находится не по оригинальному расположению, а где попало.

Укажите, где у Вас располагается подозрительная библиотека, отправьте её на VirusTotal и укажите ссылку на отчёт оттуда. Возможно, что просто ложное срабатывание от VBA32, червь-то полиморфный - могли напутать ;)

Новиков Александр

11 фев 2011, 18:10
2
 

Re: Re: инфицирован P2PWorm.Palevo.apdd

Fixxxer, большое спасибо за ответ!

Fixxxer

11 фев 2011, 18:19
1
 

Re: Re: Re: инфицирован P2PWorm.Palevo.apdd

Ссылку на отчёт VT укажите или сами во всём разобрались?

Новиков Александр

12 фев 2011, 19:34
0
 

Re: Re: Re: Re: инфицирован P2PWorm.Palevo.apdd

ссылка на отчёт VT:http://www.virustotal.com/file-scan/report.html?id=207ee064971594cbd4538d862a862b f406461bba8a04b6af35aa3732204f f983-1297528030

Fixxxer

13 фев 2011, 06:36
1
 

Re: Re: Re: Re: Re: инфицирован P2PWorm.Palevo.apdd

Ну сами видите - явный ложняк :)
Хотя лучше было не архив слать, а сам файл.

Новиков Александр

13 фев 2011, 07:13
0
 

Re: Re: Re: Re: Re: Re: инфицирован P2PWorm.Palevo.apdd

Да, действительно, ложное срабатывание.А вот что показала проверка самого файла:http://www.virustotal.com/file-scan/report.html?id=a1789280f99234d588aced98dbe7d5 9c4de487399763918fc3904c29d046 71b8-1297527797
Так, что можно вновь поставить Avast! Free Antivirus 5.1.889:)

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге