Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Блокеры: где, кто, когда?

Закоржевский Вячеслав
Эксперт «Лаборатории Касперского»
опубликовано 6 май 2011, 18:18  MSK
Сюжеты: Кибервымогательство
0.9
 

Знакомое окошко?

Троянцы-блокеры, которые по классификации ЛК относятся к классу Trojan-Ransom, можно разделить на две категории: интернет-блокеры и исполняемые файлы с функнционалом блокеров.

Интернет-блокеры открывают окно в браузере с сообщением о том, что компьютер заблокирован. К счастью, справиться с ними довольно легко — как правило, для этого достаточно просто закрыть окно браузера. Распространяются такие программы преимущественно на порно-сайтах.

Блокеры, которые представляют собой исполняемые файлы, побороть труднее. «Лаборатория Касперского» создала специальный сервис — «Деблокер» — позволяющий генерировать коды, подходящие к блокерам, на основе введённого короткого номера и текста короткого сообщения. По статистике KSN, на долю таких программ приходится 82% всех блокеров, и речь далее пойдет именно о них.

Где можно подцепить эту заразу? В подавляющем большинстве случаев на порносайтах или сайтах, предлагающих пиратское ПО, а попросту говоря, халяву. Например, в течение недели с 18 по 24 апреля, по данным KSN, 25,8% блокеров попали на компьютер пользователя с порносайтов и 26% — с сайтов с пиратским ПО. Оставшиеся 48% сайтов, распространявших блокеры, на момент исследования были уже закрыты злоумышленниками, однако название закрытых ресурсов дают достаточно веские основания, чтобы и их отнести к этим двум категориям.

Попадают пользователи на такие веб-ресурсы, в основном, кликнув на баннер на каком-нибудь сомнительном сайте. Далее все происходит стандартным для сайтов с халявой и порноресурсов образом: посетители сами скачивают и запускают программу. Разница лишь в том, что в результате вместо порноролика пользователь видит сообщение о блокировании системы. Никаких drive-by атак, где загрузка и запуск происходят автоматически! В подавляющем большинстве случаев загрузка и запуск блокера — личная заслуга пострадавшего.

Это подтверждает и статистика KSN по приложениям, обратившимся к блокерам.

По тому, какой процесс обращался к блокеру, зачастую можно понять, был ли блокер загружен и запущен с помощью эксплойта. Например, процессы JAVA.exe и JAVAW.exe представляют собой виртуальную машину Java. С большой вероятностью можно сказать, что загрузка и запуск блокера произошли в результате эксплуатации уязвимости Java-эксплойтом. Аналогичная ситуация с PDF-файлами, которые открываются Adobe Reader, выполненного в виде процесса ACRORD32.exe. На виртуальную машину Java, как и на Adode Reader, в сумме приходится меньше процента. Так что что drive-by атаки для распространения блокеров применяются нечасто.

Кто чаще всего становится жертвой вымогателей? На портале DeBlocker есть кнопка «нравится». Мы получили статистические данные о пользователях FaceBook, нажавших на эту кнопку. Конечно, не только пользователи этой социальной сети являются жертвами вымогателей. И мы не можем утверждать, что компьютеры всех пользователей, нажавших на кнопку, были в действительности заражены. Однако, используя эти данные, мы можем хотя бы в некотором приближении оценить возраст и пол пострадавших.



Пол и возраст пользователей, нажавших на кнопку «нравится»

3/4 пользователей, нажавших на кнопку «нравится», — представители сильной половины человечества. Возраст большинства (обоих полов) составляет от 18 до 34 лет.

Когда чаще всего заражаются компьютеры? Чтобы ответить на этот вопрос, посмотрим на динамику числа уникальных пользователей, у которых на компьютере был обнаружен блокер за неделю с 18 по 24 апреля.



Динамика количества уникальных пользователей, на компьютерах которых был
обнаружен представитель класса Trojan-Ransom

Сравним этот график с динамикой числа запросов к сервису “DeBlocker” в течение той же недели:



Количество запросов к сервису “DeBlocker” в течение недели

Отметим, что две эти диаграммы построены на разных выборках. На первой диаграмме отражено количество пользователей, на компьютерах которых троянец был заблокирован нашим антивирусом. На второй — число пользователей, машины которых заражены. Тем не менее, могу предположить, что время, в которое пользователь обычно посещает те или иные сайты, не зависит от того, какой антивирус установлен на его компьютере (и установлен ли вообще). Так что я счел возможным сравнить полученные данные.

Из этих графиков вырисовывается интересная картина — наибольшее количество обнаружений блокеров пришлось на начало недели, а обращений к сервису разблокировки — в конце. Что из этого следует?

  1. Часть пострадавших откладывает «лечение» зараженной блокером машины до конца недели.
  2. Вероятно, заражаются чаще всего домашние компьютеры — рабочие машины вряд ли бы оставили заблокированными до выходных.
  3. Отложенное «лечение» может означать, что большинство жертв считает избавление от блокера нетривиальной задачей.

Подведем итоги. Как это ни прискорбно, как правило, пользователи сами скачивают и запускают блокеры на своих компьютерах. Ни о каких супертехнологиях вирусописателей и хакеров в данном случае речь не идет. Чаще всего жертвами вымогателей становятся мужчины от 18 до 35 лет, в большинстве своем — любители пиратского ПО и порно. Максимальное число заражений компьютеров приходится на начало недели, а «лечат» пользователи свои заблокированные машины по выходным.


15 комментариев

старые сверху
«дерево»
 

Constantin E. Climentieff

06 май 2011, 19:36
4
 

Забавная аналогия

"Чаще всего жертвами... становятся мужчины от 18 до 35 лет... Максимальное число заражений... приходится на начало недели, а 'лечат' пользователи свои заблокированные машины по выходным".

Однажды мне на глаза попались материалы медицинской конференции, посвященной ЗППП. А теперь прочитал эту статью и... увидел кое-что знакомое. Оказывается, если всего лишь поменять в статье местами "начало недели" и "выходные", то получится типичная картина инфицирования "гусарским насморком". :)

Silvestr

06 май 2011, 20:49
3
 

Ну, всё правильно, в выходные пошастают по "клубничным" ресурсам, а в начале недели, точней, после первой загрузки компьютера, выключенного в выходной, обнаруживается баннер. :D

Никита Помазанов

07 май 2011, 16:03
2
 

Многие ленятся или просто не хотят решать сложную задачу по удалению, может, не хотят платить деньги (конечно, им всё - равно придётся), но всё таки, хотя бы немножко, но про то, как запуститься в безопасном режиме и удалять большинсвто баннеров через реестр знать нужно.
Проще всего покупать лицензионное ПО в магазине и не посещать сайты пикантного характера и тогда врятли окажешься в такой ситуации.

Александр Алексеев

08 май 2011, 01:24
2
 

Полностью согласен. Ещё лучше обращать внимание, какие сайты посещаешь и что на них содержится. Далеко не все предпочитают покупать лицензионное программное обеспечение и скачивают различные трояны для регистрации и тд. Существует много аналогичных троянов. Я, слава богу, не сталкивался с этим, а вот большинство моих друзей сталкивались и обращались ко мне за помощью. Самый лёгкий способ, если это неопытный пользователь воспользоваться сервисом Deblocker, а там уже и удалить сам троянец главное с реестра выкинуть, так как он при каждом включении ПК запускается. Также лучше прибегать к различным утилитам. От посещения пиратских сайтов никто не застрахован.

Никита Помазанов

08 май 2011, 11:43
2
 

Re:

Да, сайты которые пишут, что у них много "софта" содержать кучу вредоносного ПО, лучше избегать от посещения подобного рода ресурсов и покупать лицензионное прогамное обеспечение - тогда можно жить спокойно))))

исправлено: Никита Помазанов, 08 май 2011, 20:44

Константин

09 май 2011, 01:23
2
 

А если хорошее программное обеспечеине дорого стоит и некоторые не жалеют его покупать то и приходиться использовать различные Крэки.

Никита Помазанов

09 май 2011, 11:40
2
 

Re:

Не знаю как у вас, но в моём в городе всё програмное обеспечение стоит не столь много. Ваша система и железо гораздо дороже вам обойдётся из-за какого - нибудь кряка с вирусом или бесплатного антивируса...

Provaider

09 май 2011, 21:10
2
 

Ну выход из круга пиратство=отсутствие полноценного обслуживания+проблемы с законом решаются очень просто. Но правда здесь как в физик : выйгрываем в деньгах-теряем во времени. любой платный продукт может заменить 1 или связка бесплатных утилит:
+бесплатно
-тратим на настройку кучу времени и сил.
Статистика, представленная здесь, говорит о том, что(уже упоминалось выше) такие "окошки" подцепляют на клубничных сайтах.
Теперь о лечении. Я как-то увлёкся этой темой и написал небольшой блокер для себя на VB.NET, чтобы потренироваться взламывать такие штуки. как я понял, такие блокеры создают альтернатиный рабочий стол, который как-бы затирает настоящий. То есть вы не можете нажать спасительные кентрл альт дел=(Так что действительно, самым простым способом будет просто воспользоваться деблоккером Касперского или другого производителя антивирусной защиты.

Кристинка

10 май 2011, 15:08
3
 

Странно, вы говорите, что только на порно ресурсах и пиратского по их можно подцепить. у меня другой случай был.
Подруга сидела вконтакте, посмотрела какое то видео и бац, баннер на весь экран! На том компе нод 32 стоял, вообще никак не отреагировал, кошмар какой то!
На вашем сайта на деблокере коды к этому номеру телефона тоже к сожалению не подошли!:(

Александр Алексеев

11 май 2011, 01:52
3
 

В большинстве случаев можно подцепить именно на этих ресурсах порно, пиратское ПО и всё что с ним связано. В социальной сети ВК много вредоносных приложений, которые могут содержать баннеры и вредоносные скрипты, поэтому там тоже можно его ожидать. Хотя я первый раз слышу жалобу на то что через контакт кто то баннер подцепил. Нод 32 по идее и не мог его определить, поскольку в детектах нечего нет из Контакта, если только на некоторые трояны связанные с повышением якобы рейтинга. Деблокеры не могут ко всему подходить в большинстве случаев подходят, а в вашем случае неподошли. В таких случаях приходиться в ручную удалять его и через реестр... Я бы посоветовал вам перейти на антивирус Лаборатории Касперского.

Кристинка

11 май 2011, 19:31
3
 

Вот так и удаляли, через реестр! Но столько нервов это стоило, кошмар! Потому что ноут был мамы моей и с утра на след день уже должен был быть на ее работе!
На моем то компе каспер стоит, довольна им очень, планирую теперь пользоваться только им! много всяких полезных штуковин!)

Provaider

11 май 2011, 22:39
3
 

Re:

Главное что бы ими пользовались грамотно и к месту. От себя хочу ещё посоветовать поставить на компьютер фаервол какой-нибудь бесплатный(можно и платный, но как по мне, так разница только в дизайне). это обезопасит вас от разных неприятностей типа удалённого загрузчика или неожиданных соединений из вне. Надеюсь, что с вашим компьютером больше подобного не произойдёт.

Кристинка

12 май 2011, 00:14
3
 

Re: Re:

ну да, хотела раньше поставить, но его грамотно настроить ведь надо, а я не умею! решила не соваться лучше!=)

Александр Алексеев

12 май 2011, 00:41
0
 

Лучше один раз научиться его грамотно настроить, хотя там сложного нечего нет, чем потом всё время жить с проблемами и мучиться, тем более в интернете полно инструкций по настройке тех или иных программ.

Mark2

14 май 2011, 22:55
2
 

пока в каспере работает антибанер, порно сайты не страшны, так как режутся еще на входе, при обнаружении еще не заблокированного сайта, я просто вношу его в черный список и все.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге