Будущее Bot-червей.Чего можно ожидать от авторов червей в ближайшие месяцы

Представляется, что текущая тенденция развития вредоносных программ движется в направлении bot -червей. Bot -программы, работающие как агент пользователя или другой программы, часто называются malware и способны атаковать огромное количество ничего не подозревающих пользователей. Каковы же возможные новые добавления и модификации, которые авторы bot -червей могут включить в свои отвратительные «произведения» уже в ближайшем будущем?

Дэвид Санчо ( David Sancho ), главный специалист по антивирусным исследованиям

Компания Trend Micro, специально для Клерк.Ру

Представляется, что текущая тенденция развития вредоносных программ движется в направлении bot -червей. Bot -программы, работающие как агент пользователя или другой программы, часто называются malware и способны атаковать огромное количество ничего не подозревающих пользователей. Каковы же возможные новые добавления и модификации, которые авторы bot -червей могут включить в свои отвратительные «произведения» уже в ближайшем будущем?

В настоящее время все bot -черви строятся по модульному принципу. Это значит, что автор программы может выбирать различные методы атаки, включая использование брешей в системах защиты, массовую почтовую рассылку, непосредственное размножение, а также их различные сочетания. Результат - специализированный червь, разработанный специально для выполнения своей задачи: похищения информации и установления контроля за инфицированным ПК.

Идея модульности этих типов червей была реализована в WORM _ RBOT . CBQ и WORM _ ZOTOB - двух сетевых червях, которые стали «гвоздем» информационных выпусков на прошлой неделе. Бреши в сетевой системе защиты могут использоваться для проникновения, как только опубликован код, иллюстрирующий это слабое место. Когда написанный сегмент кода, использующий какую-то брешь в защите операционной системы, публикуется в Интернете, «создатели» этих червей сразу могут внедрить его в код уже существующего червя, перекомпилировать, и, пожалуйста - уже готов к распространению новый опасный вид червя.

Таким образом, в ближайшем будущем ожидается сокращение времени распространения сетевых червей. Ниже приведен список, в котором показано время, прошедшее с момента обнаружения бреши в системе защиты до появления червя, использующего эту брешь.

  • WORM _ NIMDA : 366 дней
  • WORM _ SLAMMER : 185 дней
  • WORM _ BLASTER : 26 дней
  • WORM _ SASSER : 18 дней
  • WORM _ ZOTOB : 4 дня

Что из этого следует: в настоящее время скорость создания червей постоянно растет. Поэтому пользователи ПК во всем мире подвергаются все большей опасности. Для того чтобы противостоять угрозе, предлагаются следующие методы:

  • Устанавливать обновления безопасности на домашних ПК, как только они станут доступны на Web -сайте корпорации Microsoft . Автоматическое обновление уже стало не дополнительной возможностью, а обязательной функцией. Безопасность домашних систем можно обеспечить, только имея подключение к Интернету.
  • В корпоративных системах используется программное и аппаратное обеспечение, разработанное специально с учетом защиты от таких вторжений. Определение и блокировка сетевых пакетов, которые используют черви для проникновения через слабые места, по существу, лучшая защита от такого типа malware . Эти системы включают системы обнаружения сетевых атак, а также специализированное сетевое антивирусное ПО, например, Trend Micro Network VirusWall ® или Trend Micro Personal Firewall , которое может блокировать прием пакетов, посылаемых вредоносными программами, даже если в основной системе имеется брешь.

Мы предполагаем, что в будущем вредоносные программы будут использовать следующие технологии:

Захват потоков RSS : как следует из названия, эта развивающаяся технология является методом автоматического получения обновлений, или « Real Simple Syndication ». Содержание Web -страниц может обновляться, и их RSS -подписчики могут получать новый контент по мере публикации с помощью клиентов RSS , которые постоянно отслеживают обновления. Самый простой способ использования этой развивающейся технологии - захват уже сконфигурированных клиентов RSS для автоматической загрузки новых копий червей и другого вредоносного ПО на инфицированные ПК. Это достигается путем перенастройки уже сконфигурированного клиента на другой, вредоносный Web -контент. Сначала червь проверяет, настроена ли данная система на какую-либо автоматическую загрузку обновлений. Если это так, остается всего лишь добавить или изменить один из адресов для обновлений на адрес вредоносного Web -сайта. Такой тип атак может иметь два прямых последствия:

  • Измененный агент может служить в качестве «пассивной» точки загрузки, т.к. соединение начинается с разрешенного адреса. Из-за того, что первое соединение уже «разрешено», он может обойти персональные межсетевые экраны и другие барьеры.
  • Загрузки будут все равно продолжаться, даже если червь обнаружен и удален. Для полного прекращения загрузки необходимо средство для удаления вредоносной информации из конфигурации клиента RSS .

Один из факторов, уменьшающих эту опасность: в настоящее время такие программы загрузки не стандартизованы, поэтому атакам могут подвергаться только определенные программы. Этот тип атак в настоящее время не является достаточно опасным.

Однако ситуация может измениться с выходом окончательной новой версии обозревателя Internet Explorer 7. Корпорация Microsoft уже объявила, что эта новая версия популярного Интернет-обозревателя будет содержать встроенную поддержку загрузки по технологии RSS . Поэтому авторы червей могут получить новые мощные возможности для атак.

Чтобы бороться с такими атаками, компании должны применять, если они еще не применяют, методы сканирования трафика HTTP . Судя по всему, это будет один из самых популярных методов борьбы с распространением malware в ближайшем будущем.

Еще одна возможная технология проникновения, о которой мы должны знать, заключается в следующем:

Полиморфные атаки с использованием изменяемого кода. Некоторые исследователи считают, что авторы подобных bot -червей могут создавать модули с изменяемым исполнимым кодом, который будет меняться при каждом запуске, но приносить такой же результат. Из-за того, что большинство систем обнаружения сетевых атак и систем обнаружения брешей в системе защиты определяют malware по определенным участкам кода, если код будет меняться каждый раз, вредоносные программы смогут обойти все сканеры и выполнить свою вредоносную задачу. Хотя это теоретически возможно, в случае, если такой модуль будет создан, его авторы должны иметь возможность понять, как работает код для проникновения и как его можно изменить. Эти концепции конфликтуют с вышеупомянутой тенденцией включения во вредоносные программы новых способов проникновения как можно раньше, и могут замедлить создание новых червей. Авторам червей придется выбирать между быстрой атакой и невидимой атакой. Мы надеемся, что такая технология останется возможной лишь теоретически, но эту опасность необходимо принимать во внимание.

Борясь с такими bot -червями, антивирусные компании уже давно поняли, что различия между многими вариантами одного и того же червя заключаются только в использовании разных методов сжатия . Авторы червей перекомпилируют их и по-другому сжимают новую программу. После того, как производители антивирусов научатся определять эту вредоносную программу, авторы червя просто используют другой алгоритм сжатия, и процесс продолжается снова. Существуют сотни различных алгоритмов сжатия, поэтому задача обнаружения bot -червей становится очень сложной.

Необходимо, конечно, научиться сначала определять, каким методом сжат файл, а уже потом применять различные шаблоны для поиска червей. Мы ожидаем, что в ближайшие месяцы в этом направлении будет достигнут определенный прогресс. Компания Trend Micro уже работает над созданием системы сканирования, которая сможет определять способ сжатия. Выпуск системы сканирования Trend Micro 7.7 планируется на начало будущего года, и благодаря новой технологии обнаружения bot -червей они будут определяться сразу после появления.

Bot-черви - самый опасный вид malware, существующий в настоящее время. Пользователи должны осознавать их опасность, а также знать методы, которые они используют для заражения других компьютеров, чтобы иметь возможность защититься от них.

Добавление по ZOTOB : авторы вредоносных программ активно используют брешь в системе защиты MS05-039...

С тех пор, как корпорация Microsoft две недели назад объявила о слабом месте в системе защиты, названном «Plug-and-Play» (MS05-039), авторы вредоносных программ «трудились» дни и ночи, чтобы успеть воспользоваться этой брешью, пока пользователи не получили возможность защитить свои системы.

На сегодняшний день специалисты Trend Micro обнаружили уже шесть новых «паразитов» - червей, которые имеют возможность размножаться, распространяясь через сеть «зомбированных» компьютеров, зараженных без ведома своих хозяев:

  • WORM_ZOBOT.C
  • WORM_ZOBOT.D
  • WORM_RBOT.CBQ
  • WORM_RBOT.CBR
  • WORM_SDBOT.BZH
  • WORM_DRUDGEBOT.A

По словам Джо Хартмана (Joe Hartmann), директора группы антивирусных исследований Trend Micro, это несколько разных вариантов, написанных разными авторами. «Мы уже обнаружили несколько новых вариантов ZOTOB, а также других вредоносных программ. Все они используют один и тот же обнародованный код», заявил Хартман. «Они используют одну и ту же брешь в системе защиты, но имеют также дополнительные функции, например, возможности массовой почтовой рассылки, которые мы несколько дней назад обнаружили у ZOTOB.C».

Начать дискуссию

Маркетплейсы

😱 Домена Wildberries больше не будет в России! Что происходит с самым популярным маркетплейсом в стране

В середине июня Wildberries и оператор наружной рекламы — группа Russ — объявили об объединении. Сообщалось, что цель сотрудничества — создание цифровой торговой платформы. Однако уже спустя несколько дней вокруг сделки разыгралась настоящая драма с «рейдерским захватом» и семейными перипетиями.

😱 Домена Wildberries больше не будет в России! Что происходит с самым популярным маркетплейсом в стране
НДФЛ

ФНС назвала условия, когда путевка в лагерь на ребенка сотрудника не облагается НДФЛ

Освобождена от НДФЛ стоимость путевок для несовершеннолетних детей сотрудников, по которым оказывают услуги санаторно-курортные и оздоровительные организации.

НДС

Преимущества и последствия введения нулевого НДС на услуги клининга

Представители отрасли клининга и деловых объединений предлагают ввести в качестве эксперимента нулевой НДС. По мнению авторов инициативы, это позволит увеличить собираемость налогов с теневых участников отрасли.

Преимущества и последствия введения нулевого НДС на услуги клининга

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора
Ипотека

Кабмин продлил льготную IT-ипотеку до 2030 года

Больше 82 тысяч IT-специалистов смогут купить жилье по ставке до 6% годовых.

Отечественные производители получили приоритет в госзакупках

Кабмин сможет устанавливать запрет на покупку иностранных товаров при госзакупках. При оценке заявок ценовые предложения российских производителей будут снижены на 15%.

НДС

Питание в школьных столовых не облагается НДС

Реализации продуктов питания, произведенных организацией общепита образовательным организациям, подпадает под освобождение от НДС по подп. 5 п. 2 ст. 149 НК.

Опытом делятся эксперты-практики, без воды

Россельхозбанк сообщил о восстановлении работы карт UnionPay за рубежом. Как они это сделали?

Позитивные новости для всех, кто платит за границей картами Union Pay Россельхозбанка: наличные можно не снимать, карты работают для оплат, сам банк публикует списки стран.

Банки

💳 Сбер поднимет стоимость уведомлений по дебетовым картам с 1 августа

Теперь за уведомления клиенты Сбербанка будут платить 99 рублей в месяц.

Общество

С 1 марта 2025 года несовершеннолетним нельзя продавать энергетики

Продавцы будут требовать паспорт при продаже энергетических напитков.

⚡️ Итоги дня: пользователи браузера Chrome остались без паролей, москвич выиграл в лотерею 170 млн рублей, а Татьяна Бакальчук подала на развод

Подготовили обзор главных событий дня — 31 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Сдача в аренду или перепродажа? Как грамотно зарабатывать на рынке недвижимости в 2024

Инвестиции в недвижимость — устойчивая модель капитализации на российском рынке. Рассказываем о том, как правильно входить в модель заработка на рынке недвижимости в 2024 году и как грамотно повышать доходность собственности. 

Сдача в аренду или перепродажа? Как грамотно зарабатывать на рынке недвижимости в 2024

Казначейство начнет выдавать чиновникам электронные подписи

Государственные органы, которые не включены в ЕГРЮЛ, смогут получить квалифицированную электронную подпись в Казначействе.

Общество

За контракт с Минобороны будут платить больше — по 400 тысяч рублей

Размер единовременной федеральной выплаты за подписание контракта с Минобороны увеличили до 400 тысяч рублей.

Бесплатно с НДС

НДС при транспортно-экспедиторской деятельности: какова ставка по России

Если ранее по этому поводу возникали споры — 0 или все-таки 20% должен быть НДС, — то с 1 июля 2024 года ответ стал однозначным.

НДС при транспортно-экспедиторской деятельности: какова ставка по России

Как главбуху принять дела от предшественника

В идеальной ситуации новый главный бухгалтер получает дела от своего предшественника после инвентаризации по акту приема-передачи. Такое возможно, если бывший главбух увольняется не внезапно и без конфликтов. Но часто новому сотруднику вручают коробки с документами и говорят «Теперь ты главный и за все отвечаешь». Из статьи узнаете, как главбуху принять дела и наладить учет после предшественника, чтобы не отвечать за чужие ошибки.

Как главбуху принять дела от предшественника
НДФЛ

При разделе наследства придется заплатить НДФЛ

Если наследники между собой поделили полученное наследство по-своему, компенсация за такой раздел будет облагаться НДФЛ.

Какие справки по ЕНС и ЕНП заказать для сверки с налоговой 

Для уточнения расчетов с бюджетом нужно периодически проводить сверку с налоговой. Это поможет понять, почему показатели не сходятся, вовремя выявить и исправить расхождения. Собрали перечень справок по ЕНС и ЕНП, которые в этом помогут.  

Какие справки по ЕНС и ЕНП заказать для сверки с налоговой 
Личные финансы

Как юристу разнообразить бумажную рутину и получить дополнительный доход

Рекомендовать — несложно, а если продукт действительно качественный и нужный (например, legaltech-инструменты), это еще и приятно! Двойная польза, когда за честные рекомендации вам платят денежное вознаграждение. Рассказываем о возможностях партнерских программ для современных юристов.

Как юристу разнообразить бумажную рутину и получить дополнительный доход

Клиенты банков перевели больше 13 трлн рублей через СБП

В среднем один житель страны провел 14 платежей по СБП и отправил 24 денежных перевода.

Интересные материалы

Кредитование

Ура, каникулы! Кредитные…

Для снижения рисков дефолтов заемщиков из числа субъектов МСП и самозанятых, а также для уменьшения рисков для финансовой устойчивости в Думу внесен проект закона, устанавливающего особенности изменения условий кредитного договора по требованию заемщика.