Страницы

Показаны сообщения с ярлыком вирус. Показать все сообщения
Показаны сообщения с ярлыком вирус. Показать все сообщения

Чего боится малварь...



Чего боится малварь?
Того, что её распотрошат на кусочки, вытащат статичный код, строки, таймстэмпы и имена переменных, нарежут всё это на сигнатуры и скормят антивирусам. Хорошая малварь живет буквально часы, потому что по каждому линку, который вы отправляете в соцсетях, или вставляете в письма, по каждому посещенному вами вебсайту или скаченному / выложенному в сеть файлу обязательно пройдется бот, который запустит файл в песочнице и проанализирует его поведение: пытается ли файл всё шифровать, ставит ли себя в автозагрузку, устанавливает ли новые сервисы и обращается ли к подозрительным IP. И если файл покажется боту подозрительным - хэш, C2C URL и IP будут добавлены в черный список и разлетятся по сигнатурным базам разных вендоров через биржи обмена IoC (Indicatorы of Compromise)  в течении нескольких минут, а сэмпл полетит на стол к аналитику для детального анализа.
Человек выпихнут из первой линии АВ ответа уже давно, именно это и позволяет АВ компаниям громко заявлять о тысячах тысяч проанализированных сэмплов и добавленных сигнатур в день. Все делают песочницы, MDDs (Malware Detonation Devices).

Эффективность песочницы напрямую зависит от того, как точно она может копировать тупого пользователя (который кликает по каждой ссылке и запускает все скачанные файлы на непропатченной XP), а жизнь малвари, соответственно, зависит от того, сможет ли она отличить мимикрирующий AI от теплокровного идиота.

Природа - лучший вирусописатель

Каждый человек примерно год своей жизни болеет простудой, вызываемой риновирусами. В 40% случаев заболевание проходит без симптомов, в остальных случаях наша иммунная система реагирует на болезнь соплями.

Лечат простуду антибиотиками, которые неплохо справляются с бактериями, но абсолютно бесполезны против вирусов. Так врачи сужают последствия неправильного диагноза (ибо схожие симптомы могут быть вызваны и болезнетворными бактериями), ну и эффект плацебо никто не отменял. Иногда мы пьем сиропы от кашля, которые немного снимают симптомы излишней активности собственной иммунной системы (но никак не борются с источником болезни) и привносят в нашу жизнь легкий азарт наступления описанных в инструкции нежелательных последствий в виде лихорадки, учащённого сердцебиения и, в конечном счете, смерти. Примерно так же нам продают DLP в мире ИБ.

Сам риновирус - это 10 "строчек кода" (ген) + белковая оболочка (для сравнения, в геноме человека более 20 000 ген). Большая часть "кода", к тому же, не меняется от штамма к штамму. Не смотря на это, вакцины от риновирусов в природе нет и на горизонте пока что не видно, а наша иммунная система отгребает от этой "самоделки" каждую зиму.

Главная и самая удивительная особенность вирусов - их никто не писал. Они появились сами и эволюционируют быстрее, чем любая другая биологическая система, которую мы наблюдаем.

Возможно ли такое в компьютерном мире? Наверное, да, ибо с увеличением хаоса Интернет всё больше будет напоминать автономную саморазвивающуюся систему, в которой вполне возможна эволюция. А хаос будет расти хотя бы из-за 25 миллиардов вещей из "Интернета вещей", которых Гартнер ждёт к 2020 году. Поживём, увидим.

А пока что наши девайсы, как маленькие дети, тянут любую гадость из сети себе в рот и мы это часто даже не замечаем, ибо потеряли давно уже контроль над установленным софтом и его сетевыми соединениями.

Что ещё почитать?


Осторожно! Криптовирусы!

В последнее время достаточно безобидные винлокеры  все чаще уступают место намного более опасным вирусам-шифровальщикам.
Попав на компьютер, такой вирус начинает зашифровывать файлы по маске *.doc, *.jpg, *.xls, базы 1С и так далее. В качестве алгоритма шифрования используются симметричные алгоритмы военной стойкости (AES, Blowfish). Ключ шифрования может генерироваться таким образом, что знает его только злоумышленник.

Разлочить Winlocker

Собственно многие из нас когда-либо натыкались на подобное сообщение на экранах ноутбуков друзей и родственников:
Современные winlocker'ы эволюционируют на глазах: активно используют соц.инженерию (обвинение в нарушении УК и правил Микрософт), используют для кражи денег номера сотовых телефонов, которые периодически меняются даже если вирус не подключён к Интернету, успешно обходят антивирусный софт со свежими базами и т.д.

Как разблокировать компьютер?