База данных

Новости

интернет

Показаны сообщения с ярлыком AV-IS Lab. Показать все сообщения
Показаны сообщения с ярлыком AV-IS Lab. Показать все сообщения

Генераторы вирусов

четверг, 12 июня 2014 г.

Генераторы вирусов

MtE (Mutation Engine) — первый известный полиморфный генератор для вирусов в среде MS-DOS. Его автором является болгарский вирусописатель Dark Avenger.

Впервые выпущен в 1991 г. в виде объектного модуля с подробной инструкцией по применению. Довольно сложен: в полиморфном расшифровщике встречаются команды SUB, ADD, XOR, ROR, ROL в любом количестве и порядке. В командах изменения параметров шифровки могут встречаться более половины инструкций процессора 8086. Могут также использоваться любые возможные методы адресации данных. Всё это приводит к тому, что копии одного и того же вируса, зашифрованные с применением MtE, не совпадают ни в одном байте и имеют разную длину.

На основе MtE был создан ряд вирусов, например, MtE.Dedicated, MtE.Pogue и др.

Вскоре появился ряд других полиморфных генераторов.

Virus Creation Laboratory (VCL) — программа для генерирования компьютерных вирусов (конструктор вирусов).

Конструктор вирусов VCL является первой известной программой, которая предназначена для создания компьютерных вирусов. Создана для платформы MS-DOS и снабжена стандартным оконным интерфейсом. К пакету прилагается даже .pif-файл для запуска программы в среде Windows 3.1. Программа разработана вирусописателем Nowhere Man из хакерской группы NuKE.

VCL создаёт исходные листинги вирусов на языке Assembler, объектные модули и непосредственно заражённые файлы.

При создании вируса с помощью системы меню можно выбрать:

тип заражаемых файлов (.com, .exe либо оба типа)
возможность самошифровки тела вируса
наличие/отсутствие антиотладочного кода
внутренние текстовые строки
до 10 эффектов, проявляющихся при работе вируса
способ распространения (метод добавления кода, метод замещения с уничтожением первоначального содержимого, компаньон-вирусы)

Характерной особенностью вирусов, сгенерированных программой VCL, является то, что они достаточно примитивны, нерезидентны, сканируют каталоги только текущего логического диска, корректно заражают только .com-файлы. Характерно также стандартное расположение логических блоков программы для всех вариантов сгенерированных вирусов, что позволяет их легко обнаруживать по сигнатурам.

Антивирусные программы определяют вирусы, сгенерированные VCL, как VCL-based.

Автором планировалось написать новую версию программы с возможностью создания резидентных вирусов, но это так и не было реализовано.

Полиморфные генераторы — исполнимые модули в составе компьютерных вирусов, главной функцией которых является шифрование тела вируса случайным ключом и генерация соответствующего случайного (но работающего!) расшифровщика. В итоге копии вирусов, зашифрованные полиморфными генераторами, могут не совпадать ни в одном байте и иметь разную длину.

Сам полиморфный генератор не является вирусом, поскольку не имеет алгоритма заражения файлов или иного способа размножения.

Полиморфные генераторы как правило распространяются в виде объектного модуля, содержащего этот генератор и линкующегося к вирусному коду при трансляции. Вызов функции полиморфного шифрования и генерации расшифровщика осуществляется из тела вируса вызовом соответствующей external-процедуры перед командами записи в файл.

Известные полиморфные генераторы для вирусов в среде MS-DOS:

MtE (Mutation Engine)
TPE (Trident Polymorphic Engine)
NED (NuKE Encryption Device)
SMEG
TCE
VICE (Virogen's irregular Code Engine)
DAME (Dark Avenger's Mutation Engine)

Всего было создано несколько десятков полиморфных генераторов для вирусов в среде MS-DOS.

Антивирусная программа - Антивирус

воскресенье, 8 июня 2014 г.

Антивирусная программа - Антивирус

Антивирусная программа (антивирус) — специализированная программа для обнаружения компьютерных вирусов, а также нежелательных (считающихся вредоносными) программ вообще и восстановления заражённых (модифицированных) такими программами файлов, а также для профилактики - предотвращения заражения (модификации) файлов или операционной системы вредоносным кодом.

Антивирусная программа - ОС платформы антивирусного ПО

На данный момент антивирусное программное обеспечение разрабатывается, в основном, для ОС семейства Windows от компании Microsoft. Это вызвано большим количеством вредоносных программ именно под эту платформу (а это, в свою очередь, вызвано большой популярностью этой ОС, так же, как и большим количеством средств разработки, в том числе бесплатных и даже «инструкций по написанию вирусов»). В настоящий момент на рынок выходят продукты и для других операционных систем, таких, к примеру, как Linux и Mac OS X. Это вызвано началом распространения компьютерных вирусов и под эти платформы, хотя UNIX-подобные системы традиционно пользуются репутацией более устойчивых к воздействию вредоносных программ.

Помимо ОС для настольных компьютеров и ноутбуков, также существуют платформы и для мобильных устройств, такие, как Windows Mobile, Symbian, Apple iOS, BlackBerry, Android, Windows Phone 7 и др. Пользователи устройств на данных ОС также подвержены риску заражения вредоносным программным обеспечением, поэтому некоторые разработчики антивирусных программ выпускают продукты и для таких устройств.

Антивирусная программа - Классификация антивирусных программ

Классифицировать антивирусные программы можно сразу по нескольким признакам, таким, как: используемые технологии антивирусной защиты, функционал продуктов, целевые платформы.

По используемым технологиям антивирусной защиты:

Классические антивирусные программы (программы, применяющие только сигнатурный метод детектирования)
Продукты проактивной антивирусной защиты (программы, применяющие только проактивные технологии антивирусной защиты)
Комбинированные программы (программы, применяющие как классические, сигнатурные методы защиты, так и проактивные)

По функционалу продуктов:

Антивирусные программы (программы, обеспечивающие только антивирусную защиту)
Комбинированные программы (программы, обеспечивающие не только защиту от вредоносных программ, но и фильтрацию спама, шифрование и резервное копирование данных и другие функции)

По целевым платформам:

Антивирусные программы для ОС семейства Windows
Антивирусные программы для ОС семейства *NIX (к данному семейству относятся ОС BSD, Linux и др.)
Антивирусные программы для ОС семейства MacOS
Антивирусные программы для мобильных платформ (Windows Mobile, Symbian, iOS, BlackBerry, Android, Windows Phone 7 и др.)

Антивирусные программы для корпоративных пользователей можно также классифицировать по объектам защиты:

Антивирусные программы для защиты рабочих станций
Антивирусные программы для защиты файловых и терминальных серверов
Антивирусные программы для защиты почтовых и Интернет-шлюзов
Антивирусные программы для защиты серверов виртуализации
и т. д.

Антивирусная программа - Лжеантивирусы

В 2009 началось активное распространение лжеантивирусов - программного обеспечения, не являющегося антивирусным (то есть не имеющего реального функционала для противодействия вредоносным программам), но выдающим себя за таковое. По сути, лжеантивирусы могут являться как программами для обмана пользователей и получения прибыли в виде платежей за «лечение системы от вирусов», так и обычным вредоносным программным обеспечением. В настоящий момент это распространение приостановлено.

Антивирусная программа - Работа антивируса

Говоря о системах Майкрософт, следует знать, что обычно антивирус действует по схеме:

- поиск в базе данных антивирусного ПО сигнатур вирусов
- если найден инфицированный код в памяти (оперативной и/или постоянной), запускается процесс карантина, и процесс блокируется
- зарегистрированная программа обычно удаляет вирус, незарегистрированная просит регистрации и оставляет систему уязвимой.

Антивирусная программа - Базы антивирусов

Для использования антивирусов необходимы постоянные обновления так называемых баз антивирусов. Они представляют собой информацию о вирусах - как их найти и обезвредить. Поскольку вирусы пишут часто, то необходим постоянный мониторинг активности вирусов в сети. Для этого существуют специальные сети, которые собирают соответствующую информацию. После сбора этой информации производится анализ вредоносности вируса, анализируется его код, поведение, и после этого устанавливаются способы борьбы с ним. Чаще всего вирусы запускаются вместе с операционной системой. В таком случае можно просто удалить строки запуска вируса из реестра, и на этом в простом случае процесс может закончиться. Более сложные вирусы используют возможность заражения файлов. Например, известны случаи, как некие даже антивирусные программы, будучи зараженными, сами становились причиной заражения других чистых программ и файлов. Поэтому более современные антивирусы имеют возможность защиты своих файлов от изменения и проверяют их на целостность по специальному алгоритму. Таким образом, вирусы усложнились, как и усложнились способы борьбы с ними. Сейчас можно увидеть вирусы, которые занимают уже не десятки килобайт, а сотни, а порой могут быть и размером в пару мегабайт. Обычно такие вирусы пишут в языках программирования более высокого уровня, поэтому их легче остановить. Но по-прежнему существует угроза от вирусов, написанных на низкоуровневых машинных кодах наподобие ассемблера. Сложные вирусы заражают операционную систему, после чего она становится уязвимой и нерабочей. К сожалению, по прогнозам, в ближайшем будущем работа антивирусных компаний сильно осложнится в связи с тем, что будут сильнее распространяться вирусы с защитой от копирования.

Rustock - Руткит - Ботнет

Rustock - Руткит - Ботнет

Rustock — руткит и ботнет, созданный на его базе. Rustock появился в 2006 году. Ботнет функционировал до марта 2011 года.

Поражались ПК с 32-битной ОС Microsoft Windows. С заражённых компьютеров рассылался спам, скорость его рассылки могла достигать 25 тыс. сообщений в час. Ботнет rustock содержал от 150 тыс. до 2 миллионов заражённых компьютеров.

Лаборатория Касперского полагает, что широкое распространение вируса Rustock началось 10 сентября 2007 года.

В мае 2008 года вирус был обнаружен. Через несколько дней он распознавался несколькими антивирусами.

В 2008 в связи с временным отключением хостинга McColo (Сан-Хосе, Калифорния), у которого была установлена часть серверов управления ботнетом, активность ботнета уменьшалась.

Ботнет был разрушен 16 марта 2011 в рамках совместной операции «b107», проведённой Microsoft, агентами федеральных правоохранительных органов, FireEye, и университетом Вашингтона.

В мае 2011 года Microsoft заявляла, что к работе ботнета был причастен человек, использовавший никнейм «Cosma2k». Предположительно, часть организаторов ботсети находилась в России.

В июне 2011 года Microsoft разместила в газетах «Деловой Петербург» и «Московские новости» обращение к создателям Rustock и уведомила их о судебном процессе над ними в окружном суде штата Вашингтон.

За информацию о создателях вируса 18 июля 2011 года было объявлено крупное денежное вознаграждение.

Внутреннее устройство Rustock

Каждый заражённый компьютер регулярно обращался к управляющим серверам. Взаимодействие с ними происходило при помощи протокола HTTP и запросов типа POST. Все данные дополнительно шифровались, по мнению компании Symantec при помощи алгоритма RC4. Сеанс обмена состоял из двух фаз: обмен ключами и передача инструкций. Обмен ключами происходил при обращении с скрипту login.php (клиент посылал 96 байт, отклик сервера 16 байт). Инструкции передавались скриптом data.php.

Файл вируса состоит из:

Модуля первичной деобсфукации размером 0x4AF байт
Загрузчика Rootkit (0x476 байт)
Кодов Rootkit
Модуля отправки спама

Загрузчик руткита использует функции ExAllocatePool, ZwQuerySystemInformation, ExFreePool, stricmp из ntoskrnl.exe.

Виды Rustock

Были найдены также 3 вида вируса Rustock:

Вариант Rustock.С1 - создан 10 сентября 2007 года
Вариант Rustock.С2 - создан 26 сентября
Варианты C3 и С4 - созданы 9-10 октября 2007

Стелс-вирус - Вирус-невидимка

Стелс-вирус - Вирус-невидимка

Стелс-вирус (stealth virus — вирус-невидимка) — вирус, полностью или частично скрывающий свое присутствие в системе, путем перехвата обращений к операционной системе, осуществляющих чтение, запись, чтение дополнительной информации о зараженных объектах (загрузочных секторах, элементах файловой системы, памяти и т. д.)

Название данного типа вирусов происходит от названия малозаметных истребителей «Стелс». Оно подчеркивает, что такие вирусы могут оставаться незамеченными для антивирусных программ.

Стелс-вирус - Виды Stealth-вирусов

Загрузочный вирус перехватывает функцию ОС, предназначенную для посекторного доступа к дискам, с целью «показать» пользователю или программе-антивирусу оригинальное содержимое сектора до заражения.

Файловый вирус перехватывает функции чтения/установки позиции в файле, чтения/записи в файл, чтения каталога и т. д., чтобы скрыть увеличение размера зараженных программ; перехватывает функции чтения/записи/отображения файла в память, чтобы скрыть факт изменения файла.

Макровирусы. Реализовать стелс-алгоритм в макровирусах достаточно просто, нужно запретить вызов меню File/Templase или Tools/Macro, достичь этого можно удалением пунктов меню из списка либо их подменой на макросы File Templase и Tools Macro. Также стелс-вирусами можно назвать макровирусы, которые свой основной код хранят не в самом макросе, а в других областях документа.

К известным Stealth-вирусам относятся такие вирусы, как Virus.DOS.Stealth.551, Exploit.Macro.Stealth, Exploit.MSWord.Stealth, Brain, Fish#6.

Одним из первых стелс-вирусов принято считать RCE-04096, который был разработан в Израиле в конце 1989 г. Название «Frodo» указывает на наличие бут-сектора вируса в своем коде, хотя он не записывает свое тело в бут-сектор.

Стелс-вирус - Способы борьбы со Stealth-вирусами

Для поиска stealth-вирусов рекомендуется осуществить загрузку системы с гибкого диска и провести удаление вирусных программ. (Переустановку Системы - low форматирование)

Антивирусы-полифаги эффективны в борьбе с уже известными вирусами, то есть чьи методы поведения уже знакомы разработчикам и есть в базе программы. Если вирус неизвестен, то он останется незамеченным. Главное в борьбе с вирусами как можно чаще обновлять версии программы и вирусные базы.

AV-IS: