Home

Advertisement

Предыдущая | Следующая

Virus evolution

  • Jan. 2nd, 2009 at 12:34 AM
Together, Dreams, Yulia
Наткнулся на youtube на видео от F-Secure, где немного рассказывается про эволюцию вирусов и про современное состояние в отрасли.
В этом видео Микко доказывает, что ситуация становится хуже с каждым годом.
Приводит в примеры графики и реальные недавние случаи атак.
Чего хотя бы стоит ботнет Storm Worm, созданный русскими программистами. Этот ботнет не только научили защищаться от антивирусов, но и атаковать компьютеры антивирусных аналитиков, которые пытались проанализировать сэмплы вируса!
Также в этом видео есть информация про то, как воруют деньги с кредиток, используя онлайновые игры и онлайновые магазины. Как обналичивают деньги с кредиток, подставляя "финансовых мулов" - это точно стоило бы всем посмотреть и предупредить знакомых, чтобы не попасться на удочку.
В общем, сильно рекомендую посмотреть для профилактики. Особенно, если вы про вирусы ничего не знаете.
Видео на английском.

Comments

( 34 комментариев — Оставить комментарий )
[info]terrious wrote:
Jan. 1st, 2009 11:55 pm (UTC)
Очень качественно сделано. Одна проблема: IT-специалист все это УЖЕ знает (т.к. следит за информацией из этой области, it is vital). А обычный пользователь все равно НЕ ПОЙМЕТ. Он и "словей то таких не слыхал". Именно это и является проблемой массового распространения вирусов, как мне кажется.

ЗЫ: Как нибудь напишу пост о том, как я боролся с вирусами в одной конторе, где меня наняли следить за сеткой (администрировать там было особо нечего, десяток юзеров, два сервака и три принтера).
[info]bishop3000 wrote:
Jan. 2nd, 2009 07:32 am (UTC)
Было бы очень интересно почитать про ЗЫ.
[info]raydac wrote:
Jan. 2nd, 2009 08:54 am (UTC)
смотрится забавно, но не впечатляет.. финны вообще любители таких роликов (что впрочем и неплохо), когда то работал с одной компанией финской у тех был ролик вообще под матрицу косящий, но в реальности всё было гораздо печальнее..
а диаграмма роста вредоносного софта отражает скорее прогресс ухудшение качества разработчиков софта который и дает вирусам лазейки в компьютер
[info]bishop3000 wrote:
Jan. 2nd, 2009 09:43 am (UTC)
>>а диаграмма роста вредоносного софта отражает скорее прогресс
>>ухудшение качества разработчиков софта

На самом деле - нет. Качество софта растет, постоянно. защитные механизмы в ОС тоже растут. А вирусы растут по одной простой причине - в самом начале про это было. Последние несколько лет вирусы стали огромной преступной индустрией - миллиарды долларов и всё время растут. И там работают профессионалы, не хуже, чем у антивирусных компаний. Так что проблема в том, что вирусы из любительских поделок превратились в профессиональные преступные инструменты.
Причем мультинациональные - обычно схемы обналички и миграции денег задействуют несколько стран, чтобы запутать следы.
[info]raydac wrote:
Jan. 2nd, 2009 10:25 am (UTC)
растет сложность, модульность, неразбериха, сложность связки одного модуля с другим, втягивание старого и прилаживание его к новому, кучи коллективов осваивают деньги, а манагеры делают презентации и вешают на себя золотые значки набирая побольше народу помня, что "неважно чем закончилась атака, важно сколько людей было до" :) и при этом интел пашет как проклятый что бы выдержать пропорции закона Мура как проклятый, а два гигабайта памяти уже почти стандарт.. господи, да при таком отлов любого нестандартного вируса скоро станет почти нереальным делом, а качественного скачка в антивирусах ждать не приходится, но зато можно ждать вирус который будет брать пару другую ядер в сто ядровом процессоре и не будет занимать больше гигабайта памяти
[info]bishop3000 wrote:
Jan. 2nd, 2009 10:45 am (UTC)
Это всё не было реально большой проблемой в прошлом и не стало бы в будущем, если бы орг. преступность не взялась за это дело. Раньше вирусы вредили только компьютеру - ты мог потерят только данные. Сейчас ты можешь потерять деньги и информацию - это гораздо важнее, чем просто нерабочий компьютер.
[info]raydac wrote:
Jan. 2nd, 2009 10:48 am (UTC)
да, теперь можно потерять и информацию и деьги, но как правило из-за того, что системы в которых перемещаются деньги очень плохо продуманы в плане защиты, а не потому что вирусы сейчас навороченные стали делать
(Anonymous) wrote:
Jan. 2nd, 2009 11:19 am (UTC)
Мне кажется дело не только и не столько в появлении фактора денег в виросописании. Просто 15 лет назад IT было областью выского профессионализма. За это время penetration rate компьютеров выросло в разы. Естественно, количество пользователей, имеющих лишь базовые знания пользователя компьютера, выросло по отношению к профи во много раз. А ведь именно эти люди делают статистику в вирусных атаках. Если посмотреть раскладку по типу использованию компьютеров, зараженных вирусом(ами), то будет видно, что абсолютное большинство зараженных машин - это домашний ПК, т.е. weak link. Пользователи этих ПК ввиду собственной IT-безграмотности (не считать же знаниями работу в MS Office) цепляют заразу вне зависимости от того, какие антивирусы и файрволы у них установлены. Пример: пользователь лезет на сайт бесплатной порнухи. Active shield антивирус орет ему - "ЗАРАЗА!!!!", а он все равно щелкает "Ok" - очень порнуху хоцца.

Кстати в MS (и у разработчиков защиты) это просекают и сейчас стараются по default вообще ничего не спрашивать и просто отсекать угрозы.

Как правильно подметил парень в ролике - раньше почти вся зараза лезла через мыло. Так сейчас тот же Outlook даже и не спрашивает - хотите/не хотите. Просто прибивает исполняемые аттачи и все. Именно потому, что пользователь, в жажде "увидеть супер-сиськи", все равно откроет приложение, даже если его предупредить.
[info]terrious wrote:
Jan. 2nd, 2009 11:20 am (UTC)
Мне кажется дело не только и не столько в появлении фактора денег в виросописании. Просто 15 лет назад IT было областью выского профессионализма. За это время penetration rate компьютеров выросло в разы. Естественно, количество пользователей, имеющих лишь базовые знания пользователя компьютера, выросло по отношению к профи во много раз. А ведь именно эти люди делают статистику в вирусных атаках. Если посмотреть раскладку по типу использованию компьютеров, зараженных вирусом(ами), то будет видно, что абсолютное большинство зараженных машин - это домашний ПК, т.е. weak link. Пользователи этих ПК ввиду собственной IT-безграмотности (не считать же знаниями работу в MS Office) цепляют заразу вне зависимости от того, какие антивирусы и файрволы у них установлены. Пример: пользователь лезет на сайт бесплатной порнухи. Active shield антивирус орет ему - "ЗАРАЗА!!!!", а он все равно щелкает "Ok" - очень порнуху хоцца.

Кстати в MS (и у разработчиков защиты) это просекают и сейчас стараются по default вообще ничего не спрашивать и просто отсекать угрозы.

Как правильно подметил парень в ролике - раньше почти вся зараза лезла через мыло. Так сейчас тот же Outlook даже и не спрашивает - хотите/не хотите. Просто прибивает исполняемые аттачи и все. Именно потому, что пользователь, в жажде "увидеть супер-сиськи", все равно откроет приложение, даже если его предупредить.
[info]raydac wrote:
Jan. 2nd, 2009 11:32 am (UTC)
как вывод - пока антивирус не будет иметь уровень мышления пользователя, он не сможет эфективно работать, но вопрос, а зачем тогда будет антивирусу пользователь? :)
[info]bishop3000 wrote:
Jan. 2nd, 2009 11:51 am (UTC)
Всех спасет опция по умолчанию "лечить автоматически".
[info]eternal_leave wrote:
Jan. 2nd, 2009 11:59 am (UTC)
угу, и опция "похерить экзешник автоматически" - тоже :) nothing personal, просто я знаю один-единственный авер, который лечит ту же примитивную нешту. остальные либо уродуют PE-заголовок, либо просто удаляют файл. а между тем вырезать тело вируса из дрозофилы там проще пареной репы.
[info]bishop3000 wrote:
Jan. 2nd, 2009 12:05 pm (UTC)
Для каждого вируса есть свой алгоритм лечения. Тут уже всё зависит от кривости реализации. Может подумали, что проще и надежнее удалить, чем лечить, ибо лечить - можно и упустить что-то. А какой-то авер подумал по-другому.
[info]raydac wrote:
Jan. 2nd, 2009 06:32 pm (UTC)
форматирование винта вообще - самый лучший антивирус :)
[info]komarov wrote:
Jan. 2nd, 2009 09:28 pm (UTC)
оно не спасает от бутёвых вирусов, которые в нулевой дороге живут :-)
[info]bishop3000 wrote:
Jan. 2nd, 2009 11:51 am (UTC)
Всё правильно. В прошлом году еще по дефолту у большинства антивирусов было "спрашивать пользователя". В этом уже "лечить без спроса". И это правильно. Лучше пользователю только сообщение типа "Всё вылечено показать", а то он точно ради порнухи скачает все, что угодно.
Уровень IT образования сильно влияет, но на то и нужны антивирусы. В принципе, профессионал не сильно много имеет шансов заразиться и без антивируса, даже если он не сидит на линуксе. А новичек - легко. Хотя гугл, например, сейчас и блочит вредные сайты в поиске, но всегда можно по реферальной ссылке на такой сайт перейти - их миллионы.
[info]eternal_leave wrote:
Jan. 2nd, 2009 12:01 pm (UTC)
Микко - это который Хюппонен? Видео случаем не с Hack In The Box дубайского (2007г)? У меня флеш выключен, ролик не могу посмотреть :)
[info]bishop3000 wrote:
Jan. 2nd, 2009 12:04 pm (UTC)
Ага, Хюппонен. Видео новое - то ли летнее, то ли осеннее 2008 года.
[info]amicus_hg wrote:
Jan. 2nd, 2009 02:34 pm (UTC)
Микко ваш крутой - хорошо подготовлен для работы на публику, респект. :)

А по сути - ну опять "борьба брони и снаряда", при равных возможностях вирусописателей и вирусодавителей возможны только локальные успехи той или иной стороны. Так и будет эскалация конфликта, пока все эти интернеты сами не зашатдаунятся.

Btw - я тут тоже подхватил давеча дерьмецо одно адварного толка (через сайт видимо, потому что ничего не скачиваю и не запускаю незнакомого). Касперского оно одной левой положило и настолько прочно угнездилось на машине что только откат на сутки назад системы помог про него мне забыть. Раньше такого не было, вот. :)
[info]raydac wrote:
Jan. 2nd, 2009 06:34 pm (UTC)
главное что бы вирусописатели и антивирусописатели не совмещали, а то ведь так выгодно делать броню зная свои снаряды
[info]bishop3000 wrote:
Jan. 2nd, 2009 07:55 pm (UTC)
>>Микко ваш крутой

Уже лет 10 это его основная работа. Числится до сих пор программистом, но наверняка уже ничего не пишет - только речи толкает перед президентами и CEO :)

>>Btw - я тут тоже подхватил давеча дерьмецо одно адварного толка

Браузить инет без антивируса сейчас - опасно. Куча сайтов скидывает тебе адварь без спроса и даже не успеешь заметить, как установит. Кнопку "установить" могут зашифровать под любое сообщение. В ролике про это есть немного.

>>А по сути - ну опять "борьба брони и снаряда"

А это не совсем верно. Антивирусы всегда идут в роли догоняющих - они только реагируют на угрозы и не могут их "предупреждать". То есть, это как, делаешь ты броню, а у противника вдруг атомные базуки появились и ты опять безоружен и должен за 1 день новую броню против атомных гранат разработать.
И так каждый день :)
[info]raydac wrote:
Jan. 2nd, 2009 09:36 pm (UTC)
дык если подход весь на поиске паттернов, то ничего другого и быть не может
[info]amicus_hg wrote:
Jan. 2nd, 2009 09:57 pm (UTC)
А это не совсем верно. Антивирусы всегда идут в роли догоняющих - они только реагируют на угрозы и не могут их "предупреждать". То есть, это как, делаешь ты броню, а у противника вдруг атомные базуки появились и ты опять безоружен и должен за 1 день новую броню против атомных гранат разработать.
И так каждый день :)


Дык почему неверно - в танкостроении все точно также. Если бы не появлялось регулярно новых средств пробития, то до сих пор с противопульной клепанной броней бы катались с ветерком. Обороняющаяся сторона имеет право второго хода ;-).

Кстати, антивирус был включен и заорал благим матом что ему вяжут руки и внедряются в задницу важные файлы. Что не смогло спасти от надругательства систему и пришлось сделать вид что ничего не было откатиться назад после нескольких часов борьбы разными способами.
[info]bishop3000 wrote:
Jan. 2nd, 2009 10:02 pm (UTC)
Круто. Значит ты поймал неизвестный науке дроппер, который дропнул тебе известный науке вирус, который уже смог обнаружить твой антивирь, но поделать уже ничего не смог (неудивительно).
Надо было бы жалобу производителю АВ послать и приложить зараженные файлы, но у тебя наверняка копия касперского пиратская :)
[info]amicus_hg wrote:
Jan. 8th, 2009 07:32 am (UTC)
но у тебя наверняка копия касперского пиратская :)

Обижаете, святой отец! :-) Копия - лицензионная, правда ключик просроченный уже. Собственно в этом и проблема видимо - надо было вовремя продлить лицензию, тогда бы неизвестных моему касперскому дропперов было бы меньше.
[info]bishop3000 wrote:
Jan. 8th, 2009 07:33 am (UTC)
А он работает с просроченным ключем? Наш продукт тупо деактивируется и уже ни от чего не защищает :)
[info]amicus_hg wrote:
Jan. 8th, 2009 08:02 am (UTC)
Он все делает, только вирусные базы не апдейтит. Ну и спамит "дядя, продли меня" регулярно. :)
[info]_winnie wrote:
Jan. 2nd, 2009 07:46 pm (UTC)
Жалко знакомым не-IT (сиречь: неанглоязычным) пользователям ролик этот не покажешь. Если как-нибудь наткнёшься на сделаный энтузиастами перевод, дай знать :)
[info]bishop3000 wrote:
Jan. 2nd, 2009 07:51 pm (UTC)
На youtube есть разные переводы, но русского среди них нет :(
(no subject) - [info]komarov - Jan. 2nd, 2009 09:21 pm (UTC)
[info]bishop3000 wrote:
Jan. 2nd, 2009 09:24 pm (UTC)
Есть несколько слов с двойными буквами, которые я никак не могу запомнить. рекомендуется - одно из них :) Так что в записи про хабр я не ехидничал. ошибку поправил.
[info]pavel_tumik wrote:
Jan. 2nd, 2009 09:39 pm (UTC)
спасибо за линк. Интересно было узнать пару моментов. :)

Кстати, любопытства ради пошел на ваш веб сайт: навигация там плохая. В том плане что меню которое слева обновляется в зависимости от того что кликнул в верхнем меню. Я вот не сразу уловил что оно обновляется и пришлось пару раз просто тыкать рандомно. Просто фидбек.
[info]bishop3000 wrote:
Jan. 2nd, 2009 09:42 pm (UTC)
Ага, сайт ругают многие, но я, к счастью, к нему отношения не имею :)
Я сам запостил несколько багов им уже про сайт.
[info]komarov wrote:
Jan. 2nd, 2009 09:51 pm (UTC)
про money mules было очень интересно узнать - не знал, что есть настолько наивные люди
[info]bishop3000 wrote:
Jan. 2nd, 2009 09:54 pm (UTC)
На самом деле всё серьезно - контракты, подписи, звонки и т.п. Люди верят. Это не наивнее, чем попадаться на удочку лохотронщиков на выходе из метро. Хотя про них и пишут в каждом журнале - до сих пор люди попадаются.
( 34 комментариев — Оставить комментарий )