Ай Ком Сервис Duqu проникает в компьютеры - 3 Ноября 2011 - Ай Ком Сервис
Главная » 2011 » Ноябрь » 3 » Duqu проникает в компьютеры
13:57
Duqu проникает в компьютеры
В сети появились новые подробности относительно новой, нашумевшей вредоносной программы Duqu. Как сообщается, венгерская компания CrySyS сообщила в своём блоге о том, что им удалось обнаружить и провести анализ инсталляционного файла троянца, который до сих пор не был никем идентифицирован. также выяснилось, что данный файл представляет собой документ офисного приложения Microsoft Word (.doc). В случае запуска файла, на целевой компьютер происходит установка файлов Duqu. Инфицирование системы происходит посредством эксплуатации ранее неизвестной, и, соответственно, незакрытой уязвимости в ядре Windows. Специалисты из компании Symantec отмечают, что документ был сконфигурирован таким образом, чтобы заражение было возможно только в определенный срок, и предназначался только для обозначенных предприятий. Вредоносной программе было отведено на процесс заражения восемь дней в августе текущего года.



Надо отметить, что данный образец инсталляционного файла на момент публикации являлся единственным в своем роде, и эксперты не исключают того, что существует еще и другие его модификации. В результате инфицирования целевой системы злоумышленники получают возможность управления действиями своего творения. Как показало расследование, проведенное в одной из пострадавших организаций, управление трояном осуществлялось через сетевой протокол прикладного уровня (SMB), используемого для предоставления удаленного доступа к компьютеру. Важно заметить, что некоторые из зараженных машин не имели подключения к Интернет. Однако файлы конфигурации вредоносной программы, найденные на них, были сформированы таким образом, что связь с удаленным контрольно – командным сервером (C&C) осуществлялась через некий общий C&C протокол, посредством которого «общались» все зараженные компьютеры. Таким образом, с помощью остальных компьютеров, которые в данном случае использовались в качестве прокси-серверов, злоумышленники могли получить доступ к безопасной зоне. Что же касается количества пострадавших предприятий, то на данный момент мнения противоречивы. Специалисты Symantec сообщают о том, что угроза успела распространиться в нескольких странах, несмотря на то, что общее число компаний, подтвердивших наличие угрозы сравнительно не большое. Тем не менее, угроза была замечена в шести организациях, расположенных в восьми странах, таких как Франция, Нидерланды, Швейцария, Украина Индия, Иран, Судан и Вьетнам. Важно отметить, что эта информация была получена через интернет провайдера, а, следовательно, их количество может быть иным. Более того, невозможно точно идентифицировать предприятие по IP адресу. И наконец, в ходе проведенной работы стало известно о наличии иного образца Duqu, отличного от ранее известных, контрольно – командный сервер которых находился в Индии. У этого экземпляра C&C сервер находится в Бельгии с IP адресом '77.241.93.160'. В настоящий момент он уже отключен. Что же касается корпорации Microsoft, то последняя уже работает над устранением обнаруженной уязвимости.









Категория: Интернет угрозы | Просмотров: 512 | Добавил: Administrator | Теги: Duqu, заражение компьютера, троянская программа, троян, интернет-угрозы | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]