00:03 Phoenix против вирусных аналитиков | |
Известно, что разработчики вирусов, всячески
пытаются наделить свои детища такими возможностями, как: обход защиты
системы, борьба и противодействие антивирусам, а так же всяческое
противодействие работе специалистов по защите информации. Так например
последние модификации набора эксплойтов, известных как Phoenix снабжены
новыми приемами противодействия работе специалистов по защите
информации. Злоумышленники используют обфускацию и генерирование
случайных имен файлов, чтобы затруднить анализ и обнаружение своего
"продукта". Phoenix относится к числу наиболее популярных пакетов для
эксплуатации уязвимостей системы и ПО в целях инфицирования персональных
компьютеров вредоносным программным обеспечением. Когда жертва посещает
зараженный или взломанный веб-узел, Phoenix изучает конфигурацию ее
компьютера - определяет версии установленной операционной системы,
обозревателя, популярных приложений, например Adobe Reader или Java, - и
подбирает такие эксплойт-коды, которые гарантируют наибольшие шансы на
успех проводимой атаки и преодаления защиты. Аналитик
Websense Крис Астасио отметил в корпоративном блоге, что новый
установщик Phoenix, попавший в их исследовательскую лабораторию,
обфусцирован. Для веб-пакетов на PHP, к числу которых относится этот
набор эксплойтов, такое ранее не было характерно; по мнению г-на
Астасио, это сделано специально для затруднения работы антивирусных
экспертов - так им сложнее понять, как именно инсталлируется
(устанавливается) пакет. Вдобавок новые версии Phoenix случайным образом
создают имена для генерируемых веб-страниц - т.е. тех файлов, которые
злоумышленники загружают на свои серверы для общего управления набором
эксплойтов, просмотра статистики его работы и т.д. Уникальные имена этих
объектов повышают уровень защищенности вредоносного пакета, мешая
аналитикам взламывать его и изучать изнутри. "Очевидно, что разработчики
Phoenix стараются защитить от обнаружения и исследования не только
эксплойт-коды, но и саму вредоносную систему, управляющую их запуском и
распределением", - заключил г-н Астасио. | |
|
Всего комментариев: 0 | |