BG-HALF-LIFE
BG-HALF-LIFE

BG-HALF-LIFE

Българският Half Life портал
 
PortalPortal  ИндексИндекс  Последни снимкиПоследни снимки  Регистрирайте сеРегистрирайте се  ВходВход  
Присъединете се към нас в Discord или в групата ни във ФБ HL-BG Community
BG-SMURFA-VRATSA-Bat-Man Vs Iron-Man
Визита от други Държави
Flag Counter
Вече може да ни откриете и във социалните мрежи.

Share

Компютърните вируси стават все по-умни

Предишната тема Следващата тема Go down
АвторСъобщение
smurfa_vr
HL-BG Community
HL-BG Community
smurfa_vr


Брой мнения : 8113
Дата на регистрация : 31.03.2011
Местожителство : Враца

Компютърните вируси стават все по-умни Empty
ПисанеЗаглавие: Компютърните вируси стават все по-умни Компютърните вируси стават все по-умни EmptyПет 21 Окт 2016, 10:36

[You must be registered and logged in to see this image.]

Съвременните вируси стават все по-умни и вече дсори проверяват дали ги тестват или са във виртуална среда.

Последните версии на Ursnif например, който се разпространи този месец прикачен към спам имейли, под формата на макрос за Microsoft Office, показват, че преди да свали и инсталира малуера, макро скриптовете правят серия от проверки, които да установят дали се намират в реална или изолирана среда или във виртуална машина.

Изследователите от Proofpoint са установили две проверки, които не са виждани до този момент. Първата проверка е за уникални символи в имената на локалните файлове. Макро скриптът следи дали имената на локалните файлове съдържат само символи от шестнайсетичната бройна система. Това се прави, защото файловете, които са в изолирана среда или във виртуална машина често биват преименувани според SHA256 или MD5 хаша, което улеснява изследователите да ги следят по-отблизо. Хашовете на SHA256 или MD5 биват създавани само по шестнадесетичната бройна система. Ако скриптът установи символи извън тази система, той разбира, че се намира в реална машина и започва изтеглянето и инсталирането на малуера.

Втората проверка е още по-хитра, като макро скриптът използва Application.Tasks. Изпълнява функция, която да му даде информация колко процеса са стартирани в момента на локалната операционна система, използващи графичен интерфейс. Ако скриптът получи информация, че те са по-малко от 50, той спира, защото има вероятност да се намира в тестова изолирана среда. Една бърза проверка на реална система показва, че обикновено подобни процеси, използващи графичен интерфейс, почти винаги са над 50, докато тестовите системи с изолирана среда са оптимизирани да имат колкото се може по-малко такива процеси, обясняват изследователите от Proofpoint.

Освен тези две проверки, скриптът изпълнява още две проверки, които са относително нови, но вече са срещани. Първо се прави проверка за имена от предварително подготвен списък на производители на виртуални машини или софтуер за reverse engineering. След това скриптът използва Maxmind API, за да разбере IP адреса на потребителя и го сравнява с база данни на IP адреси на различни фирми по сигурността или дейта центрове, където обикновено са разположени виртуалните машини и необходимите инструменти на изследователите по сигурността.

Последната проверка е забелязана за пръв път тази година през юни месец от Proofpoint и Zscaler. Заедно с използването на Maxmind API, екипите на Proofpoint и Zscaler са открили макро скриптове, които правят заявки за търсене на наскоро отваряни файлове. Ако тези файлове са под три, скриптът разбира, че евентуално се намира в наскоро инсталирана виртуална машина, където може да бъде изследван обстойно и спира процеса по инсталация, за да не бъде засечен.

Тогава от Proofpoint засякоха подобни проверки при банковия троянец Dridex, а екипът на Zscaler е засякъл отново през юни месец подобни проверки при троянеците Matsnu, Nitol и криптовируса (ransomware) Nymaim.

Оттогава насам тези две проверки - за наскоро отворени файлове и използването на Maxmind API за откриването на IP адреса - са станали стандартна практика при модерните вируси, което се потвърждава и от доклад на SentinelOne от този месец, където се съобщава, че дори и най-елементарните кийлогъре вече използват тези проверки.
Върнете се в началото Go down
https://www.facebook.com//smurfavratsa
Компютърните вируси стават все по-умни
Предишната тема Следващата тема Върнете се в началото
Страница 1 от 1
 Similar topics
-
» История на компютърните вируси
» Троянецът Thanatos може да премахва компютърните вируси
» Статистика на Check Point за разпространението на компютърните вируси за месец февруари
» Всички допълнения за DOOM стават завинаги безплатни
» Статистиките на Steam към края на месец юли: AMD процесорите бързо стават популярни

Права за този форум:Не Можете да отговаряте на темите
BG-HALF-LIFE :: Интернет-