|
РАЗДЕЛЫ
Архив
|
Новый USB-троян обладает легальной подписью≡ Безопасность | Новости | 15.07.2010 12:38 Эксперты антивирусной компании из Белоруссии "ВирусБлокАда" об обнаружении новой троянской программы, имеющей две необычные отличительные особенности. Во-первых, она распространяется через USB-накопители новым способом, а во-вторых, вредонос имеет легальную цифровую подпись компании Realtek. Традиционный способ распространения Windows-вирусов через флешки использует файл автозапуска autorun.inf. Таким умением, к примеру, обладает великий и ужасный Conficker, который уже второй год то и дело устраивает переполохи в различных локальных сетях. Новый же троянец использует уязвимость в обработке lnk-файлов, то есть файлов-ярлыков. Как сообщают белорусские специалисты, "пользователю достаточно открыть инфицированный накопитель в Microsoft Explorer или в любом другом файловом менеджере, который умеет отображать иконки в lnk-файлах (к примеру, Total Commander), чтобы произошло заражение системы, и вредоносная программа получила управление". При заражении компьютера в систему внедряются два sys-файла, которые призваны скрывать присутствие заражённых файлов в системе и на сменном накопителе. Особенность этих "драйверов" состоит в том, что они подписаны цифровой подписью компании Realtek Semiconductor Corp. Эксперт "Лаборатории Касперского" Александр Гостев эту подпись на сайте Verisign и выяснил, что такой сертификат действительно был выдан на имя Realtek. Однако этот сертификат перестал действовать 12 июня. Примерно тогда же, 17 июня, вредонос впервые попал в поле зрения специалистов "ВирусБлокАда". Между тем, вредоносные файлы были подписаны ещё 25 января, в связи с чем Гостев высказывает гипотезу, что именно из-за этой подписи вирус "столь долгое время был «невидим» для антивирусных решений". "Все эти факты указывают на то, что в данном случае мы имеем дело с ситуацией, когда действительно кто-то обладающий возможностью подписывать файлы подписью от Realtek – сделал это: подписал троянца", — считает Гостев. Эксперт "Лаборатории Касперского" не взялся строить более конкретные предположения на этот счёт, но, очевидно, имеется два наиболее вероятных варианта: либо у вирусописателей имеется или имелся инсайдер в Realtek, либо они ухитрились пролезть в компьютерную сеть компании. Точнее может сказать только расследование при участии Realtek, однако здесь пока не отреагировали на уведомление, отправленное им специалистами "ВирусБлокАда". Что до уязвимости в обработке lnk-файлов, то Гостев также , что "это не баг, это фича", как было и в случае с AutoRun. Microsoft также получил извещение о проблеме, так что, "вероятно, в ближайшие дни мы узнаем истину", говорит Гостев. В "Лаборатории Касперского" новый троянец получил название Stuxnet. комментарии(0) | разделы: Новости | Безопасность Материалы по теме Китайские мобильные пользователи страдают от Symbian-червя Conficker отрезал британскую полицию от центра Другие новости |
Последние комментарии
Гость про Free-lance.ru: "Крупные заказчики созрели" (9)
Гость про Принцип Питера 2.0 (72)
Некропостер про Навальный дискредитирует себя контролерами (63)
Гость про Детское порно не умрет без стукачей (124)
Гость про "Вконтакте" три раза за месяц отказался от инвестиций (65)
Корочун про "Флибусту" закрыли копирасты (39)
Гость про Рунет урезали на 250 детских порно-сайтов (2)
Гость про "Газета.Ру" получила дизайн от Лебедева (17)
все комментарии Гость отвечает: Мамба - мошенники?! Гость отвечает: Что за формат ДВД-дисков xgd3? Боргин отвечает: Как создать браузерную игру? Гость отвечает: Как создать онлайн игру? Милая Мила отвечает: Как вконтакте можно ограничить доступ к своей странице? Гость отвечает: я не могу зайти на сайт в контакте и одноклассники Гость отвечает: Что нужно для создания торрент-сервера? Гость отвечает: Почему Gmail пишет Bad Request? akram4018 отвечает: Не могу зайти в однокласники выдает-Валидация аккаунта Гость отвечает: Нужна ли отдельная социальная сеть города? Пример www.navoi.net |
Copyright © 2001-2012 «Вебпланета». При перепечатке ссылка на «Вебпланету» обязательна.