Aercom.by - Безопасность в Беларуси

21 мая 2012 г., понедельник

Актуально

Информационная
безопасность

Журнал "Технологии
безопасности"

Журнал №1 (22) 2012 Главная тема «Системы видеонаблюдения. Видеоаналитика»

Журнал №6 (21) 2011 Итоговый номер

Журнал №5 (20) 2011 Главная тема «Безопасность многофункциональных и критически важных объектов»

Журнал №4 (19) 2011 Главная тема «Пожарная безопасность»

Журнал №3 (18) 2011 Главная тема «Банковская безопасность. Телекоммуникации. Информационная безопасность.»

Журнал №2 (17) 2011 Главная тема «Системы видеонаблюдения»

Журнал №1 (16) 2011 Главная тема «Пожарная безопасность. Развитие сегмента пожарной автоматики»

Журнал №6 (15), 2010, ноябрь-декабрь. Главная тема номера: «Обзор отрасли безопасности».

Журнал №5 (14) 2010 Главная тема: "Мониторинг, обзор ТС, рынки безопасности."

Журнал №4 (13) 2010 Главная тема «СКУД, противокражные системы на рынке Беларуси»

Журнал №3 (12) 2010 Главная тема «Пожарная безопасность в Республике Беларусь»

Журнал №2 (11) 2010 Главная тема «Системы видеонаблюдения. Комплексные системы безопасности»

Журнал №1 (10) 2010 Главная тема «Технические средства и системы охраны. Банковская безопасность»

Журнал №6 (9) 2009 Главная тема «Итоги отрасли безопасности в 2009 году. Обзор рынка»

Журнал №5 (8) 2009 Главная тема «Охрана периметра»

Журнал №4 (7) 2009 Главная тема "Системы контроля управления доступом"

Журнал №3 (6) 2009 Главная тема "Системы видеонаблюдения"

Журнал №2 (5) 2009 Главная тема "Системы пожаротушения и дымоудаления"

Журнал №1 (4) 2009 Главная тема "Системы пожарной сигнализации"

Рассылка новостей

Введите Ваш E-mail

Выставки, семинары, конференции

мая 17, 2012

Компания «Аргус-Спектр» на MIPS 2012

мая 17, 2012

23 мая состоится семинар «Комплексное проектирование промышленных объектов на основе Model Studio CS» в Москве

мая 16, 2012

Flir — новинки тепловизионного оборудования

мая 14, 2012

Computar GANZ, CBC Co., Ltd (Япония) на MIPS 2012

мая 14, 2012

Уверенный рост по всем направлениям: подведены итоги выставки MIPS 2012

мая 11, 2012

Научно-практический семинар «Безопасность критически важных объектов»

Каталог предприятий

Мероприятия Аэрком

мая 11, 2012

Научно-практический семинар «Безопасность критически важных объектов»

марта 27, 2012

Семинар «Обеспечение безопасности и мониторинг строительных площадок»

января 26, 2012

Семинар «Видеоаналитика в системах защиты объектов различных категорий»

ноября 4, 2011

Конференция «Безопасность многофункциональных и спортивных объектов с массовым пребыванием людей»

мая 4, 2011

Семинар «Безопасный город»

Инфраструктурные решения для серверных и ЦОД (РБ)
апреля 6, 2011

Семинар «Инфраструктурные решения для серверных и ЦОД»

Повышение квалификации

декабря 1, 2011

Специалисты по проектированию, монтажу и наладке технических средств и систем охраны

сентября 26, 2011

Работники СБ торговых объектов

Информация

Эксперты

Компании

апреля 18, 2012

COHU, наша цель – создать идеальную камеру

апреля 17, 2012

Компания Avigilon – выход на рынки СНГ

апреля 2, 2012

Интервью с представителями компании «Fujinon»

октября 18, 2011

Pelco в Беларуси – перезагрузка

сентября 15, 2011

Интеллектуализация видеонаблюдения

августа 26, 2011

Компания «Прогноз» – 20 лет работы, более 50% рынка РФ

Главные онлайн-угрозы ноября: незаметный контроль над системой и фальшивые архивы
1 декабря, 2010

Угрозы в интернете: drive-by загрузки

В прошедшем месяце наибольшую опасность для пользователей представляли drive-by загрузки. В ходе таких атак заражение компьютера пользователя опасным зловредом может произойти даже при посещении легитимного сайта.

Напомним, как при drive-by загрузках происходит заражение компьютеров. Вначале пользователь переходит на зараженный легитимный сайт или на веб-ресурс злоумышленников, на котором размещен скрипт-редиректор. (Примером одного из самых известных редиректоров последнего времени является Trojan-Downloader.JS.Pegel). С помощью редиректора выполняется переход на скриптовой загрузчик, который, в свою очередь, запускает эксплойты. Эксплойты, как правило, загружают на компьютер пользователя и запускают вредоносный исполняемый файл, который чаще всего является бэкдором.

 новое окно
Схема работы drive-by загрузки

По итогам месяца в TOP 20 зловредов в интеренете попало девять эксплойтов, три редиректора и один скриптовый загрузчик, которые используются при drive-by загрузках.

Редиректоры и скриптовые загрузчики

С редиректоров начинается вся цепочка заражения при drive-by загрузках. Среди лидирующих в интернете вредоносных программ оказались Trojan.HTML.IFrame.dl (5-е место в рейтинге), Trojan.JS.IFrame.pg (10-е место), Trojan.JS.Redirector.lc (20-е место), Trojan.JS.Redirector.np (25-е место), Trojan-Downloader.JS.Iframe.bzn (29-е место).

2-е место в рейтинге вредоносных объектов, обнаруженных в интернете, занял скриптовый загрузчик Trojan-Downloader.JS.Agent.frs. Если пользователь попадает на сайт с внедренным редиректором и перенаправляется на Trojan-Downloader.JS.Agent.frs, то с помощью эксплойтов, эксплуатирующих уязвимости в Java, PDF, JavaScript, на его компьютер пытаются загрузиться и запуститься такие опаснейшие бэкдоры, как Backdoor.Win32.Shiz и Backdoor.Win32.Blakken (Black Energy 2).

 новое окно
Географическое распределение детектов Trojan-Downloader.JS.Agent.frs

Наибольшему риску заражения Trojan-Downloader.JS.Agent.frs подвергались пользователи в России, США, Франции и Великобритании.

Даунлоадеры и эксплойты, написанные на Java

Вредоносные программы, написанные на мультиплатформенном языке программирования Java, активно набирают обороты. Если год назад такие зловреды практически не встречались, то сейчас их становится все больше.

Значительно увеличилось за последние два месяца количество зловредов семейства Trojan-Downloader.Java.OpenConnection. Такие программы в ходе drive-by атак выполняют те же функции, что и эксплойты, но для скачивания вредоносного ПО из интернета на компьютер пользователя используют не уязвимости, а метод OpenConnection класса URL.

 новое окно
Динамика детектирования Trojan-Downloader.Java.OpenConnection
(количество уникальных пользователей): октябрь — ноябрь 2010

В ноябре 1-е место в рейтинге вредоносных программ в интернете со значительным отрывом от ближайшего преследователя занял Trojan-Downloader.Java.OpenConnection.bu. Еще две программы, использующие метод OpenConnection, заняли 21-е и 26-е места.

 новое окно
Географическое распределение вредоносных программ семейства Trojan-Downloader.Java

Распространение загрузчиков на Java по странам аналогично распределению для Trojan-Downloader.JS.Agent.frs. Это говорит о том, что Java-даунлоадеры и скриптовые загрузчики используются злоумышленниками совместно в ходе drive-by атак.

Помимо Java-даунлоадеров, существуют и эксплойты, написанные на Java. Например, довольно старая уязвимость CVE-2009—3867 в функции getSoundBank очень широко используется эксплойтами. Загрузчик Trojan-Downloader.JS.Agent.frs, о котором шла речь выше, использует в том числе и Java-эксплойты.

Стоит отметить, что Java — мультиплатформенный язык программирования, и написанные на этом языке вредоносные программы могут быть исполнены на всех операционных системах, где установлена виртуальная Java-машина.

PDF-эксплойты

В ноябре также были обнаружены эксплойты, использующие уязвимости и особенности в PDF-документах. Как правило, они написаны на языке JavaScript. По числу уникальных загрузок представители таких угроз — Exploit.JS.Pdfka.cyk и Exploit.JS.Pdfka.cyy заняли в рейтинге 24-е и 28-е места соответственно. Однако тенденция такова, что количество PDF-эксплойтов уменьшается: за последние шесть месяцев среднее количество срабатываний антивируса на вредоносные программы семейства Pdfka уменьшилось почти в три раза.

 новое окно
Динамика детектов программ семейства Exploit.JS.Pdfka: июнь—ноябрь

Скорее всего, это связано с активными действиями Adobe по латанию дыр в своих продуктах. Так, в ноябре вышел Adobe Reader X, в котором применяется SandBox, позволяющий лучше противодействовать эксплойтам.

TOP 20 вредоносных программ в интернете

Позиция Изменение позиции Вредоносная программа Количество пользователей
1  New Trojan-Downloader.Java.OpenConnection.bu 167617
2  New Trojan-Downloader.JS.Agent.frs 73210
3  1 Exploit.Java.CVE-2010—0886.a 68534
4  New Trojan.HTML.Iframe.dl 56075
5  1 Trojan.JS.Agent.bhr 46344
6  -3 Exploit.JS.Agent.bab 42489
7  6 Trojan.JS.Agent.bmx 40181
8  New Trojan.HTML.Agent.di 35464
9  29 Trojan.JS.Iframe.pg 28385
10  74 Trojan.JS.Redirector.nz 26203
11  9 Trojan.JS.Popupper.aw 25770
12  New Trojan-Downloader.Java.Agent.il 23048
13  -2 AdWare.Win32.FunWeb.q 22922
14  11 Trojan-Downloader.Win32.Zlob.aces 22443
15  3 AdWare.Win32.FunWeb.ci 19557
16  -1 Exploit.JS.CVE-2010—0806.b 19487
17  -3 Exploit.JS.CVE-2010—0806.i 18213
18  9 Exploit.SWF.Agent.du 17649
19  -3 Trojan.JS.Redirector.lc 16645
20  -10 Trojan-Downloader.Java.Agent.hx 16242

Поддельные архивы

Еще одна тенденция, о которой мы уже писали, — поддельные архивы — до сих пор актуальна. Распространяются поддельные архивы очень эффективно: когда пользователь что-то ищет через поисковые системы, автоматически генерируются страницы с баннерами, предлагающими искомую информацию.

Суть этого вида мошенничества в интернете проста. Чтобы получить содержимое архива, пользователю необходимо отправить платное SMS-сообщение. Однако, отправив SMS, искомой информации он не получает. Архив оказывается пустым, «поврежденным», содержит торрент-файл и т.п. 

Пример мошеннического предложения скачать заархивированную информацию приведен ниже:

 новое окно

«Лаборатория Касперского» детектирует поддельные архивы как семейство Hoax.Win32.ArchSMS. ArchSMS распространяются преимущественно в странах СНГ.

 новое окно
Географическое распределение Hoax.Win32.ArchSMS

Угрозы на компьютерах пользователей

Угрозы, которые распространяются в основном через локальную сеть и сменные носители, также популярны у злоумышленников. И чрезвычайно опасны.

Такие вирусы, как Virus.Win32.Sality.aa (3-е место), Virus.Win32.Sality.bh (8-е место), Virus.Win32.Virut.ce (6-е место) попали в TOP 10 рейтинга вредоносных программ, обнаруженных на компьютерах пользователей. Их особенность еще и в том, что они способны инфицировать исполняемые файлы, что повышает их эффективность.

Зловреды, использующие уже закрытые уязвимости, также попали в TOP 20. В первую очередь это Kido: первые два места — за ним. Эксплойты, использующие уязвимость CVE-2010—2568 в ярлыках, по-прежнему актуальны (13-е и 14-е места). Они широко применяются для распространения Stuxnet и других вредоносных программ. Все это в очередной раз подтверждает: пользователям нельзя пренебрегать обновлениями операционной системы и популярных программ, которые работают на их компьютерах.

Источник: http://www.securelist.com/

Оставить комментарий

Заметьте: Включена проверка комментариев. Нет смысла повторно отправлять комментарий.