Aercom.by - Новости безопасности в Беларуси и СНГ

19 апреля 2018 г., четверг

Отраслевые мероприятия (Беларусь)

14 апреля, 2018

Основные тренды развития отрасли информационной безопасности – 4-ая международная конференция «IT-Security Conference 2018»

stroytehnorm-logo-2018
11 апреля, 2018

Семинар «ТКП 45-2.02-317-2018 «Пожарная автоматика зданий и сооружений. Строительные нормы проектирования»»

29 марта, 2018

Обучающий курс «Sigur – управление доступом»

27 марта, 2018

Секция «Пожарная безопасность» на выставке «Центр безопасности»

20 марта, 2018

Республиканская научно-практическая конференция «Вентиляция и дымоудаление. Практические аспекты проектирования и эксплуатации». 28 марта 2018 г

15 марта, 2018

Формирование Деловой программы ЦБ 2018

Отраслевые мероприятия (зарубежные)

14 апреля, 2018

Итоги Securika Moscow: 18 379 посетителей за 4 дня – стабильно высокий результат работы

13 марта, 2018

Securika Moscow: более 100 новых участников и рост экспозиции на 10%

12 января, 2018

XI Межотраслевой Форум «CISO FORUM 2020: взгляд в будущее» пройдет 23-24 апреля 2018 года в Москве

3 января, 2018

Конкурсы проектов в России, Беларуси и Казахстане!

5 сентября, 2017

Охрана периметра – от камер видеонаблюдения до противотаранных барьеров Полищука

22 августа, 2017

Участники выставки Securika St. Petersburg рассказывают о продукции, которую представят на выставке

Каталог предприятий

Видео

Журнал "Технологии
безопасности"

Российские эксперты раскрывают тайну глобальной вирусной эпидемии Duqu
27 октября, 2011

Компании «Лаборатория Касперского» и ESET провели исследование недавно обнаруженного промышленного вируса Win32/Duqu. По словам аналитиков, Duqu скорее всего разработали создатели червя Stuxnet с целью дальнейших атак на промышленные предприятия по всему миру.

Разработчик антивирусного ПО ESET утверждает, что ее российские специалисты исследовали новый опасный вирус Win32/Duqu, направленный на заражение сетей предприятий, и разработали метод определения точной даты проникновения Duqu в систему. Знание о точной дате заражения вирусом может быть важным, поскольку после фиксированного срока пребывания в системе он самоуничтожается.

Вирус Duqu получил свое название из-за префикса DQ, который он обычно присваивает создаваемым им файлам. Duqu очень похож на компьютерный червь Stuxnet, опасный вирус, который в прошлом году поразил иранские атомные станции, а также проник в сети целого ряда других предприятий по всему миру.

В отличие от своего прототипа Suxnet, Duqu предназначен не столько для непосредственных вредоносных действий в зараженной системе, сколько для организации канала доставки и установки в систему дополнительных троянских модулей.

Ведущий антивирусный аналитик «Лаборатории Касперского» Александр Гостев напоминает, что о вирусе Duqu стало известно 1 сентября 2011 г., когда неизвестный венгерский пользователь направил файл с именем ~DN1.tmp на сервис Virustotal. Интересно, что этот файл оказался не собственно вирусом, а как раз троянцем, который с помощью Duqu внедрился в зараженную систему.


Таинственные авторы Duqu хорошо знакомы с вирусом Stuxnet, атаковавшим ядерную промышленность Ирана

«Duqu – это целевые атаки, на тщательно выбранные цели», — говорит Гостев, причем каждый инцидент с Duqu уникален: «В каждой атаке используются уникальные файлы с отличными именами и контрольными суммами».

Эксперты «Касперского» говорят, что за последние дни «находят все больше и больше подтверждений сходства Duqu со Stuxnet». Специалисты ESET полностью солидарны с конкурентами. Они установили сильное сходство функциональности Duqu с концепциями, реализованными в Stuxnet.

По мнению аналитиков ESET, создателями Win32/Duqu является организация или группа людей, которая обладает доступом к исходным кодам Stuxnet. «После появления у нас образцов Win32/Duqu, наше исследовательское подразделение сразу же сконцентрировалось на детальном анализе этой угрозы. Дополнительным стимулом к повышенному интересу к Duqu было очень большое сходство в технической реализации этой угрозы с червем Stuxnet, который мы детально изучали осенью прошлого года», — сказал Александр Матросов, директор Центра вирусных исследований и аналитики ESET.

Александр Гостев из «Лаборатории Касперского» сообщает в своем сегодняшнем отчете, что, в зависимости от нынешних версий, Duqu работает в системе от 30 до 36 дней, после чего самоуничтожается.

В ESET говорят, что разработали методику определения точной даты заражения системы данной программой, что существенно упрощает экспертизу при атаках на сети промышленных предприятий. Определение точного времени инфицирования системы имеет важность из-за особенностей распространения Duqu – срок его пребывания в системе компьютера ограничен.

«На исследуемых нами образцах нам удалось установить даты заражения: первый набор показал дату 11/08/2011 (07:50:01), а второй — 18/08/2011 (07:29:07). Интересно, что время заражения системы Duqu практически идентично, но с разницей в одну неделю. При этом извлеченные образцы были из разных мест, что может говорить о том, что была проведена группа целенаправленных атак, однако пока их точная мотивация неизвестна», — отметил Матросов.

По общему мнению экспертов, на сегодняшний день основная цель Duqu — сбор информации и дальнейшее координирование действий этой программы из управляющего центра. Duqu способен скачивать и устанавливать на зараженные компьютеры дополнительные троянские модули, которые и выполняют основные цели атаки.

В «Лаборатории Касперского», основываясь на данных системы Kaspersky Security Network, анализирующей информацию зараженных компьютеров, констатируют инциденты, связанные с заражением Duqu в основном двух странах: в Судане и особенно массовые в Иране. При этом в «Касперском» подчеркивают, что не располагают информацией о заражениях Duqu в Австрии, Великобритании, Индонезии и США.

Напомним, что «прародитель» Duqu, вирус Stuxnet, использовался для атаки систем управления немецкой компании Siemens, которые используются для управления водными ресурсами, нефтяными вышками, электростанциями и другими важными объектами. Stuxnet доставил особенно серьезные неприятности ядерной программе Ирана, из-за чего высказывались предположение о прямом военном предназначении червя — с целью саботажа работы иранских ядерных объектов.

Источник: www.cnews.ru

Оставить комментарий

Заметьте: Включена проверка комментариев. Нет смысла повторно отправлять комментарий.