SafeGroup

Pełna wersja: Szyfrowane malware wewnątrz plików JPEG
Aktualnie przeglądasz uproszczoną wersję forum. Kliknij tutaj, by zobaczyć wersję z pełnym formatowaniem.

ktośtam

Analizując potencjalnie niebezpieczne linki z Brazylii, Dmitry Bestuzhev z laboratorium firmy Kaspersky, odkrył bardzo interesującą grupę plików o rożnych rozmiarach lecz bardzo podobnej strukturze.
Początkowo sądził, że pliki z rozszerzeniem jpeg (chociaż ich struktura wskazuje na pliki BMP) są jakimś rodzajem steganografii.
Dokładniejsza analiza wykazała jednak, że zawierają one zaszyfrowane malware oraz nieco dodatkowych danych a metodą wykorzystywaną do szyfrowania malware jest

[Aby zobaczyć linki, zarejestruj się tutaj]

(eng. block cipher).
Używając tej techniki, twórcy szkodliwego oprogramowania mogą upiec kilka pieczeni na jednym ogniu:

- po pierwsze, użycie technik szyfrujących może spowodować nieprawidłowe działanie systemów ochronnych, gdyż plik po analizie przez program antywirusowy będzie sprawiał wrażenie "czystego"
- po drugie, administratorzy witryn, na których znajdują się pliki zawierające zaszyfrowane szkodliwe oprogramowanie, nie będą w stanie ich zidentyfikować i usunąć
- po trzecie, niektórzy badacze malware nie będą mieli wystarczająco czasu lub/i kompetencji do dokładnej analizy szkodników

Pewnie zastanawiacie się w jaki sposób dochodzi do infekcji, skoro jest to tylko z pozoru niewinny plik graficzny?
Jak wyjaśnia Dmitry Bestuzhev, istnieje również plik .exe, którego zadaniem jest pobranie ze strony web pliku konfiguracyjnego zawierającego klucze deszyfrujące niezbędne do "pobudzenia" szkodnika do działania.

Nowe zagrożenie zostało sklasyfikowane i jest rozpoznawane przez produkty firmy Kaspersky jako Trojan-Banker.Win32.Delf.vh .

Źródło:

[Aby zobaczyć linki, zarejestruj się tutaj]

dlatego programy av będą słabym zabezpieczeniem na tego typu malware
trzeba inwestować w hipsy

andrzej76

polak900 napisał(a):dlatego programy av będą słabym zabezpieczeniem na tego typu malware


Nie całe programy a ich silniki skanujące malware, większość programów antywirusowych z serii internet security ma już HIPS-y , Sandbox-y, blokery, lecz wszystkie moduły razem są zazwyczaj najbardziej skuteczne w całym programie, bo razem się uzupełniają, niż pojedynczy moduł hips czy sandbox w progsie.
andrzej76 napisał(a):
polak900 napisał(a):dlatego programy av będą słabym zabezpieczeniem na tego typu malware


Nie całe programy a ich silniki skanujące malware, większość programów antywirusowych z serii internet security ma już HIPS-y , Sandbox-y, blokery, lecz wszystkie moduły razem są zazwyczaj najbardziej skuteczne w całym programie, bo razem się uzupełniają, niż pojedynczy moduł hips czy sandbox w progsie.


prawda, dzięki z sprecyzowanie
Trochę mi to przypomina Duqu...tam spreparowany był plik *.doc...tu mamy *.jpg które podobnie jak Duqu dobiera sobie z sieci pozostałe komponenty i jak on działa wielotorowo.