Безопасность в интернете, то что должен знать каждый человек у которого есть компьютер! Информация будет полезна для администраторов, занимающихся обеспечением безопасности сетей, для программистов, стремящихся к созданию защищенных приложений, а также для всех тех, кто интересуется вопросами сетевой защиты.

Шпионские программы и методы защиты от них

В этой статье Вы можете прочесть:

  1. Введение

  2. Для чего используются мониторинговые программы?

  3. Для чего используются несанкционированно устанавливаемые мониторинговые программы, т.е. программы-шпионы?

  4. Продукты-шпионы представляют серьезную опасность защите отдельных и соединенных в сеть компьютерных систем

  5. Программные кейлоггеры, предназначенные для контроля информации, вводимой пользователем персонального компьютера

  6. Аппаратные кейлоггеры, предназначенные для контроля информации, вводимой пользователем персонального компьютера с клавиатуры

  7. Методы противодействия программам-шпионам

  8. Методы противодействия аппаратным кейлоггерам

Подробнее читаем здесь:
Шпионские программы и методы защиты от них

сайт:
secuRRity.totalh.com

SymbOS.Exy.A

Описание:
SymbOS.Exy.A - троянская программа, которая пытается послать сообщения SMS, указывая при этом случайные номера телефона. Троянский конь собирает данные с мобильного устройства, а затем пытается соединиться с неизвестным удаленным компьютером.

Тип вредоносной программы:
троян

ОС подверженные заражению:
Symbian OS

Уровень опасности:
низкий

Размер:
переменный

Технические детали:
Когда пользователь открывает троянский файл, телефонный инсталлятор отображает следующую подсказку:
Install Sexy View?

Если пользователь нажмет да, то инсталлятор отобразит следующее сообщение:
Name: Sexy View
Version: 1.06
Supplier: Play Boy

Троянская программа отображает следующий сертификат:
Subject: ShenZhen ChenGuangWuXian Tech. Co. Ltd.
Valid from: 11/01/2009
Valid until: 12/01/2019
Serial number: 00C23A00010023A7D0AF48939BEE

После того, как пользователь выбирает, чтобы продолжить установку приложения, изменяет файл C:\SYSTEM\Data\System.ini, и следующие файлы будут установлены:
* c:\sys\bin\EConServer.exe
* c:\private\101f875a\import\[2001EB45].rsc

Создаётся SIS файл:
C:\Data\root.sisx

Он также создает файл логов:
C:\Logs\mr.log

Троянская программа запускается автоматически каждый раз после перезагрузка телефона и попытаться отключить следующее процессы и утилиты:
* AppMngr
* TaskSpy
* Y-Tasks
* ActiveFile
* TaskMan

Троянский конь собирает данные с мобильного устройства, а затем пытается соединиться с неизвестным удаленным компьютером.

Удаление:
#1 Открыть менеджер приложений
#2 Выберите приложения "Sexy View"
#3 Нажмите кнопку Параметры.
#4 Нажмите кнопку "Удалить".
#5 Закрывайте менеджер приложений
#6 Установите любой файловый менеджер
#7 Включите опцию для просмотра файлов в системной папке.
#8 Удалите следующие вредоносные файлы:
* C:\Data\root.sisx
* C:\Logs\mr.log
#9 Закрывайте файловый менеджер


источник:
secuRRity.totalh.com

Trojan.Pidief.E

Описание:
Троян для платформы Windows. Предназначение - открывает в системе "черный ход" и отправляет украденую информацию с компьютера на удалённый узел: js001.3322.org

Тип вредоносной программы:
троян

ОС подверженные заражению:
Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000

Уровень опасности:
низкий

Размер:
827,308 байт

Технические детали:
Может попасть на компютер как спам электронной почты, через вредоносные ссылки, или через веб-браузер редиректов.

При запуске троян пытается использовать уязвимость, удаленный буфер в Adobe Reader 8 и 9.

Дальше. создаёт файлы:
# %Temp%\SVCHOST.EXE
# %Temp%\TEMP.EXE
# %System%\[восемь случайные символы].DLL


Удаление:
#1 Отключить функцию "Восстановление системы"
#2 Полностью проверить систему антивирусом с обновлённой базой сигнатур
#3 Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)

Если при попытке запустить Редактор реестра и/или Диспетчер задач (любым способом) появляется окно с сообщением «Редактирование реестра запрещено администратором системы» и/или «Диспетчер задач отключён администратором», рекомендуем использовать маленькую программу, TskMngr && Regedit enableR с помощью которой возможно восстановить право на запуск.


источник:
secuRRity.totalh.com

Spyforms.BQ

Признаки:
При старте создаёт в директории Windows (далее %windir%) свою копию под именем "9129837.exe" и копию руткита Rootkit/Spyforms.BR под именем "NEW_DRV.EXE".

Обеспечивает себе автозагрузку при каждом запуске Windows, указывая себя в соответствующем разделе Реестра:
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
ttool = %windir%\9129837.exe


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Троян для платформы Windows. Контролирует трафик ftp, icq, pop3, imap, собирая реквизиты доступа. Для сокрытия себя в системе использует руткит Rootkit/Spyforms.BR.

Распространяется в спаме, информирующем об избрании Барака Обамы 44-м президентом США, ставшим первым президентом - афроамериканцем в этой стране. Спамерское сообщение содержит ссылку на вредоносный сайт, замаскированный под домен "America.gov". На сайте содержится несколько новостей и видео. При попытке просмотра видео пользователю предлагается загрузить якобы обновление Adobe Flash (ADOBE_FLASH9.EXE). Данный исполняемый файл представляет собой копию трояна.

OSX.Lamzev.A

Признаки:
При старте троян создает файл "/Applications/ezmal". Затем открывает командную оболочку, позволяющую выбрать приложение, через которое будет осуществляться несанкционированный доступ, а также номер порта для доступа.

Приложение, выбранное злоумышленником (предполагается, что он уже имеет доступ к компьютеру), копируется в "/Applications/[выбранное приложение]/Contents/MacOS/2", а копия трояна - в "/Applications/[выбранное приложение]/Contents/MacOS/1".


ЗАЩИТА:
* Полностью проверить систему антивирусом с обновлённой базой сигнатур


Действие:
Троян для платформы Mac OS X. Открывает в системе "чёрный ход".

Ecran.A

Признаки:
При запуске создает в системной директории Windows (далее %sysdir%) файл Win32.vbs. В директории, откуда был запущен, создает поддиректории "The Girls" и "Ecran". Там создает файлы "ecran.exe", "mscmcfr.dll", "the_cars.vbs" и "vb6fr.dll".

Дописывает ссылку на себя в раздел реестра, отвечающий за автозагрузку приложений при старте системы:
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
FIXEDFON.FON = %sysdir%\Win32.vbs

Написан на языке Visual Basic Script (VBS).


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Троян для платформы Windows. Блокирует запуск файлов VBS, а также Visual Basic сценариев на веб-страницах. Внешне не проявляется.

Wow.VM

Признаки:
При старте создает следующие файлы:
* C:\1.HIV
* C:\2.HIV
* %Windir%\help\B41346EFA848.EXE
* %Windir%\help\B41346EFA848.DLL
* %Sysdir%\2.BAT
* LOVE.JPG.LNK и SYSTEM32.LNK - в поддиректории "Documents and Settings"\"Recent" в директории профиля текущего пользователя

В реестре создает следующие записи:
HKEY_CLASSES_ROOT\ CLSID\ {1DBD6574-D6D0-4782-94C3-69619E719765}\ InProcServer32 Default = %windir%\help\B41346EFA848.dll
HKEY_CLASSES_ROOT\ CLSID\ {1DBD6574-D6D0-4782-94C3-69619E719765} (Default) = SSUUDL
HKEY_CLASSES_ROOT\ CLSID\ {1DBD6574-D6D0-4782-94C3-69619E719765}\ InProcServer32 ThreadingModel = Apartment

Собранную информацию о реквизитах доступа к онлайновым играм отправляет периодически по следующим адресам:
http://www.1[???]3.com/mail/upfile.asp
http://www.dr[???]c.com/opz/upfilesg.asp

Написан на языке Delphi v5.


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Троян для платформы Windows. Похищает реквизиты доступа к онлайн-играм, в частности, World of Warcraft, и отправляет их на сайт атакующего.

Поступает на компьютер в спамерской почте или другими неавтоматическими способами в файле "LOVE.JPG.LNK", при запуске отображает фотографию азиатской девушки.

Spammer.AKE

Признаки
При старте создает свою копию со случайным именем (3 буквы и 4 цифры) и расширением .exe в системной директории Windows.

Там же создает файлы:
* CONFIG.DLL - текстовый файл, в котором содержится URL сайта для получения текста спамерских сообщений
* ASSUNTOS.DLL - тема письма (этот файл и указанные ниже загружаются с удаленного сайта)
* FRASES.DLL - тексты сообщения
* LINKS.DLL - URL копии трояна, который будет вставляться в сообщение
* MEMBROS.DLL - список адресов электронной почты для рассылки по ним спама

Обеспечивает себе автозагрузку при каждом запуске Windows, для чего записывает ссылку на себя в соответствующем разделе реестра ("HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run \ avast = [путь к трояну]").

Варианты тем сообщения:
* A paixao pela vida
* A ternura nas palavras
* Fotos e Frases
* Frases e Fotos
* Hoje vai ser especial
* Palavras dos maiorais
* Uma longa jornada
* Um dia eterno
* Um seculo de sabedoria
* Voce merece sorrir

Варианты текстов сообщения:
* Ame a vida, pois nascemos para amar... e se alguem lhe perguntar o que fizestes da vida diga apenas.....AMEI!!!!!
* A distancia nao e ruim, ela apenas nos mostra o quanto e bom estarmos juntos
* A verdadeira face do amor, esta escondida, atras de voce mesmo... procure... ate a encontrar
* Na vida existem erros e verdades, dizer que te amo pode ter sido meu maior erro, mas foi minha maior verdade!
* se a tua vida depender do meu amor viveras alem da vida pois te amo alem du amor
* se diz q sou crianca, crianca sei q sou mais um dia iras lembar d crianca q tanto te amou
* ser forte eh var a pessoa amada e sorrir com lagrimas nos olhos
* Nem todas as palavras do mundo conseguiram exprimir o que sinto por vc; Nem todos os segundos de inumeras horas serao suficiente para estar ao teu lado...
* o dia mais importante da vida da gente nao e o dia em que conhecemos uma pessoa, mas sim quando ela passa a existir dentro da gente!!!
* Se meu amor fosse como o universo, seria iluminado por estrelas, raios de calo passaria queimando tudo, ate que um meteoro chegasse e esbaldasse a felicidade!! queria que botasse em seu site, pode alterar se quiser.
* As flores sao bonitas em qualquer lugar do mundo muita gente tem forma mais nao nao tem conteudo
* Eu quero sequestrar seu coracao, fazer seu pensamento de refem, e ainda pedir um beijo como resgate.
* Quando sentires a minha falta olhe para o ceu a estrela mais brilhante, la estarei eu apenas para te dizer boa - noite, e se no futuro eu nao for seu presente lembre-se que fui parte do seu passado!
* Na incerterza de obter resultados alegres, tento aprender o sentido desta vida que depende de mim para ser o que ela e de verdade.,
* Preciso encontrar um jeito de dizer o quanto te amo, acho que em palavras nao vou conseguir expressar isso mas em gestos e acoes mostrarei o tamanho do meu amor por voce.


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Троян для платформы Windows. Распространяется атакующим через спам, предлагающий дружбу и любовь. Сообщения написаны на португальском языке. В тексте содержится ссылка на копию трояна, которую, как предполагается, жертва загрузит и запустит самостоятельно с веб-сайта атакующего. Помимо встроенного текста спама, может загружать другой с указанного сайта вместе со списком адресов для рассылки.

 


© 2008-2009 SecuRRity.BlogSpot.Com