"Лаборатория Касперского" подвела первые итоги исследования
вредоносной программы Duqu, распространения которой стало одним из
главных новостных поводов прошлой недели. Основная причина -
сходство нового троянца с печально известным червем Stuxnet.
Впервые Duqu был обнаружен в начале сентября 2011 года. Тогда
пользователь из Венгрии обнаружил один из модулей вредоносной программы
и загрузил его на сайт Virustotal, позволяющий проанализировать
зараженный файл антивирусными программами различных производителей.
Найденный сэмпл обладает функционалом троянца-шпиона, который сохраняет
собранные данные в файлы с именами вида ~DQx.tmp - отсюда и имя
зловреда.
Сходством со Stuxnet обладает основной модуль вируса, обнаруженный
немного позднее. По мнению экспертов, именно он использовался для
заражения системы и последующей загрузки троянца. При этом основной
модуль и троянец могут работать независимо друг от друга, и по
функционалу являются совершенно самостоятельными вредоносными
программами. Несмотря на схожесть основного модуля Duqu со Stuxnet,
"родственные связи" его шпионского компонента и червя
несколько условны. Более того, серьезные различия наблюдаются в
поведении вредоносных программ.
После того, как были обнаружены несколько вариантов Duqu, эксперты
"Лаборатории Касперского" начали в режиме реального времени
отслеживать попытки заражения пользователей новой вредоносной
программой. За первые сутки после начала детектирования Duqu был
зафиксирован единственный реальный случай заражения системы, причем
обнаружить удалось только основной модуль, который не имеет вредоносной
функциональности. В то же время Stuxnet привел к десяткам тысяч
заражений по всему миру, хотя и, предположительно, был направлен на
единственную цель в Иране.
"Ни одного случая заражения компьютеров наших клиентов шпионской
программой в составе Duqu мы не обнаружили, - комментирует
Александр Гостев, главный антивирусный эксперт "Лаборатории
Касперского". - Это означает, что Duqu может быть нацелен на
небольшое количество специфических объектов, и для поражения каждого из
них могут использоваться различные модули".
Одной из пока не раскрытых тайн Duqu является изначальный способ
проникновения в систему: инсталлятор или "дроппер",
необходимый для этого, пока не обнаружен. Поиски этого элемента Duqu
продолжаются, и именно он способен помочь выявить реальную цель данной
вредоносной программы.
Все обнаруженные версии червя Duqu в настоящее время детектируются
антивирусными продуктами "Лаборатории Касперского".
Более подробная информация о черве Duqu доступна в блогах экспертов
"Лаборатории Касперского" Александра Гостева и Райана
Нарейна на сайте www.securelist.com/ru.
вредоносной программы Duqu, распространения которой стало одним из
главных новостных поводов прошлой недели. Основная причина -
сходство нового троянца с печально известным червем Stuxnet.
Впервые Duqu был обнаружен в начале сентября 2011 года. Тогда
пользователь из Венгрии обнаружил один из модулей вредоносной программы
и загрузил его на сайт Virustotal, позволяющий проанализировать
зараженный файл антивирусными программами различных производителей.
Найденный сэмпл обладает функционалом троянца-шпиона, который сохраняет
собранные данные в файлы с именами вида ~DQx.tmp - отсюда и имя
зловреда.
Сходством со Stuxnet обладает основной модуль вируса, обнаруженный
немного позднее. По мнению экспертов, именно он использовался для
заражения системы и последующей загрузки троянца. При этом основной
модуль и троянец могут работать независимо друг от друга, и по
функционалу являются совершенно самостоятельными вредоносными
программами. Несмотря на схожесть основного модуля Duqu со Stuxnet,
"родственные связи" его шпионского компонента и червя
несколько условны. Более того, серьезные различия наблюдаются в
поведении вредоносных программ.
После того, как были обнаружены несколько вариантов Duqu, эксперты
"Лаборатории Касперского" начали в режиме реального времени
отслеживать попытки заражения пользователей новой вредоносной
программой. За первые сутки после начала детектирования Duqu был
зафиксирован единственный реальный случай заражения системы, причем
обнаружить удалось только основной модуль, который не имеет вредоносной
функциональности. В то же время Stuxnet привел к десяткам тысяч
заражений по всему миру, хотя и, предположительно, был направлен на
единственную цель в Иране.
"Ни одного случая заражения компьютеров наших клиентов шпионской
программой в составе Duqu мы не обнаружили, - комментирует
Александр Гостев, главный антивирусный эксперт "Лаборатории
Касперского". - Это означает, что Duqu может быть нацелен на
небольшое количество специфических объектов, и для поражения каждого из
них могут использоваться различные модули".
Одной из пока не раскрытых тайн Duqu является изначальный способ
проникновения в систему: инсталлятор или "дроппер",
необходимый для этого, пока не обнаружен. Поиски этого элемента Duqu
продолжаются, и именно он способен помочь выявить реальную цель данной
вредоносной программы.
Все обнаруженные версии червя Duqu в настоящее время детектируются
антивирусными продуктами "Лаборатории Касперского".
Более подробная информация о черве Duqu доступна в блогах экспертов
"Лаборатории Касперского" Александра Гостева и Райана
Нарейна на сайте www.securelist.com/ru.
Пт Май 12, 2017 9:09 pm автор Admin
» Шифровальщик CryptXXX 3.0 обезвредили!
Пт Дек 23, 2016 11:43 pm автор Admin
» Вымогатель Kangaroo блокирует пользователям доступ к Windows
Вт Ноя 29, 2016 12:41 am автор Admin
» Microsoft заявляет, что новую 0-day уязвимость в Windows используют хакеры из Fancy Bear
Ср Ноя 02, 2016 3:05 am автор Admin
» 360 Total Security 8.8.0.1083 [Multi/Ru]
Пн Окт 24, 2016 10:06 pm автор Admin
» SecureAPlus Freemium 4.3.3 [Multi/Ru]
Пт Окт 21, 2016 11:31 pm автор Admin
» GridinSoft Anti-Malware [Multi/Ru] - антивирусная утилита!
Пн Авг 15, 2016 12:54 am автор Admin
» Новый вариант трояна Kovter маскируется под обновления для Firefox
Пт Июл 08, 2016 4:14 am автор Admin
» Эксперт представил способ похищения данных через кулер компьютера
Пт Июн 24, 2016 5:24 am автор Admin