На конференции Black Hat будет прочитан доклад, посвященный возможности классификации авторов вредоносного ПО, и опубликованы исходные тексты инструментария, позволяющего на практике реализовать представленную технику. Метод не позволяет определить имя автора, но дает возможность с высокой степенью вероятности определить причастность одного автора к созданию разных вредоносных программ. Для генерации уникального отпечатка автора, как и в представленном ранее методе идентификации пользователя по web-браузеру (/showthread.php?t=205052 ), используется уникальность совокупности косвенных признаков. В частности, при анализе вредоносных программ было выявлено, что в них часто можно встретить различные следы сборки, такие как признаки, специфичные для определенной версии компилятора, остатки ссылок на различные пути в файловой системе, имя проекта в среде сборки и т.п. Комбинация подобных, на первый взгляд незначительных, сведений дает достаточно точный слепок, позволяющий присвоить автору уникальный идентификатор и классифицировать вредоносные программы по их авторам. 25.06.2010 http://www.opennet.ru/opennews/art.shtml?num=27092 http://www.darkreading.com/database_security/security/intrusion-prevention/showArticle.jhtml?articleID=225700716
дык вот откуда ноги растут =) сегодня видел эту новость на другом форуме без указания источника. мое имхо: ерунда это все, все намного проще. Многие кодеры имеют привычку дергать одни и те же куски кода из одного софта в другой. Я хоть и не занимаюсь вредоносным софтом, но у меня тоже есть такая привычка. А тем, кто занимается - надо от нее отвыкать. Версия среды сборки это не признак вообще. крякнутый Delphi расползся по всему рунету или хотя бы по рынкам Украины типа "Петровка" - вот и получилось что все кодеры определенного региона или страны имеют одинаковую версию компилятора. Пути нормальные компиляторы никуда не включают. Имя проекта в среде сборки убирается reshacker'ом или в худшем случае WinHex'ом =) Скорее всего для этого детекта используется Rich! сигнатура в шапке exe-шника
На Black Hat будут представлены методы снятия «отпечатков пальцев» с вредоносного ПО Один из участников международной конференции Black Hat 2010, посвященной вопросам информационной безопасности, собирается поделиться с присутствующими любопытными результатами проведенного исследования. Грег Хоглунд (Greg Hoglund), глава компании HBGary, считает, что разработанные им методики позволят организациям успешно идентифицировать авторов вредоносного программного обеспечения, отличать случайные атаки от спланированных кибер-вторжений и продумывать более эффективные стратегии защиты. По мнению эксперта, тщательный анализ кода вируса позволяет обнаружить признаки среды, в которой разрабатывалось вредоносное приложение. Информация об используемых инструментах выполняет функцию своеобразных отпечатков пальцев и помогает специалистам идентифицировать код, написанный конкретным хакером или группой злоумышленников. В рамках проводимого исследования Грег Хоглунд провел вскрытие исполняемого файла одного из распространенных вирусов и обнаружил элементы Back Orifice 2000, фрагменты ПО для удаленного управления компьютерами Ultra VNC, а также части кода, соответствующего стандарту Microsoft Programming Guide 2002. Несмотря на то, что каждая из упомянутых программ подверглась легкой модификации, обнаруженные «отпечатки» можно считать достаточно отчетливыми. «Вы вряд ли сможете воспрепятствовать проникновению кибер-злоумышленников в вашу сеть, – считает Грег Хоглунд. – Однако угрозу можно распознать на ранних стадиях и постараться избежать серьезного ущерба». К примеру, вредоносное приложение, предназначенное для кражи номеров кредитных карт, может расцениваться корпоративными IT-специалистами как менее опасное по сравнению с «трояном», посягающим на интеллектуальную собственность компании. В общей сложности Хоглунд и его коллеги исследовали полмиллиона образцов вредоносного кода и убедились в том, что количество используемых программных «основ» отстает от этой цифры в сотни и даже тысячи раз. В рамках доклада Грега Хоглунда, запланированного на следующую неделю, также состоится анонс инструмента под названием Fingerprint, предназначенного для анализа и обнаружения схожих элементов в различных образцах вредоносного ПО. Этот продукт позволит потенциальным жертвам кибер-преступников идентифицировать автора вредоносного кода и разгадать его намерения. 20.07.2010 http://soft.mail.ru/pressrl_page.php?id=38663 http://www.computerworld.com/s/article/9179351/Black_Hat_talk_to_reveal_analysis_of_hacker_fingerprints?taxonomyId=17&pageNumber=1