Исследователи придумали способ классификации вредоносного ПО по авторам

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 26 Jun 2010.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    На конференции Black Hat будет прочитан доклад, посвященный возможности классификации авторов вредоносного ПО, и опубликованы исходные тексты инструментария, позволяющего на практике реализовать представленную технику. Метод не позволяет определить имя автора, но дает возможность с высокой степенью вероятности определить причастность одного автора к созданию разных вредоносных программ.

    Для генерации уникального отпечатка автора, как и в представленном ранее методе идентификации пользователя по web-браузеру (/showthread.php?t=205052 ), используется уникальность совокупности косвенных признаков. В частности, при анализе вредоносных программ было выявлено, что в них часто можно встретить различные следы сборки, такие как признаки, специфичные для определенной версии компилятора, остатки ссылок на различные пути в файловой системе, имя проекта в среде сборки и т.п. Комбинация подобных, на первый взгляд незначительных, сведений дает достаточно точный слепок, позволяющий присвоить автору уникальный идентификатор и классифицировать вредоносные программы по их авторам.

    25.06.2010
    http://www.opennet.ru/opennews/art.shtml?num=27092

    http://www.darkreading.com/database_security/security/intrusion-prevention/showArticle.jhtml?articleID=225700716
     
  2. FallenLord

    FallenLord New Member

    Joined:
    23 Feb 2010
    Messages:
    19
    Likes Received:
    2
    Reputations:
    0
    хочешь чтобы все знали твое имя? напиши вирус
     
  3. narik_

    narik_ Member

    Joined:
    5 Jun 2009
    Messages:
    0
    Likes Received:
    30
    Reputations:
    0
    хочеш получить плюс в репу напиши комент :)))
     
  4. fox_malder

    fox_malder Active Member

    Joined:
    28 Nov 2008
    Messages:
    162
    Likes Received:
    131
    Reputations:
    73
    суи ты как всегда на высоте:) интересная информация как и сама новость
     
  5. vvs777

    vvs777 Elder - Старейшина

    Joined:
    16 Nov 2004
    Messages:
    393
    Likes Received:
    212
    Reputations:
    4
    дык вот откуда ноги растут =)
    сегодня видел эту новость на другом форуме без указания источника.

    мое имхо:
    ерунда это все, все намного проще.

    Многие кодеры имеют привычку дергать одни и те же куски кода из одного софта в другой. Я хоть и не занимаюсь вредоносным софтом, но у меня тоже есть такая привычка. А тем, кто занимается - надо от нее отвыкать.

    Версия среды сборки это не признак вообще. крякнутый Delphi расползся по всему рунету или хотя бы по рынкам Украины типа "Петровка" - вот и получилось что все кодеры определенного региона или страны имеют одинаковую версию компилятора.
    Пути нормальные компиляторы никуда не включают.
    Имя проекта в среде сборки убирается reshacker'ом или в худшем случае WinHex'ом =)
    Скорее всего для этого детекта используется Rich! сигнатура в шапке exe-шника
     
    #5 vvs777, 26 Jun 2010
    Last edited: 26 Jun 2010
  6. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    На Black Hat будут представлены методы снятия «отпечатков пальцев» с вредоносного ПО

    Один из участников международной конференции Black Hat 2010, посвященной вопросам информационной безопасности, собирается поделиться с присутствующими любопытными результатами проведенного исследования. Грег Хоглунд (Greg Hoglund), глава компании HBGary, считает, что разработанные им методики позволят организациям успешно идентифицировать авторов вредоносного программного обеспечения, отличать случайные атаки от спланированных кибер-вторжений и продумывать более эффективные стратегии защиты.

    По мнению эксперта, тщательный анализ кода вируса позволяет обнаружить признаки среды, в которой разрабатывалось вредоносное приложение. Информация об используемых инструментах выполняет функцию своеобразных отпечатков пальцев и помогает специалистам идентифицировать код, написанный конкретным хакером или группой злоумышленников.

    В рамках проводимого исследования Грег Хоглунд провел вскрытие исполняемого файла одного из распространенных вирусов и обнаружил элементы Back Orifice 2000, фрагменты ПО для удаленного управления компьютерами Ultra VNC, а также части кода, соответствующего стандарту Microsoft Programming Guide 2002. Несмотря на то, что каждая из упомянутых программ подверглась легкой модификации, обнаруженные «отпечатки» можно считать достаточно отчетливыми.

    «Вы вряд ли сможете воспрепятствовать проникновению кибер-злоумышленников в вашу сеть, – считает Грег Хоглунд. – Однако угрозу можно распознать на ранних стадиях и постараться избежать серьезного ущерба». К примеру, вредоносное приложение, предназначенное для кражи номеров кредитных карт, может расцениваться корпоративными IT-специалистами как менее опасное по сравнению с «трояном», посягающим на интеллектуальную собственность компании.

    В общей сложности Хоглунд и его коллеги исследовали полмиллиона образцов вредоносного кода и убедились в том, что количество используемых программных «основ» отстает от этой цифры в сотни и даже тысячи раз.

    В рамках доклада Грега Хоглунда, запланированного на следующую неделю, также состоится анонс инструмента под названием Fingerprint, предназначенного для анализа и обнаружения схожих элементов в различных образцах вредоносного ПО. Этот продукт позволит потенциальным жертвам кибер-преступников идентифицировать автора вредоносного кода и разгадать его намерения.

    20.07.2010
    http://soft.mail.ru/pressrl_page.php?id=38663

    http://www.computerworld.com/s/article/9179351/Black_Hat_talk_to_reveal_analysis_of_hacker_fingerprints?taxonomyId=17&pageNumber=1