Материал: Гинодман От первых вирусов до целевых атак 2014

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

30

Kaspersky Lab.

Educational Programs Department

 

 

Name − имя детектируемого объекта, позволяет выделять семейства детекти-

руемых объектов.

Variant − модификация детектируемого объекта. Может содержать как цифро-

вое обозначение версии программы, так и буквенное, начиная с «a»: «a» − «z», «aa» − «zz», ...

Variant не является обязательным в имени и может отсутствовать.

Приведем несколько примеров именования вредоносного ПО.

Пример 1. Trojan-PSW.Win32.Zbot

Zbot (или Zeus) − один из самых известных и самых опасных банковских тро-

янцев. Trojan-PSW.Win32.Zbot − одна из разновидностей данного вредоносного ПО,

которая специализируется на краже конфиденциальной информации и нацелена на

компьютеры под управлением 32-разрядной ОС Windows.

Пример 2. Net-Worm.Linux.Ramen

Сетевой червь, заражающий системы под управлением ОС Linux. Имя детектируемого объекта − Ramen.

Это вредоносное ПО было обнаружено в начале 2001 года и представляло собой первого сетевого червя для некогда популярного дистрибутива системы Linux компании Red Hat.

Пример 3. Trojan-Spy.HTML.Fraud.gen

Эта троянская программа представляет собой поддельную HTML-страницу и предназначена для ведения электронного шпионажа за пользователем. Имя детектируемого объекта − Fraud, модификация − «gen».

Данный зловред рассылается по электронной почте под видом важного сооб-

щения от крупных коммерческих банков, интернет-магазинов, софтверных компаний

и т.д. Попадая по ссылке из письма на сайт, пользователь вводит свои учетные дан-

ные, после чего они пересылаются злоумышленникам, которые могут получить пол-

ный доступ к управлению конфиденциальной информацией пользователя.

Данная троянская программа на февраль 2014 года занимает первое место

среди всех вредоносных программ, распространяющихся по почте [KL_SecL_12].

Пример 4. AdWare.Win32.IBryte.heur

Потенциально нежелательное рекламное ПО, которое работает под 32-раз–

рядной ОС Windows. Имя детектируемого объекта − IBryte, спецификация − «heur».

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

Kaspersky Lab.

31

Educational Programs Department

Альтернативные классификации детектируемых объектов

Киберкриминал пребывает в непрекращающемся развитии, регулярно появляются новые угрозы, быстро развиваются наиболее прибыльные мошеннические схемы получения доходов.

По этой причине часто возникает необходимость выделить из всего многообразия детектируемых объектов одно или другое подмножество, характеризующее

наиболее яркие и опасные тенденции развития вредоносных программ.

В классификации, описанной выше, черви и вирусы разделяются по способу

распространения, остальные вредоносные программы – по совершаемым ими действиям. Но часто для того, чтобы выделить тот или иной тренд развития вредоносных программ, этих признаков бывает недостаточно, и тогда используются другие признаки классификации, позволяющие выделить необходимые поведения из многообразия детектируемых объектов.

Для удобства обозначения наиболее ярких, устоявшихся, опасных трендов последнего времени многие участники антивирусного рынка используют следующие категории:

Crimeware

Spyware

Ransomware

Bot-clients

Поговорим подробнее о каждой из этих категорий.

Crimeware

Crimeware – категория вредоносных программ, разработанных специально для автоматизации совершения финансовых преступлений.

Подобная автоматизация весьма многогранна. Это могут быть программы, от-

слеживающие появление на экране окна подключения к банковской системе с целью последующего перехвата вводимой в это окно секретной информации, а также программы, копирующие содержимое буфера обмена в момент подключения к системам электронного платежа. В последнем случае расчет злоумышленника весьма прост – пользователь чаще всего не вводит свой пароль вручную в окно подключения к системе, а копирует его через буфер обмена из другого места, куда пароль

был сохранен заранее.

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

32

Kaspersky Lab.

Educational Programs Department

 

 

Фантазия злоумышленников безгранична, и новые подходы получения доступа к счетам пользователей становятся всё более изощренными.

В качестве примеров семейств вредоносных программ категории Crimeware

можно привести Trojan-Spy.Win32.Goldun, Trojan-Spy.Win32.Webmoner, всех пред-

ставителей поведения Trojan-Banker и многие другие.

Наибольшее число представителей категории Crimeware относятся к TrojanBanker и Trojan-Spy, но согласно правилам поглощения, функциональностью для автоматизации совершения финансовых преступлений могут обладать представители

вышестоящих поведений, а именно: Trojan, Backdoor, Virus, IM-Worm, P2P-Worm, IRC-Worm, Worm, Email-Worm, Net-Worm, хотя и значительно реже, чем представители Trojan-Banker и Trojan-Spy.

Spyware

Spyware – категория вредоносных программ, применяемых для несанкционированного пользователем слежения за его действиями и несанкционированного им сбора данных.

Это могут быть программы, записывающие все нажатые пользователем клавиши в лог-файл для последующей передачи сохраненной информации злоумышленнику, а также программы, собирающие без ведома пользователя адреса электронной почты на его компьютере для последующей передачи их спамерам и т.д.

В качестве примеров семейств вредоносных программ категории Spyware

можно привести Trojan-Spy.Win32.Keylogger, Trojan-PSW.Win32.PdPinch и многие другие. Также к Spyware относятся другие представители Trojan-Spy и Trojan-PSW, а

также все представители Trojan-GameThief, Trojan-IM, Trojan-Mailfinder, TrojanBanker, Trojan-Notifier.

Trojan-Banker, относящийся к Crimeware, также относится и к Spyware в силу того, что представители этого поведения собирают данные о пользователе. В данном случае имеем пересечение подмножеств Crimeware и Spyware.

Trojan-Notifier также относится к Spyware, поскольку, согласно определениям,

под эту категорию подпадают «...программы, применяемые для несанкционированного пользователем слежения за его действиями...», а Trojan-Notifier скрытно сообщают «хозяину» о подключении компьютера-жертвы к сети.

Согласно правилам поглощения, к Spyware могут относиться представители

вышестоящих над упомянутыми поведений, а именно: Trojan, Backdoor, Virus, IM-

Worm, P2P-Worm, IRC-Worm, Worm, Email-Worm, Net-Worm.

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

Kaspersky Lab.

33

Educational Programs Department

Любые вредоносные программы, занимающиеся шпионской деятельностью, однозначно классифицируются как вредоносные, Adware же относятся к потенци-

ально нежелательному ПО.

Ransomware

Ransomware – категория вредоносных программ, блокирующих данные или работоспособность компьютера-жертвы. Подобное поведение не санкционировано пользователем компьютера и используется вредоносной программой с целью даль-

нейшего требования выкупа у пользователя.

В качестве примеров семейств программ, относящихся к Ransomware, можно привести Trojan-Ransom.Win32.Gpcode и Trojan-Ransom.Win32.Krotten. Gpcode ис-

пользует шифрование файлов, выбирая в качестве мишеней наиболее «ценные» данные – документы, базы данных и др., после чего показывает пострадавшим файл

с указанием координат, где «помогут» восстановить данные. Krotten использует не-

сколько иной подход, заключающийся в изменении системного реестра таким обра-

зом, чтобы с компьютером было невозможно работать. Восстановление работоспо-

собности возможно после уплаты «выкупа».

К данной категории вредоносных программ в первую очередь относятся представители поведения Trojan-Ransom, но, согласно правилам поглощения, к категории Ransomware могут относиться представители вышестоящих поведений, а имен-

но: Trojan, Backdoor, Virus, IM-Worm, P2P-Worm, IRC-Worm, Worm, Email-Worm, Net-

Worm.

Bot-clients

Bot-clients – категория вредоносных программ, предназначенных для объединения пораженных компьютеров в бот-сети и позволяющих осуществлять удаленное

централизованное управление всем множеством пораженных компьютеров для со-

вершения злонамеренных действий без ведома пользователя. В качестве примера такого рода злонамеренных действий можно привести DDoS-атаки, осуществляемые

против выбранной владельцем такой сети жертвы.

К категории Bot-clients в первую очередь относятся представители поведения

Backdoor, но, согласно правилам поглощения, могут относиться и представители

вышестоящих поведений, а именно: Virus, IM-Worm, P2P-Worm, IRC-Worm, Worm,

Email-Worm и Net-Worm. Причем компьютерные черви достаточно часто имеют в

своем составе функционал, позволяющий объединять зараженные компьютеры в

бот-сети.

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

34

Kaspersky Lab.

Educational Programs Department

 

 

Контрольные вопросы

1.Дайте определения вируса, компьютерного червя, троянской программы.

2.В чем особенность троянской программы типа «бэкдор»?

3.В чем отличие между Net-, P2P- и IM-червями?

4.Приведите примеры потенциально опасного ПО.

5.Расскажите о правилах поглощения типов.

6.Поясните следующие примеры именования вредоносного ПО:

Trojan-Downloader.Java.Agent.lc,

Net-Worm.Win32.Kido.ih,

Trojan-Spy.HTML.Fraud.gen.

http://www.kaspersky.ru/

http://academy.kaspersky.com/

http://www.securelist.com/

Источник: https://studfile.net/preview/16708842/