22apr.rif2010 -matrosov

66
Александр Матросов Руководитель Центра вирусных исследований и аналитики Исследование вредоносных программ с точки зрения расследования инцидентов 1 четверг, 22 апреля 2010 г.

Upload: mikhail-lomonosov

Post on 15-Jun-2015

270 views

Category:

Education


1 download

TRANSCRIPT

Page 1: 22apr.rif2010 -matrosov

Александр МатросовРуководитель Центра вирусных исследований и аналитики

Исследование вредоносных программ с точки зрения расследования инцидентов

1

четверг, 22 апреля 2010 г.

Page 2: 22apr.rif2010 -matrosov

План доклада★ Какие бывают атаки с использованием вредоносных программ?

★ Распространение вредоносных программ по схеме Pay-Per-Install (PPI)

★ Почему антивирусным компаниям проще расследовать инциденты с участием вредоносных программ?

2

четверг, 22 апреля 2010 г.

Page 3: 22apr.rif2010 -matrosov

Киберпреступность - это криминальный бизнес

3

четверг, 22 апреля 2010 г.

Page 4: 22apr.rif2010 -matrosov

Мы обрабатываем 300,000 уникальных сэмплов в день

4

четверг, 22 апреля 2010 г.

Page 5: 22apr.rif2010 -matrosov

Вредоносные программы создаются для извлечения финансовой выгоды

5

четверг, 22 апреля 2010 г.

Page 6: 22apr.rif2010 -matrosov

Вредоносные программы создаются для извлечения финансовой выгоды

6.28 %19.50%0.80 % 0.80 %

0.09 %20052004 2006 2007 2010

Начиная с 2004 года идет резкий спад количества вредоносных программ разработанных не с целью извлечения финансовой выгоды. На данный момент их процентное соотношение, относительно общего потока, составляет менее одного процента.

5

четверг, 22 апреля 2010 г.

Page 7: 22apr.rif2010 -matrosov

Атаки с использованием вредоносного ПО

6

четверг, 22 апреля 2010 г.

Page 8: 22apr.rif2010 -matrosov

Атаки с использованием вредоносного ПО

6

четверг, 22 апреля 2010 г.

Page 9: 22apr.rif2010 -matrosov

Атаки с использованием вредоносного ПО

Случайные

6

четверг, 22 апреля 2010 г.

Page 10: 22apr.rif2010 -matrosov

Атаки с использованием вредоносного ПО

Случайные

6

четверг, 22 апреля 2010 г.

Page 11: 22apr.rif2010 -matrosov

Атаки с использованием вредоносного ПО

ЦеленаправленныеСлучайные

6

четверг, 22 апреля 2010 г.

Page 12: 22apr.rif2010 -matrosov

Какая информация важна для расследования?

7

четверг, 22 апреля 2010 г.

Page 13: 22apr.rif2010 -matrosov

★ Какие цели преследовали злоумышленники

Какая информация важна для расследования?

7

четверг, 22 апреля 2010 г.

Page 14: 22apr.rif2010 -matrosov

★ Какие цели преследовали злоумышленники

Какая информация важна для расследования?

★ Какая информация могла быть похищена

7

четверг, 22 апреля 2010 г.

Page 15: 22apr.rif2010 -matrosov

★ Какие цели преследовали злоумышленники

Какая информация важна для расследования?

★ Какая информация могла быть похищена

★ Каким образом украденная информация была передана злоумышленникам

7

четверг, 22 апреля 2010 г.

Page 16: 22apr.rif2010 -matrosov

★ Какие цели преследовали злоумышленники

Какая информация важна для расследования?

★ Какая информация могла быть похищена

★ Каким образом украденная информация была передана злоумышленникам

★ Есть ли постоянный обмен информацией между вредоносной программой и злоумышленниками

7

четверг, 22 апреля 2010 г.

Page 17: 22apr.rif2010 -matrosov

★ Какие цели преследовали злоумышленники

Какая информация важна для расследования?

★ Какая информация могла быть похищена

★ Каким образом украденная информация была передана злоумышленникам

★ Есть ли постоянный обмен информацией между вредоносной программой и злоумышленниками

★ Каким образом происходит информационный обмен и каким конкретно образом она передается

7

четверг, 22 апреля 2010 г.

Page 18: 22apr.rif2010 -matrosov

Распространение вредоносных по схеме Pay-Per-Install (PPI)

8

четверг, 22 апреля 2010 г.

Page 19: 22apr.rif2010 -matrosov

Pay-Per-Install (PPI) - это способ распространения ПО, когда оплачивается каждая инсталляция владельцу ресурса с которого установленная программа была загружена

9

четверг, 22 апреля 2010 г.

Page 20: 22apr.rif2010 -matrosov

10

четверг, 22 апреля 2010 г.

Page 21: 22apr.rif2010 -matrosov

10

четверг, 22 апреля 2010 г.

Page 22: 22apr.rif2010 -matrosov

10

четверг, 22 апреля 2010 г.

Page 23: 22apr.rif2010 -matrosov

11

четверг, 22 апреля 2010 г.

Page 24: 22apr.rif2010 -matrosov

12

четверг, 22 апреля 2010 г.

Page 25: 22apr.rif2010 -matrosov

13

четверг, 22 апреля 2010 г.

Page 26: 22apr.rif2010 -matrosov

14

четверг, 22 апреля 2010 г.

Page 27: 22apr.rif2010 -matrosov

14

четверг, 22 апреля 2010 г.

Page 29: 22apr.rif2010 -matrosov

a variant of Win32/Kryptik.BQU (TDSS v3)

1) MD5: b7d1de5c6dc87092af22972e8bc30f65

2) MD5: b0caaa71835de2c725c150e03f40e492

16

четверг, 22 апреля 2010 г.

Page 30: 22apr.rif2010 -matrosov

a variant of Win32/Kryptik.BQU (TDSS v3)

1) MD5: b7d1de5c6dc87092af22972e8bc30f65

2) MD5: b0caaa71835de2c725c150e03f40e492

16

четверг, 22 апреля 2010 г.

Page 31: 22apr.rif2010 -matrosov

a variant of Win32/Kryptik.BQU (TDSS v3)

1) MD5: b7d1de5c6dc87092af22972e8bc30f65

2) MD5: b0caaa71835de2c725c150e03f40e492

16

четверг, 22 апреля 2010 г.

Page 32: 22apr.rif2010 -matrosov

a variant of Win32/Kryptik.BQU (TDSS v3)

1) MD5: b7d1de5c6dc87092af22972e8bc30f65

2) MD5: b0caaa71835de2c725c150e03f40e492

16

четверг, 22 апреля 2010 г.

Page 33: 22apr.rif2010 -matrosov

17

четверг, 22 апреля 2010 г.

Page 34: 22apr.rif2010 -matrosov

17

четверг, 22 апреля 2010 г.

Page 35: 22apr.rif2010 -matrosov

17

четверг, 22 апреля 2010 г.

Page 36: 22apr.rif2010 -matrosov

[main]quote = You people voted for Hubert Humphrey, and you killed Jesusversion = 3.26subid = 0installdate = 29.03.2.2010 18:44:7builddate = 29.03.2010 14:25:24[injector]*=tdlcmd.dll[tdlcmd]servers = https://d45648675.cn/;https://d92378523.cn/;https://91.212.226.65/wspservers = http://j00k877x.cc/;http://b11335599.cn/popupservers = http://m3131313.cn/version = 3.741

Конфигурационный файл от установленного бота

18

четверг, 22 апреля 2010 г.

Page 38: 22apr.rif2010 -matrosov

http://m3131313.cn/shcJJbktZ5rjkqA/c2zqsMcZYkW+RDfopILj0TaL032JHpgmeQuo1z1PaKGwyxOtBq3HsJeJDHEmMwD5rgGxqPGqPvbtPsIe1eC6oFhT00ZI9P6VNSaEMlQjYojyiLu6CzdTR7ie8dzTUC1XegPoP10+g0UKVMeYJ/LY1HgkWYBGaIFF4kH5brf0i/qw/kWpjYpeuD+dm8C83PJCysvPrbc1wjoVGlhVS170+0oFQO8=

19

четверг, 22 апреля 2010 г.

Page 39: 22apr.rif2010 -matrosov

http://m3131313.cn/shcJJbktZ5rjkqA/c2zqsMcZYkW+RDfopILj0TaL032JHpgmeQuo1z1PaKGwyxOtBq3HsJeJDHEmMwD5rgGxqPGqPvbtPsIe1eC6oFhT00ZI9P6VNSaEMlQjYojyiLu6CzdTR7ie8dzTUC1XegPoP10+g0UKVMeYJ/LY1HgkWYBGaIFF4kH5brf0i/qw/kWpjYpeuD+dm8C83PJCysvPrbc1wjoVGlhVS170+0oFQO8=

7b8f5d01-d790-453b-96af-c1c0b77abeb3|20375|0|1|6be|5.1 2600 SP2.0

19

четверг, 22 апреля 2010 г.

Page 40: 22apr.rif2010 -matrosov

7b8f5d01-d790-453b-96af-c1c0b77abeb3|20375|0|1|6be|5.1 2600 SP2.0

19

четверг, 22 апреля 2010 г.

Page 41: 22apr.rif2010 -matrosov

7b8f5d01-d790-453b-96af-c1c0b77abeb3|20375|0|1|6be|5.1 2600 SP2.0

1.5|7b8f5d01-d790-453b-96af-c1c0b77abeb3|20375|0|iastor.sys+download|http://www.mastercard.com/ru/personal/ru/promotions/giftseason/promo_description.html|http://www.yandex.ru/

19

четверг, 22 апреля 2010 г.

Page 42: 22apr.rif2010 -matrosov

Опять китайцы?

20

четверг, 22 апреля 2010 г.

Page 43: 22apr.rif2010 -matrosov

Опять китайцы?

20

четверг, 22 апреля 2010 г.

Page 44: 22apr.rif2010 -matrosov

Опять китайцы?

20

четверг, 22 апреля 2010 г.

Page 45: 22apr.rif2010 -matrosov

Опять китайцы?

20

четверг, 22 апреля 2010 г.

Page 46: 22apr.rif2010 -matrosov

Опять китайцы?

20

четверг, 22 апреля 2010 г.

Page 47: 22apr.rif2010 -matrosov

21

четверг, 22 апреля 2010 г.

Page 48: 22apr.rif2010 -matrosov

Почему антивирусным компаниям проще расследовать инциденты с участием вредоносных программ?

21

четверг, 22 апреля 2010 г.

Page 49: 22apr.rif2010 -matrosov

22

четверг, 22 апреля 2010 г.

Page 50: 22apr.rif2010 -matrosov

Технология глобального мониторинга ThreatSense.NET

Вирусная лаборатория анализирует переданные и принимает решение о дальнейших действиях по конкретной угрозе

Обновление сигнатурных и эвристических баз. Сбор статистики по инцидентам со всего мира.

Подозрительные сэмплы передаются с компьютеров наших пользователей

22

четверг, 22 апреля 2010 г.

Page 51: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

23

четверг, 22 апреля 2010 г.

Page 52: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

23

четверг, 22 апреля 2010 г.

Page 53: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

откуда получен

23

четверг, 22 апреля 2010 г.

Page 54: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

откуда получен

23

четверг, 22 апреля 2010 г.

Page 55: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

откуда получен

тип угрозы

23

четверг, 22 апреля 2010 г.

Page 56: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

откуда получен

тип угрозы

23

четверг, 22 апреля 2010 г.

Page 57: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

откуда получен

тип угрозы

уникальность

23

четверг, 22 апреля 2010 г.

Page 58: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

откуда получен

тип угрозы

уникальность

23

четверг, 22 апреля 2010 г.

Page 59: 22apr.rif2010 -matrosov

• Мета информация помогает осуществлять расширенный поиск по заданным параметрам в хранилище сэмплов•

сэмпл

откуда получен

тип угрозы

уникальность

активность

23

четверг, 22 апреля 2010 г.

Page 60: 22apr.rif2010 -matrosov

24

четверг, 22 апреля 2010 г.

Page 61: 22apr.rif2010 -matrosov

24

четверг, 22 апреля 2010 г.

Page 62: 22apr.rif2010 -matrosov

24

четверг, 22 апреля 2010 г.

Page 63: 22apr.rif2010 -matrosov

25

четверг, 22 апреля 2010 г.

Page 64: 22apr.rif2010 -matrosov

Наша вирусная лаборатория

25

четверг, 22 апреля 2010 г.

Page 65: 22apr.rif2010 -matrosov

Александр Матросов[email protected]

twitter.com/matrosovamatrosov.blogspot.com

26

четверг, 22 апреля 2010 г.

Page 66: 22apr.rif2010 -matrosov

Александр Матросов[email protected]

twitter.com/matrosovamatrosov.blogspot.com

Вопросы?

26

четверг, 22 апреля 2010 г.