рдЯреНрд░рд┐рдкрд▓ рдЗрдиреНрдлрд╝реЗрдХреНрдЯрд░

рдЫрд╡рд┐ рдЬреИрд╕рд╛ рдХрд┐ рд╕рднреА рдЬрд╛рдирддреЗ рд╣реИрдВ, рдЕрд╕рд╛рдорд╛рдиреНрдп рд╡рд╛рдпрд░рд╕ рдХрднреА-рдХрднреА рд╣рдорд╛рд░реЗ рдЕрдиреБрд╕рдВрдзрд╛рди рдФрд░ рд╡рд┐рдХрд╛рд╕ рд╡рд┐рднрд╛рдЧ рдореЗрдВ рдЖрддреЗ рд╣реИрдВред рд╣рдо рдЙрдирдореЗрдВ рд╕реЗ рд╕рдмрд╕реЗ рджрд┐рд▓рдЪрд╕реНрдк рдХреЗ рд╕рдВрдЪрд╛рд▓рди рдХреЗ рд╕рд┐рджреНрдзрд╛рдВрдд рдХрд╛ рд╡рд░реНрдгрди рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдкрд░реАрдХреНрд╖рдг рдХреЗ рд▓рд┐рдП рд╣рдорд╛рд░реЗ рдкрд╛рдардХреЛрдВ рдХреА рдкреЗрд╢рдХрд╢ рдХрд░рддреЗ рд╣реИрдВ, рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рдмрд╛рд░ рд╕рдВрд╕рд╛рдзрди www.securelist.ru рдкрд░ ред рд▓реЗрдХрд┐рди рдЕрдм рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рдирдпрд╛ рдСрдбрд┐рдпрдВрд╕ рд╣реИ - рд╣реИрдмрд░ - рдФрд░ рд╣рдордиреЗ рдЖрдкрдХреЗ рд▓рд┐рдП рдПрдХ рджрд┐рд▓рдЪрд╕реНрдк рдорд╛рдорд▓реЗ рдХрд╛ рд╕реНрдЯреЙрдХ рдХрд░рдиреЗ рдХрд╛ рдлреИрд╕рд▓рд╛ рдХрд┐рдпрд╛ рд╣реИред рдпрд╣ рд╕рд╛рдордЧреНрд░реА рдХреИрд╢реЗрд╕реНрдХреА рд▓реИрдм рдХреЗ рдПрдХ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╡реНрдпрд╛рдЪреЗрд╕реНрд▓рд╛рд╡ рдЬрд╝рдХреЛрд░рдЬрд╝реЗрд╡реНрд╕реНрдХреА рджреНрд╡рд╛рд░рд╛ рддреИрдпрд╛рд░ рдХреА рдЧрдИ рдереА, рдЬреЛ рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдореЗрдВ рджрд┐рд▓рдЪрд╕реНрдк рд╕рд╡рд╛рд▓реЛрдВ рдХреЗ рдЬрд╡рд╛рдм рджреЗрдВрдЧреЗред

рдЗрд╕ рдкреЛрд╕реНрдЯ рдХреЛ рд▓рд┐рдЦрдиреЗ рдХрд╛ рдХрд╛рд░рдг рдпрд╣ рдерд╛ рдХрд┐ рд╣рдордиреЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ рдПрдХ рдХреГрдорд┐ (Trojan.Win32.Lebag.afa) рдХреА рдЦреЛрдЬ рдХреА рдереА рдЬреЛ рдПрдХ рд╣реА рдмрд╛рд░ рдореЗрдВ рддреАрди рдЕрд▓рдЧ-рдЕрд▓рдЧ рдкреНрд░рдХрд╛рд░ рдХреА рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рд╕рдВрдХреНрд░рдорд┐рдд рдХрд░рддрд╛ рд╣реИред рдпрд╣ рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдореЙрдбреНрдпреВрд▓ рд╣реИ рдФрд░ рдкреЛрд░реНрдЯреЗрдмрд▓ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓реЛрдВ (.exe, .dll, .scr), MS Office рджрд╕реНрддрд╛рд╡реЗрдЬрд╝реЛрдВ (.doc, .xls) рдФрд░ рд╡реЗрдм рдкреГрд╖реНрдареЛрдВ (.htm, .html) рдХреЛ рд╕рдВрдХреНрд░рдорд┐рдд рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реИред рд╕рдВрдХреНрд░рдорд┐рдд рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдлреИрд▓рдиреЗ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдпрд╣ рдХреГрдорд┐ "autorun.inf" рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрдВрдкреНрдпреВрдЯрд░ рд╕реЗ рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░ рдкреНрд░рд╕рд╛рд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рдХреИрд╕реЗ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ?

рдпрджрд┐ рдЖрдк рдПрдХ рд╕рдВрдХреНрд░рдорд┐рдд рдПрдХреНрд╕реЗрд▓ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдЦреЛрд▓рддреЗ рд╣реИрдВ, рддреЛ рдкрд╣рд▓реА рдЫрд╛рдк рдПрдХ рд╕рд╛рдзрд╛рд░рдг рддрд╛рд▓рд┐рдХрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдЕрд╕рдВрдЧрдд рдЪрд┐рддреНрд░рд▓рд┐рдкрд┐ рдФрд░ рдЪрд┐рддреНрд░ рд╣реИрдВред

рдПрдХ рд╕рдВрдХреНрд░рдорд┐рдд рдПрдХреНрд╕реЗрд▓ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХрд╛ рдЯреБрдХрдбрд╝рд╛

рд╣рд╛рд▓рд╛рдВрдХрд┐, рдпрд╣ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рд╕рд░рд▓ рдирд╣реАрдВ рд╣реИ - рдЗрд╕рдореЗрдВ рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд рдореИрдХреНрд░реЛ рд╣реЛрддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ рд╡рд░реНрдо рджреНрд╡рд╛рд░рд╛ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рдзреНрдпрд╛рди рджрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП рдХрд┐ рдореИрдХреНрд░реЛ рдХреЛ рдХреЗрд╡рд▓ рддрднреА рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ рдЬрдм рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕реНрд╡рдпрдВ рдЗрд╕реЗ рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ, Microsoft Office рдЗрд╕рдХреА рдХреЙрд▓ рдХреЛ рдмреНрд▓реЙрдХ рдХрд░ рджреЗрдЧрд╛ред

рдПрдХ рд╕рдВрдХреНрд░рдорд┐рдд рдПрдХреНрд╕реЗрд▓ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХрд╛ рдореИрдХреНрд░реЛ рдХреЛрдб рд╕реНрдирд┐рдкреЗрдЯ

рдпрд╣ рдореИрдХреНрд░реЛ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╡рд░реНрдгреЛрдВ рдХреЗ рдПрдХ рдкрд░рд┐рд╡рд░реНрддрд┐рдд рдЕрдиреБрдХреНрд░рдо рдХреЛ рд▓рд┐рдЦрддрд╛ рд╣реИ, рдФрд░ рдЖрдЙрдЯрдкреБрдЯ "?? expl.exe" рдирд╛рдордХ рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рд╣реИ (рдкрд╣рд▓реЗ рджреЛ рдЕрдХреНрд╖рд░ рдмреЗрддрд░рддреАрдм рдврдВрдЧ рд╕реЗ рдЙрддреНрдкрдиреНрди рд╣реЛрддреЗ рд╣реИрдВ), рдЬреЛ рдореВрд▓ рдХреГрдорд┐ рд╣реИред рдбрд┐рд╕реНрдХ рдкрд░ рд░рд┐рдХреЙрд░реНрдбрд┐рдВрдЧ рдХреЗ рдмрд╛рдж, рдпрд╣ рд╕реНрд╡рд╛рднрд╛рд╡рд┐рдХ рд░реВрдк рд╕реЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред

рд╡реЗрдм рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХреЛ рд╕рдВрдХреНрд░рдорд┐рдд рдХрд░рдирд╛ рдЖрджрд┐рдо рдкрджреНрдзрддрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред HTML рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдЕрдВрдд рдореЗрдВ VBScript рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЬреЛрдбрд╝реА рдЬрд╛рддреА рд╣реИ, рдЬрд┐рд╕рдХреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдкрд┐рдЫрд▓реЗ VBA рдореИрдХреНрд░реЛ рд╕реЗ рднрд┐рдиреНрди рдирд╣реАрдВ рд╣реЛрддреА рд╣реИ:

рдПрдХ рд╕рдВрдХреНрд░рдорд┐рдд HTML рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХрд╛ рдЯреБрдХрдбрд╝рд╛

рдФрд░ рдЕрдм - рдкреАрдИ-рдЫрд╡рд┐рдпреЛрдВ рдХреЗ рд╕рдВрдХреНрд░рдордг рдХреЗ рдмрд╛рд░реЗ рдореЗрдВред рдЖрдХрд╛рд░ рдореЗрдВ 172 Kb рдХрд╛ рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд ".text" рдЦрдВрдб рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЕрдВрдд рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред рдЗрд╕рдореЗрдВ рд╣рдорд╛рд░реЗ рдХреГрдорд┐ рдХрд╛ рдХреВрдЯрдмрджреНрдз рд╢рд░реАрд░ рдФрд░ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЛрдб рд╢рд╛рдорд┐рд▓ рд╣реИред рдХреГрдорд┐ рдкреАрдИ рд╣реЗрдбрд░ рдореЗрдВ рд╕рдВрдХреНрд░рдорд┐рдд рдлрд╝рд╛рдЗрд▓ рдХреЗ рдкреНрд░рд╡реЗрд╢ рдмрд┐рдВрджреБ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рддрд╛ рд╣реИ рддрд╛рдХрд┐ рдпрд╣ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХреЛрдб рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рдиреЗ рд▓рдЧреЗред рдЗрд╕рд▓рд┐рдП, рдХрд╛рд░реНрдпрдХреНрд░рдо рдХрд╛ рдирд┐рд╖реНрдкрд╛рджрди рдареАрдХ рд╕реЗ рд╢реБрд░реВ рд╣реЛ рдЬрд╛рдПрдЧрд╛, рд▓реЗрдХрд┐рди рдЕрдВрддрддрдГ рдирд┐рдпрдВрддреНрд░рдг рдХреЛ рдореВрд▓ рдИрдкреА (рдПрдВрдЯреНрд░реА рдкреНрд╡рд╛рдЗрдВрдЯ) рдореЗрдВ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░ рджрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛, рддрд╛рдХрд┐ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╕рдВрдХреНрд░рдордг рдХрд╛ рд╕рдВрджреЗрд╣ рди рд╣реЛред

рдФрд░ рдЕрдВрдд рдореЗрдВ - рдХреГрдорд┐ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВред рд╡рд╣ рдХреНрдпрд╛ рдХрд░ рд░рд╣рд╛ рд╣реИ? рдореИрд▓рд╡реЗрдпрд░ рдбрд┐рд╕реНрдХ рдкрд░ рддреАрди рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдЫреЛрдбрд╝ рджреЗрддрд╛ рд╣реИ: рдкрд┐рдЫрд▓реЗ рдкреБрд░реНрдЬреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ dll рд▓рд╛рдЗрдмреНрд░реЗрд░реА (Backdoor.Win32.IRCNite.clf), dor рдкреБрд╕реНрддрдХрд╛рд▓рдп autorun.inf рдлрд╛рдЗрд▓реЗрдВ (Worm.Win32.Agent.adz) рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИ, рдФрд░ рдЕрдВрдд рдореЗрдВ рддреАрд╕рд░рд╛ рдкреБрд╕реНрддрдХрд╛рд▓рдп рдкрд┐рдЫрд▓реЗ рджреЛ рдХрд╛ рддрддреНрдХрд╛рд▓ рд▓рд╛рдВрдЪрд░ (Trojan.Win32.Starter.yy) рд╣реИред рд╕рд░реНрд╡рд░ рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рддреЗ рд╕рдордп, рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХрдорд╛рдВрдб рдХрд╛ рдЗрдВрддрдЬрд╛рд░ рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдкреНрд░рд╛рдкреНрдд рдХрдорд╛рдВрдб рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдпрд╣ рдЯреНрд░реЛрдЬрди-рдбрд╛рдЙрдирд▓реЛрдбрд░ рдпрд╛ рдЯреНрд░реЛрдЬрди-рд╕реНрдкрд╛рдИ рдлрд╝рдВрдХреНрд╢рди (рдбреЗрд╕реНрдХрдЯреЙрдк рдХрд╛ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рднреЗрдЬрдирд╛, рд╕рд╛рде рд╣реА рд╕рд╛рде рдХреБрдХреАрдЬрд╝) рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдХрд┐рд╕реА рджрд┐рдП рдЧрдП рдХрдорд╛рдВрдб рдкрд░, рдореИрд▓рд╡реЗрдпрд░ рдХреЛ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдЕрдкрдбреЗрдЯ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдХреБрд▓ рдорд┐рд▓рд╛рдХрд░, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░реЛрдЧреНрд░рд╛рдо рд╣реИ рдЬреЛ рддреАрди рдкреНрд░рдХрд╛рд░ рдХреА рдлрд╝рд╛рдЗрд▓реЛрдВ (рдкреАрдИ, рдПрдХреНрд╕рдПрд▓рдПрд╕ / рдбреАрдУрд╕реА, рдПрдЪрдЯреАрдПрдордПрд▓) рдХреЛ рд╕рдВрдХреНрд░рдорд┐рдд рдХрд░рддрд╛ рд╣реИ, рдлреНрд▓реИрд╢ рдбреНрд░рд╛рдЗрд╡ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдлреИрд▓рддрд╛ рд╣реИ рдФрд░ рдЗрд╕рдореЗрдВ рдмреИрдХрдбреЛрд░ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╣реЛрддреА рд╣реИред рдЗрд╕ рддрд░рд╣ рдХреЗ рдореИрд▓рд╡реЗрдпрд░ рдПрдХ рдмрд╛рд░ рдлрд┐рд░ рд╕реЗ рджрд┐рдЦрд╛рддреЗ рд╣реИрдВ: рдЗрд╕рдХреЗ рд╡рд┐рддрд░рдг рдХреЗ рд▓рд┐рдП 0-рджрд┐рди рдХреЗ рдХрд╛рд░рдирд╛рдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рдирд╣реАрдВ рд╣реИред рд╡реИрд╕реЗ, рдЖрдкрдХреЛ рдЕрдкрдиреЗ Microsoft Word / Excel рдореЗрдВ "рд╕реБрд░рдХреНрд╖рд╛ рд╕реНрддрд░" рдХреЛ рдХрдо рдирд╣реАрдВ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП, рдЕрдиреНрдпрдерд╛ рдЗрд╕рд╕реЗ рдмреБрд░реЗ рдкрд░рд┐рдгрд╛рдо рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЖрдкрдХреЛ рдмрд╛рд╣рд░реА рдореАрдбрд┐рдпрд╛ рдХреЛ рдХрдиреЗрдХреНрдЯ рдХрд░рддреЗ рд╕рдордп рд╕реНрд╡рддрдГ рдкреНрд░рд╛рд░рдВрдн рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП autorun.inf рдХреЛ рдЕрдХреНрд╖рдо рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдПред рдпреЗ рдЖрд╕рд╛рди рдЯрд┐рдкреНрд╕ рдЖрдкрдХреЗ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЛ рд╕рдВрдХреНрд░рдордг рд╕реЗ рдмрдЪрд╛рдПрдВрдЧреЗред

Source: https://habr.com/ru/post/In119362/


All Articles