<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Волчьи IT-мысли &#187; malware</title>
	<atom:link href="http://sww-it.ru/tag/malware/feed" rel="self" type="application/rss+xml" />
	<link>http://sww-it.ru</link>
	<description>Компьютерная безопасность, IT, антивирусная индустрия.</description>
	<lastBuildDate>Wed, 18 Jan 2012 11:20:32 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Stuxnet Memory Analysis and IOC creation</title>
		<link>http://sww-it.ru/2010-07-22/499?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=stuxnet-memory-analysis-and-ioc-creation</link>
		<comments>http://sww-it.ru/2010-07-22/499#comments</comments>
		<pubDate>Thu, 22 Jul 2010 09:11:57 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Без перевода]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[myrtus and guava]]></category>
		<category><![CDATA[rootkit]]></category>
		<category><![CDATA[stuxnet]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=499</guid>
		<description><![CDATA[<p align="justify">The stuxnet malware has been making the press recently for two reasons. First it contains two drivers signed with a legitimate (at the time) cert. Second is it’s targeting SCADA systems. The malware is cool for a host of other geeky reasons. Nick Harbour, Stephen Davis, and I started looking at the malware Sunday [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">The stuxnet  malware has been making the press recently for two reasons.  First it contains two drivers signed with a legitimate (at the time) cert. Second  is it’s targeting SCADA systems. The malware is cool for a host of other geeky reasons. Nick Harbour, Stephen Davis, and I started looking at the malware Sunday afternoon. We had hoped to write a blog post about the specifics of the malware before we left for Vegas on Friday. However, in the short term I thought this malware would provide a great opportunity to demonstrate how memory analysis can be leveraged to find malware easily, and how the MANDIANT’s Indicator of Compromise editor (IOCe) tool can be used to describe the malware and what to look for.</p>
<p><a href="http://blog.mandiant.com/archives/1236">Вся статья</a></p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2010-07-22%2F499&amp;title=Stuxnet%20Memory%20Analysis%20and%20IOC%20creation" id="wpa2a_2"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2010-07-22/499/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Мирт и Гуава. Эпизоды. Свежие новости.</title>
		<link>http://sww-it.ru/2010-07-20/497?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25bc%25d0%25b8%25d1%2580%25d1%2582-%25d0%25b8-%25d0%25b3%25d1%2583%25d0%25b0%25d0%25b2%25d0%25b0-%25d1%258d%25d0%25bf%25d0%25b8%25d0%25b7%25d0%25be%25d0%25b4%25d1%258b-%25d1%2581%25d0%25b2%25d0%25b5%25d0%25b6%25d0%25b8%25d0%25b5-%25d0%25bd%25d0%25be%25d0%25b2%25d0%25be%25d1%2581%25d1%2582%25d0%25b8</link>
		<comments>http://sww-it.ru/2010-07-20/497#comments</comments>
		<pubDate>Tue, 20 Jul 2010 14:25:28 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Вирусный анализ]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[myrtus and guava]]></category>
		<category><![CDATA[rootkit]]></category>
		<category><![CDATA[stuxnet]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=497</guid>
		<description><![CDATA[<p>Мне нечего добавить, просто читайте по ссылке.</p> ]]></description>
			<content:encoded><![CDATA[<p>Мне нечего добавить, просто читайте по <a href="http://www.securelist.com/en/blog/2234/Stuxnet_and_stolen_certificates">ссылке</a>.</p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2010-07-20%2F497&amp;title=%D0%9C%D0%B8%D1%80%D1%82%20%D0%B8%20%D0%93%D1%83%D0%B0%D0%B2%D0%B0.%20%D0%AD%D0%BF%D0%B8%D0%B7%D0%BE%D0%B4%D1%8B.%20%D0%A1%D0%B2%D0%B5%D0%B6%D0%B8%D0%B5%20%D0%BD%D0%BE%D0%B2%D0%BE%D1%81%D1%82%D0%B8." id="wpa2a_4"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2010-07-20/497/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Мирт и Гуава. Эпизоды</title>
		<link>http://sww-it.ru/2010-07-19/491?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25bc%25d0%25b8%25d1%2580%25d1%2582-%25d0%25b8-%25d0%25b3%25d1%2583%25d0%25b0%25d0%25b2%25d0%25b0-%25d1%258d%25d0%25bf%25d0%25b8%25d0%25b7%25d0%25be%25d0%25b4%25d1%258b</link>
		<comments>http://sww-it.ru/2010-07-19/491#comments</comments>
		<pubDate>Mon, 19 Jul 2010 18:45:52 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Вирусный анализ]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[myrtus and guava]]></category>
		<category><![CDATA[rootkit]]></category>
		<category><![CDATA[stuxnet]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=491</guid>
		<description><![CDATA[<p align="justify">Может быть вы еще не в курсе, но был найден довольно интересный вредоносный код, заточенный под промышленные системы. Драйверы-руткиты подписаны подписью компании Realtek, а распространяется вредоносная программа через уязвимость нулевого дня. На вопрос &#171;Где деньги?&#187; пока не ответил ни один вендор. На текущий момент в этой истории очень много белых пятен. Почему сэмпл был [...]]]></description>
			<content:encoded><![CDATA[<p align="justify">Может быть вы еще не в курсе, но был найден довольно интересный вредоносный код, заточенный под промышленные системы. Драйверы-руткиты подписаны подписью компании Realtek, а распространяется вредоносная программа через уязвимость нулевого дня. На вопрос &#171;Где деньги?&#187; пока не ответил ни один вендор. На текущий момент в этой истории очень много белых пятен. Почему сэмпл был обнаружен компанией VBA? Почему обнаружен тогда, когда истекла подпись? <strong>Собственно говоря, где деньги?</strong></p>
<p align="justify">Пока мы в ЛК анализируем (я &#8212; руткит компоненты), можете прочесть первые 3 записи в блоге:</p>
<p><a href="http://www.securelist.com/ru/blog/34291/Mirt_i_guava_Epizod_1">Эпизод 1</a><br />
<a href="http://www.securelist.com/ru/blog/34293/Mirt_i_guava_Epizod_2">Эпизод 2</a><br />
<a href="http://www.securelist.com/ru/blog/34302/Mirt_i_guava_Epizod_3">Эпизод 3</a></p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2010-07-19%2F491&amp;title=%D0%9C%D0%B8%D1%80%D1%82%20%D0%B8%20%D0%93%D1%83%D0%B0%D0%B2%D0%B0.%20%D0%AD%D0%BF%D0%B8%D0%B7%D0%BE%D0%B4%D1%8B" id="wpa2a_6"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2010-07-19/491/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Буткит 2009</title>
		<link>http://sww-it.ru/2009-05-16/212?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25b1%25d1%2583%25d1%2582%25d0%25ba%25d0%25b8%25d1%2582-2009</link>
		<comments>http://sww-it.ru/2009-05-16/212#comments</comments>
		<pubDate>Sat, 16 May 2009 18:44:02 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Вирусный анализ]]></category>
		<category><![CDATA[bootkit]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[rootkit]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=212</guid>
		<description><![CDATA[<p>Сергей Голованов</p> <p>Вячеслав Русаков</p> <p> </p> <p style="text-align: justify;">В 2008 году мы констатировали появление вредоносной программы Backdoor.Win32.Sinowal и расценивали ее как технологически крайне опасную.</p> <p style="text-align: justify;">Такая оценка была дана вследствие того, что авторы программы использовали самые продвинутые на тот момент технологии написания вирусов, включая основные:</p> «Индивидуальное» заражение пользователей взломанных сайтов с помощью большого количества [...]]]></description>
			<content:encoded><![CDATA[<p><span><span class="med_news"><strong>Сергей Голованов</strong></span></span></p>
<p><span><span class="med_news"><strong>Вячеслав Русаков</strong></span></span></p>
<p><span><span class="med_news"><strong><br />
</strong></span></span></p>
<p style="text-align: justify;"><span style="color: #000000;">В 2008 году мы констатировали появление вредоносной программы Backdoor.Win32.Sinowal и <span style="color: #000000;">расценивали ее</span> как технологически крайне опасную.</span></p>
<p style="text-align: justify;"><span style="color: #000000;">Такая оценка была дана вследствие того, что авторы программы использовали самые продвинутые на тот момент технологии написания вирусов, включая основные:</span></p>
<ol style="text-align: justify;">
<li><span style="color: #000000;">«Индивидуальное» заражение пользователей взломанных сайтов с помощью большого количества разных уязвимостей, включая некоторые из разряда «0-day». </span></li>
<li><span style="color: #000000;"> Использование передовых rootkit-технологий и методов загрузочных вирусов для заражения MBR компьютера пользователя. Методы заражения загрузочных секторов дисков были очень популярны на заре компьютерных вирусов; сейчас произошло возрождение старой технологии, но уже на новом уровне. Проблема усугубляется тем, что многие недавно появившиеся антивирусные средства защиты просто не умеют проверять MBR, так как считалось, что данная угроза уже давно не актуальна. </span></li>
<li><span style="color: #000000;">Использование технологии постоянной миграции серверов управления и заражения (изменение их IP-адреса и доменного имени). Зараженные компьютеры использовали специальный алгоритм создания доменного имени для поиска своих управляющих центров. Впоследствии аналогичная технология была использована во вредоносных программах семейства Kido (Conficker). </span></li>
</ol>
<p style="text-align: justify;"><span style="color: #000000;">Эти вредоносные методы и технологии за год стали «классическими» и теперь используются во многих самых разнообразных вредоносных программах. Разработчики самого буткита тем временем не остановились на достигнутом и пошли дальше в создании, реализации и продвижении своих технологий. </span></p>
<p style="text-align: justify;"><span style="color: #000000;">Таким образом, на сегодняшний день буткит является самой продвинутой вредоносной программой: скрытой и не обнаруживаемой большинством современных антивирусных программ. </span></p>
<p style="text-align: justify;"><span style="color: #000000;">В конце марта 2009 года эксперты «Лаборатории Касперского» обнаружили распространение в интернете новой модификации буткита. Результаты анализа его работы и способа распространения представлены в <a href="http://www.viruslist.com/ru/analysis?pubid=204007655" target="_blank">данной статье</a>.</span></p>
<p style="text-align: justify;">
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2009-05-16%2F212&amp;title=%D0%91%D1%83%D1%82%D0%BA%D0%B8%D1%82%202009" id="wpa2a_8"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2009-05-16/212/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Your online payments are being sniffed; accept it, live with it</title>
		<link>http://sww-it.ru/2009-02-25/35?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=your-online-payments-are-being-sniffed-accept-it-live-with-it</link>
		<comments>http://sww-it.ru/2009-02-25/35#comments</comments>
		<pubDate>Wed, 25 Feb 2009 09:06:55 +0000</pubDate>
		<dc:creator>SWW</dc:creator>
				<category><![CDATA[Без перевода]]></category>
		<category><![CDATA[credit card]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://sww-it.ru/?p=35</guid>
		<description><![CDATA[ <p style="text-align: justify;">Greg Hoglund:</p> <p style="text-align: justify;">PCI compliance is clearly not enough to protect credit card numbers or account information. It’s about time everyone who uses an account for online payment simply accept the facts: your credit card numbers have been stolen. Check your statements monthly. Why? This isn’t about Heartland or the breach-of-the-week; [...]]]></description>
			<content:encoded><![CDATA[<blockquote>
<p style="text-align: justify;"><span class="post-author vcard"><span class="fn">Greg Hoglund:</span></span></p>
<p style="text-align: justify;">PCI compliance is clearly not enough to protect credit card numbers or account information. It’s about time everyone who uses an account for online payment simply accept the facts: your credit card numbers have been stolen. Check your statements monthly. Why? This isn’t about Heartland or the breach-of-the-week; this is about a constant effort well funded by a criminal underground. The primary tool in the cyber criminal hand, the malware program, keeps getting better. Malware authors are intelligent and focused developers who are well paid for their work. They have developed toolkits so they can generate new malware with little development overhead. They can generate new attack bits in a matter of hours that, to a virus scanner, may as well be a zero day – no signature means no detection, and no protection. Most of this malware decrypts live to memory and never touches the disk. The computing infrastructure is easy prey. It has never been secure, and won’t be secure anytime in the next ten years. Computer security is a constant effort that will never fully work. It’s partial risk reduction, not resolution. The billions of dollars spent since the turn of this century on IDS, firewalls, and virus scanning hasn’t made a more secure Internet. The growth of online technology has far outpaced our ability to secure it. Millions of credit card numbers are being stolen THIS MORNING. They were being stolen yesterday. They are going to continue to be stolen tomorrow.</p>
</blockquote>
<p style="text-align: justify;"><a href="http://fasthorizon.blogspot.com/2009/02/your-online-payments-are-being-sniffed.html" target="_blank">Оригинал</a></p>
<p style="text-align: justify;">Да, немного отдает параноей (про миллионы кредитных карт), однако,  правда в этом есть. Ни для кого не секрет, что трояны пишутся ради денег. В дело идет server-side-полиморфизм, 24/7/365 поддержка, сервисы проверки вроде virustotal и многие другие <strong>вкусные</strong> вещи. Что ж, проверяйте отчеты от банка ежемесячно, ведь у вас уже украли всю нужную информацию.</p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fsww-it.ru%2F2009-02-25%2F35&amp;title=Your%20online%20payments%20are%20being%20sniffed%3B%20accept%20it%2C%20live%20with%20it" id="wpa2a_10"><img src="http://sww-it.ru/wp-content/plugins/add-to-any/share_save_171_16.png" width="171" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://sww-it.ru/2009-02-25/35/feed</wfw:commentRss>
		<slash:comments>16</slash:comments>
		</item>
	</channel>
</rss>

