Тот самый Wiper

Опубликовано: 7 сентября 2012 г., пятница
«Лаборатория Касперского» опубликовала результаты исследования, посвященного вредоносной программе Wiper. Той самой, поиск которой инициировал Международный союз электросвязи (МСЭ) в мае 2012 года после того, как месяцем ранее неизвестная вредоносная программа удалила всю информацию с компьютеров ряда промышленных объектов нефтегазовой отрасли, расположенных в ближневосточном регионе. Тогда аналитики «Лаборатории Касперского» обнаружили сложную вредоносную программу Flame. Однако найти Wiper так и не удалось.

Результаты текущего исследования основаны на детальном анализе образов жестких дисков, подвергшихся атаке Wiper. Они свидетельствуют о наличии уникального алгоритма действия вредоносной программы, который приводил к полному удалению всех данных и последующему выведению из строя компьютерной системы.

Анализ показал, что вредоносная программа уничтожала все данные, которые бы могли быть использованы для ее обнаружения. В пораженной Wiper компьютерной системе данные, находящиеся на жестком диске, удалялись без возможности их последующего восстановления. Несмотря на это, экспертам «Лаборатории Касперского» удалось получить информацию о специфическом методе удаления данных, использованном вредоносной программой, а также именах некоторых ее компонент, таких как, например, записи системного реестра, которые позволили определить имена файлов, удаленных с жесткого диска.

Анализ алгоритма действия Wiper показал, что специфический метод удаления данных был использован на каждом компьютере, на котором была активирована вредоносная программа. Деструктивный алгоритм был направлен на эффективное удаление файлов без возможности последующего восстановления, причем настолько быстро, насколько это возможно: одновременно могли удаляться гигабайты данных. На 75% исследованных дисков данные были полностью удалены. Основной акцент был сделан на уничтожения первой половины дискового пространства. Затем происходило систематическое стирание оставшихся файлов, которые отвечали за работу системы, в результате чего она переставала функционировать. Кроме того, в ходе исследования выяснилось, что особое внимание удалялось уничтожению PNF-файлов.

«Результаты проведенного нами детального анализа образов жестких дисков дают все основания говорить о существовании вредоносной программы Wiper и ее использовании для совершения атак на ряд компьютерных систем на Ближнем Востоке в апреле 2012 года, а возможно, и ранее — начиная с декабря 2011 года, — говорит Александр Гостев, главный антивирусный эксперт «Лаборатории Касперского». — Несмотря на то, что во время целенаправленных поисков Wiper нам удалось обнаружить троянца Flame, мы убеждены, что это две совершенно разные вредоносные программы, имеющие различное предназначение. Цели Wiper, а также использование злоумышленниками определенных названий файлов, следы которых нам удалось обнаружить на атакованных компьютерах, позволяют сделать вывод о его связи с вредоносными программами, созданными на Tilded-платформе. При этом Flame имел совершенно иную модульную архитектуру и был предназначен для осуществления кибершпионажа. Кроме того, Flame не имел деструктивного функционала, который был обнаружен у Wiper».

Источник: kaspersky.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Доменные споры со звездами

Понимание ценности доменных имен и ресурсов, расположенных на них, начало приходить в ряды знаменитостей. дальше »

MySpace продолжает увольнять сотрудников

Две недели назад руководство популярной социальной сети MySpace заявило о сокращении на треть штата своего американского подразделения. дальше »

Google предлагает объединиться для ускорения Всемирной сети

Вне зависимости от рода деятельности, будь то создание центров обработки данных, пользовательских интерфейсов или веб-приложений, Google фокусировала основное внимание на скорости дальше »

FTC заинтересовалась «продажными» блоггерами

Федеральная торговая комиссия США вплотную заинтересовалась блоггерами, рекламирующими в своих онлайн-дневниках те или иные товары или услуги. дальше »

Широкополосный доступ продолжает развиваться невзирая на кризис

По итогам первого квартала текущего года, число широкополосных пользователей во всем мире выросло на 16,6 млн человек дальше »

Google приведет в соответствие сервис Street View с требованиями ЕС

Компания Google намерена внести изменения в свой картографический сервис Street View в соответствии с требованиями властей Евросоюза. дальше »

ЦБ сообщает о появлении фальшивых банковских сайтов

Департамент внешних и общественных связей Банка России сообщает о появлении в российском сегменте сети Интернет Web-сайтов, имитирующих интернет-представительства ряда российских кредитных организаций. дальше »

Портал Zamok.cz распродает историческое наследие Чехии

Быть владельцем настоящего замка – мечта многих аристократов и бизнесменов. дальше »

Кибервойны будущего: оценки ведущих экспертов

17 июня в Таллинне открылась крупная международная конференция, посвященная одной из главных проблем XXI века – кибервойнам. дальше »

Microsoft борется с «фальшивыми кликами»

Фальшивая схема включала в себя специальные компьютерные программы либо значительные группы людей, кликающих по объявлениям, при этом абсолютно не интересуясь рекламируемыми товарами или услугами. дальше »