Тот самый Wiper

Опубликовано: 7 сентября 2012 г., пятница
«Лаборатория Касперского» опубликовала результаты исследования, посвященного вредоносной программе Wiper. Той самой, поиск которой инициировал Международный союз электросвязи (МСЭ) в мае 2012 года после того, как месяцем ранее неизвестная вредоносная программа удалила всю информацию с компьютеров ряда промышленных объектов нефтегазовой отрасли, расположенных в ближневосточном регионе. Тогда аналитики «Лаборатории Касперского» обнаружили сложную вредоносную программу Flame. Однако найти Wiper так и не удалось.

Результаты текущего исследования основаны на детальном анализе образов жестких дисков, подвергшихся атаке Wiper. Они свидетельствуют о наличии уникального алгоритма действия вредоносной программы, который приводил к полному удалению всех данных и последующему выведению из строя компьютерной системы.

Анализ показал, что вредоносная программа уничтожала все данные, которые бы могли быть использованы для ее обнаружения. В пораженной Wiper компьютерной системе данные, находящиеся на жестком диске, удалялись без возможности их последующего восстановления. Несмотря на это, экспертам «Лаборатории Касперского» удалось получить информацию о специфическом методе удаления данных, использованном вредоносной программой, а также именах некоторых ее компонент, таких как, например, записи системного реестра, которые позволили определить имена файлов, удаленных с жесткого диска.

Анализ алгоритма действия Wiper показал, что специфический метод удаления данных был использован на каждом компьютере, на котором была активирована вредоносная программа. Деструктивный алгоритм был направлен на эффективное удаление файлов без возможности последующего восстановления, причем настолько быстро, насколько это возможно: одновременно могли удаляться гигабайты данных. На 75% исследованных дисков данные были полностью удалены. Основной акцент был сделан на уничтожения первой половины дискового пространства. Затем происходило систематическое стирание оставшихся файлов, которые отвечали за работу системы, в результате чего она переставала функционировать. Кроме того, в ходе исследования выяснилось, что особое внимание удалялось уничтожению PNF-файлов.

«Результаты проведенного нами детального анализа образов жестких дисков дают все основания говорить о существовании вредоносной программы Wiper и ее использовании для совершения атак на ряд компьютерных систем на Ближнем Востоке в апреле 2012 года, а возможно, и ранее — начиная с декабря 2011 года, — говорит Александр Гостев, главный антивирусный эксперт «Лаборатории Касперского». — Несмотря на то, что во время целенаправленных поисков Wiper нам удалось обнаружить троянца Flame, мы убеждены, что это две совершенно разные вредоносные программы, имеющие различное предназначение. Цели Wiper, а также использование злоумышленниками определенных названий файлов, следы которых нам удалось обнаружить на атакованных компьютерах, позволяют сделать вывод о его связи с вредоносными программами, созданными на Tilded-платформе. При этом Flame имел совершенно иную модульную архитектуру и был предназначен для осуществления кибершпионажа. Кроме того, Flame не имел деструктивного функционала, который был обнаружен у Wiper».

Источник: kaspersky.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

«Блог Джонатана»

Президент и исполнительный директор Sun Microsystems Джонатан Шварц открыл блог на русском языке. дальше »

Литва не спешит в зону .EU

По данным Европейского реестра доменных имен "EURid" на конец сентября текущего года, всего в доменного зоне .EU зарегистрировано более 2 млн. адресов. дальше »

Microsoft вышла на тропу войны с тайпсквоттерами

Взрывной рост рынка онлайновой рекламы породил новый тип киберсквоттинга – регистрацию доменных имен, похожих на названия и услуги крупных интернет-брендов. дальше »

Китаю – китайскую «всемирную» сеть

В Китае начала работу в тестовом режиме компьютерная сеть нового поколения на базе протокола IPv6. дальше »

В блогах сотрудники раскрывают корпоративные секреты

Откровения некоторых сотрудников на страницах Livejournal.com могут представлять серьезную угрозу для работодателей. дальше »

Всемирный «День Сети»

В мире уже насчитывается около 100 млн сайтов. дальше »

Amazon предлагает скачивать фильмы

Глобальный интернет-магазин Amazon.com начал предлагать своим покупателям в США услугу цифровой загрузки фильмов и телепрограмм. дальше »

"Советскому" домену исполнилось 16 лет

К "неполному совершеннолетию" домен пришел с неплохим багажом: в его зоне сегодня насчитывается свыше 7,2 тыс. имен второго уровня, при этом около 5,7 тыс. делегировано. дальше »

Современные хакеры действуют ради наживы

Время бравирующих хакеров прошло, и на смену шалящим подросткам пришли преступные группировки, единственная цель которых — нажива. дальше »

Защиту iTunes 7 взломали за сутки

Для взлома хакеры использовали модифицированное программное обеспечение. дальше »