1167

Вирус-параноик FURTIM проверяет ПК на наличие 400 разных антивирусов

Специалисты компании enSilo детально изучили обнаруженное недавно семейство вредоносов Furtim. Малварь действует настолько скрытно, что исследователям так и не удалось понять, как операторы Furtim распространяют своего вредоноса, или как выбирают жертв. Зато эксперты обнаружили, что Furtim уделяет очень много внимания скрытности.
Исследователи пишут, что Furtim отличается от других образчиков вредоносного ПО. Ни один из известных им вредоносов не уделял столько внимания уходу от различных систем безопасности. Еще во время установки Furtim внимательно проверяет, не запущен ли он на виртуальной машине или в песочнице, а затем педантично обыскивает компьютер жертвы на предмет присутствия более 400 различных антивирусных продуктов. Если Furtim находит хотя бы одну такую программу, установка отменяется и малварь бездействует.

Если установка все же прошла успешно, Furtim избегает сервисов DNS фильтрации, сканируя сетевые интерфейсы зараженной машины и подменяя известные фильтрующие неймсерверы на публичные неймсерверы Google и Level3 Communications. Также малварь блокирует порядка 250 различных доменов связанных с информационной безопасностью.


Однако «паранойя» зловреда на этом не заканчивается. Furtim также отключает механизм уведомлений и всплывающие окна в Windows, и перехватывает контроль над командной строкой и Диспетчером задач, не давая попасть туда жертве.


Убедившись, что все под контролем, вредонос собирает данные о зараженной машине и отправляет на командный сервер. Управляющий сервер, в свою очередь, использует эту информацию для идентификации жертв, и передает Furtim финальную порцию пейлоадов, так как до этого на компьютере, по сути, работал только загрузчик малвари. Эта операция производится всего один раз, что тоже затрудняет работу экспертов по безопасности.


Костяк вредоноса состоит из трех файлов. Первый отключает на зараженной машине спящий режим и не дает жертве изменить соответственные настройки. Второй файл, это малварь Pony, похищающая данные. Pony ворует все, что плохо лежит, от учетных данных FTP-серверов и почтовых клиентов, до истории браузера и паролей, хранящихся на компьютере. Что делает третий пейлоад, эксперты enSilo пока понять не смогли, так как «разобрать» его им пока не удалось.


Также исследователи enSilo смогли определить, что управляющий сервер малвари расположен на российском домене и связан с несколькими украинскими IP-адресами.

Вы смотрите срез комментариев. Показать все
146
Автор поста оценил этот комментарий
Если Furtim находит хотя бы одну такую программу, установка отменяется и малварь бездействует.

идеально же! вирус-самоубийца почти.

раскрыть ветку (77)
221
Автор поста оценил этот комментарий
Он просто стеснительный очень
раскрыть ветку (4)
93
Автор поста оценил этот комментарий

Он не может, когда кто-то смотрит.

раскрыть ветку (1)
65
Автор поста оценил этот комментарий

Анекдот в тему:


- Лен, ну давай…

- Я не могу, когда он смотрит.

- Кто?

- Кот.

Шварк!!! » Мяу»…

- Все, он на кухне. Давай!

- Я не могу.

- Что еще?

- Хомяк…

- Он стоит в углу, из-за шкафа ничего не видит

- Я хочу, чтобы он смотрел.

7
Автор поста оценил этот комментарий
зато как дело дойдёт до нужного момента, так трусы слетают быстрее пули и перед нами уже чемпионка по скачкам
раскрыть ветку (1)
17
Автор поста оценил этот комментарий

Простите, а что она скачивает? И откуда?

Иллюстрация к комментарию
83
Автор поста оценил этот комментарий

Это просто метод сокрытия своей активности, дабы не быть обнаруженным. Чтобы создатели антивирусов не знали о его существовании и не копали код...

раскрыть ветку (5)
32
Автор поста оценил этот комментарий

но ведь его все равно нашли )

раскрыть ветку (4)
117
Автор поста оценил этот комментарий

Так то не известно(по крайней мере из статьи) сколько этот вирус вообще ползает по сети, может 10 лет уже данные собирает

раскрыть ветку (3)
51
Автор поста оценил этот комментарий

А и серваки уже сданы и доменные имена неактивны, но вирус все ползает по лесам интернета...

Эдакий Хироо Онода цифрового мира)

раскрыть ветку (2)
28
DELETED
Автор поста оценил этот комментарий

Минутка истории


Хироо Онода — младший лейтенант войсковой разведки японских вооружённых сил, воевавший против союзных войск на филиппинском острове Лубанг во время Второй мировой войны (с 1944 года) и в течение многих лет после этого, отказываясь верить, что война закончилась. Он сдался филиппинским властям только в 1974 году.
7
Автор поста оценил этот комментарий
Иллюстрация к комментарию
16
Автор поста оценил этот комментарий

Скорее трусливый, чем самоубийца.

7
Автор поста оценил этот комментарий

Интересно, а как быть с Windows 8 и 10? Там ведь встроенный антивирус, вроде как.

раскрыть ветку (64)
27
Автор поста оценил этот комментарий
При этом эта падла автоматически включается через 10-15 минут, после того, как ты его отключил. И да, убить его через реестр тоже непростая задача, эта тварь сопротивляетс невероятно, так еще и ресурсы периодически жрет, процентов так 25-30 от проца.
раскрыть ветку (62)
2
Автор поста оценил этот комментарий

Или поставить какой-то аваст и отключить его. И всё, у вас комп без антивира. :)

2
Автор поста оценил этот комментарий
Всяко лучше аутистичного на XP. Хотя, я, вообще, не храню пароли на компе.
раскрыть ветку (44)
22
Автор поста оценил этот комментарий

Про кейлоггеры ты, значит, не в курсе, да?

раскрыть ветку (19)
41
DELETED
Автор поста оценил этот комментарий

он вводит пароли через экранную клавиатуру и только в резиновых перчатках, чтобы вирус от компуктера не подцепить

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

И сидит в шапочке из фольги

Автор поста оценил этот комментарий

Узнал и...

У рядового пользователя, типа меня, максимум, что можно украсть - это профиль в ВК и Steam. И то на одном проверка подлинности, а на другом мобильный аутентификатор. А все денежные операции идут через телефон. А на телефон я вряд ли вирус подхвачу (у меня Windows на телефоне, а до него мало кому есть дело).

раскрыть ветку (16)
25
Автор поста оценил этот комментарий

Ох, святая простота :))

Всё чаще слышу эту мантру "я пользователь простой. у меня красть нечего"

Было бы желание, а причины найдутся.

Можно отслеживать, распространять, вымогать, подслушивать, занимать процессорную мощность, вносить данные жертвы в базы данных, накручивать лайки/просмотры/заходы и делать много других прекрасных вещей.

И для всего этого не требуются твои пароли

раскрыть ветку (13)
10
Автор поста оценил этот комментарий
Окей, опасно тут всё. А люди умные, вон сколько целей придумали. Только всё дело, что я не открываю рандомные файлы, я не отключаю всю слежку, что поставили в 10. Я покупаю лицензионный софт, а не качаю хрен пойми откуда. За всё время у меня не утащили ни одного аккаунта, я ни разу не знакомился с Амиго. Мой роутер запаролен, не из-за жадности, а из-за опаски, что кто-то может залезть куда не надо через мой интернет.

Максмальный вред своему компу наносил я, тупо перегружаю систему или ребутая блок питания.

Так что не вижу проблем в своей "святой простоте".

11
Автор поста оценил этот комментарий
занимать процессорную мощность
Единственный серьёзный вред.
раскрыть ветку (11)
4
Автор поста оценил этот комментарий

нет.
Используют в качестве звена-маршрутизатора в личной сети прокси. Такой вот дедовский аналог тора. А ведь иногда по маршрутизаторам ездили директора птицефабрик с подчиненными.

раскрыть ветку (6)
0
Автор поста оценил этот комментарий
Я имел в виду любое "снижение мощностей", а не только процессора.

На остальное просто плевать обычному пользователю, нет?

раскрыть ветку (5)
1
Автор поста оценил этот комментарий

когда на огонек заедет наряд из птицефабрики будет очень обидно за то что раньше было плевать. Даже если наряд ехал на корпоратив и ошибся адресом.

Так же мы забыли еще некоторые возможности использования ботнета.

Автор поста оценил этот комментарий

нет. когда придут люди в чёрных пиджаках и скажут что именно с твоего компьютера совершалась атака на банкинг и получается ты украл миллион.

плати или садись - 2... или 8, сколько сейчас дают?

раскрыть ветку (2)
Автор поста оценил этот комментарий

есть еще вирусняки, которые рекламу открывают тебе постоянно, но они обычным адблоком блочатся, хоть и мимо антивирей бывает пролетают

1
Автор поста оценил этот комментарий

с твоего акка проставляются лайки на например чайлд порно или какие нибудь нацистские записи а потом объясняй следователям что это не ты а вирусь

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Поздравляю их, пусть, опять же, докажут что в этот момент я был за компьютером.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

скажи это тем людям которых уже осудили за репосты)))

Автор поста оценил этот комментарий

Доступ в интернет на твое имя. Значит ты давал доступ злоумышленнику, а значит соучастник преступления. Ну или же ты сам и есть злоумышленник. Это как у тебя угнали машину, на ней сбили человека, но ты не заявил в полицию и водитель был в маске, а у тебя нет алиби. Только в случае с машиной похитителя кто-то мог видеть и свидетель опознает его, а вот с компом такое уже не прокатит. Изымутся твои жесткие диски, буду проверять. Если и не найдут ничего, то нервы потрепают знатно.

8
Автор поста оценил этот комментарий

загрузят тебе Центральный Процессор, и поедешь ты лет на 10

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
9
Автор поста оценил этот комментарий

XP ты хотя бы мог полностью контролировать, в sp1 вообще не было защиты от идиота, причем настолько, что можно было удалить папку windows. Сейчас юзаю 10-ку, штука классная, пока дело не доходит до вещей, которыми рядовой пользователь заниматься не будет.

раскрыть ветку (23)
2
Автор поста оценил этот комментарий

Мой топ работы с компом - это переустановить Windows, да дефрагментацию запустить, так что для обывателя, как я, главное, чтобы браузер не глючил, да картишки в Heartstone заходили.

раскрыть ветку (22)
4
Автор поста оценил этот комментарий
Дефрагментацию? Современные юзеры и не слышали такого слова-то.
раскрыть ветку (21)
9
Автор поста оценил этот комментарий
и на современных накопителях (SSD) не нужно
раскрыть ветку (20)
3
Автор поста оценил этот комментарий

На SSD как правило стоит только система, драйвера и основные программы. Файлопомойка по прежнему на HDD, потому что SSD на несколько терабайт слишком дороги.

4
Автор поста оценил этот комментарий
SSD пока ещё не очень распространены. Большинство людей их используют как довесок к HDD, для системы и софта. Полностью заменить HDD на SSD может себе позволить лишь малый процент людей. Оттого и дефрагментация ещё долго будет "в ходу".
ещё комментарии
Автор поста оценил этот комментарий
Ссд не заменяет хдд из-за малого объема и короткого срока службы.
раскрыть ветку (9)
4
Автор поста оценил этот комментарий
срок службы не меньше, но ссд не может сдохнуть из-за механических повреждений. Да и современные ССД объемом до 2 ТБ, хотя я лично использую лишь 200 гб из моего 256гб ссд.
раскрыть ветку (7)
1
Автор поста оценил этот комментарий
Срок службы, все же меньше, хотя, справедливости ради, современные hdd стали жить меньше в сравнении со своими старыми моделями (ибо так выгодее). Есть еще одна особенность - если ssd умирает, то окончательно и данные с него получить невозможно, в отличие от hdd, где как не крути, а магнитная лента продолжит хранить данные, даже после его, казалось бы смерти (просто получить их не так-то просто). Поэтому бэкапы на ssd противопоказаны. Второй момент - как правило, предпосылки смерти hdd видны загодя, а ssd не всегда, порой может просто мгновенно отключиться и больше не отзываться.

Знаю на собственном опыте, хотя можй ssd всеж намекал о своей кончине, и я успел подготовиться, и стал с нетерпением ждать его смерти, чтобы отнести по гарантии, т.к. все его "намеки" практически не мониторились. Не так - мониторились, но спустя уже несколько часов, уже нет. Я за его состоянием наблюдал как фильм смотрел, и с нетерпением ожидал концовки - либо он излечится, либо накроется. Покупал в магазине у своего знакомого, когда были первые предпосылки к смерти я его относил ему, но при подключении в магазине, проблем выявлено не было, тогда мы и решили с ним, чтобы сервисцентр не вернул нам его с пометкой - рабочий, дождаться его окончательной смерти.

P.P.S. И да, никогда не стоит отказываться от hdd, при наличии ssd, hdd нужен хотя бы для бэкапов, либо просто для хранения наиболее ценной информации.

0
Автор поста оценил этот комментарий
И сколько стоит ссд на 2 тб в сравнении с хдд? Про срок службы - умирает он все же быстрее, может, что-то пропустил, но года 2 назад было так.
раскрыть ветку (2)
Автор поста оценил этот комментарий

и правильно делаешь, меньше юзаешь - меньше износ и нет тормозов от перегруза.

раскрыть ветку (2)
0
DELETED
Автор поста оценил этот комментарий
Эта мантра про срок службы... Да вы в жизни столько данных не прогоните с такой интенсивностью только если он сам ее посыпется.
1
Автор поста оценил этот комментарий

Вроде бы в службах его можно перманентно отключить. Также должен отключаться если поставить какой-нибудь другой антивирус.

1
Автор поста оценил этот комментарий

ХЗ, раньше на свои домашние компы всегда ставил MSE, перешел на 10 а там вещь встроенная даже лучше, и никак себя не проявляет, даже значок в трее появляется ТОЛЬКО после ручного запуска его GUI. Я доволен.

0
Автор поста оценил этот комментарий

Ох уж эти хейтеры. Зайти в редактор политик и сменить в нем один параметр для перманентного отключения антивируса это так сложно.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

в домашних версиях которые составляют 90% рынка на домашних машинах (сорри за каламбур) нет редактора груповых политик, работает только добавление соотвествующих ключей в реестр

0
Автор поста оценил этот комментарий

Он же выключается 1 галочкой. Поставил и забыл что этот антивирус вообще существует, что на 8, что на 10. http://windows.microsoft.com/ru-ru/windows/turn-windows-defe...
Или вам и такое не помогало?

раскрыть ветку (11)
2
Автор поста оценил этот комментарий
А вот и нет, я больше скажу, в стоковой 10-ке нельзя даже автообновление системы отключить. А защитник сожно отключить только через реестр, просто убив его. А чтобы винда перестала за тобой шпионить нужно ее специально патчить, разрывая изнутри и у тебя при этом после этого не будут работать некоторые встроенные приложения и их магазин. П.с. вот как выглядят настройки Защитника. Защита в реальном времени отключается только на 10-15 минут, после чего включается и начинает что-то сразу сканировать, резко понижая производительность системы.
Иллюстрация к комментарию
раскрыть ветку (10)
0
Автор поста оценил этот комментарий

неужели и правда это так сложно?)

Иллюстрация к комментарию
раскрыть ветку (5)
0
Автор поста оценил этот комментарий

Зависит от редакций windows. У меня win10 home, там нет этого редактора

раскрыть ветку (4)
1
Автор поста оценил этот комментарий
Омг, слава богу не обновился до этой десятки...
раскрыть ветку (3)
Автор поста оценил этот комментарий

дело не в win10, а в редакций home.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Ну я так понимаю 8.1 single language обновится именно до home

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Да,у меня так и было

0
Автор поста оценил этот комментарий

И то, и то легчайше делается через редактор политик. А не могущим разобраться в этом домохозяйкам отключать антивирус и обновления не стоит.

0
Автор поста оценил этот комментарий

в службы нет?

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Нет, там есть только служба отвечающая за поддержку Защитника, т.е. проверяет актуальность баз данных фоновым режимом и сама его обновляет, и еще она вроде бы как раз и ругается на то, что ты отключил антивир.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

я про автобновление системы. а защитник первой же ссылкой в гугле отключается. руки, сэр

Автор поста оценил этот комментарий
да и в 7
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку