Коварные матрешки
10 июня 2016
Не секрет, что злоумышленникам требуются троянцы, «невидимые» для средств защиты. Каждый раз выдумывать что-то новенькое для маскировки от всевидящего ока антивируса – не только трудозатратно, но и тормозит процесс промышленного потока выпуска вредоносных программ. Антивирусные компании быстро вносят в базы записи о новых троянцах, поэтому преступники вынуждены снова и снова создавать программы, не обнаруживаемые антивирусами.
Прибыльность бизнеса вирусописателей – это всегда разница между стоимостью того, что можно украсть, и тем, сколько на успешную кражу (а значит – на разработку и распространение вредоносных программ) нужно потратить денег.
Разрабатывать новых троянцев — и дорого, и сложно.
Поэтому мало кто занимается этим — многие просто покупают готовые, «обкатанные» программы на подпольных форумах вирусописателей. Так решается каждодневная мучительная задача киберкриминала – сокращение расходов на производство необнаруживаемвых антивирусами троянцев.
Самый дешевый выход для преступников — написанную ранее и уже известную антивирусам вредоносную программу помещают в архив, а иногда и в несколько архивов, по принципу матрешки, с никому не известным форматом (т. е. перепаковывают) или шифруют.
Большинство антивирусов вынуждены реагировать на каждую такую перепаковку новой записью в вирусных базах. Из-за этого множатся тысячи записей о модификациях одной и той же угрозы, отличие которых – лишь в упаковщике. Создать «невидимого» троянца под клиента, использующего такой антивирус, – незатратно, т. к. шифровать и перепаковывать одну и ту же вредоносную программу можно хоть по сто раз на дню.
Чем на практике грозит такой подход к защите? Получается, что до момента очередного обновления базы – а это минимум час-два, а чаще куда дольше – пользователь остается без защиты от якобы новейшей, но на самом деле давно известной угрозы.
Иначе действует Dr.Web. Технология Dr.Web FLY-CODE позволяет находить известные вредоносные файлы в зашифрованных и упакованных специальным образом архивах — как бы ни старались вирусописатели, многократно перепаковывая и шифруя их для обхода защиты Dr.Web. Бороться с Dr.Web злоумышленникам – дорого и невыгодно! А значит, гораздо ниже вероятность целенаправленных атак на наших пользователей.
#FLY-CODE #технологии_Dr.Web #вирусописательАнтивирусная правДА! рекомендует
Многие технологии защиты Dr.Web работают незаметно для пользователя. Не привлекают внимание, не задают вопросов и даже не требуют тонкой настройки. Но это не значит, что их нет!
- Dr.Web FLY-CODE — не имеющая аналогов технология универсальной распаковки, которая позволяет обнаружить вирусы, упакованные даже неизвестными Dr.Web упаковщиками.
- Комплексный анализатор упакованных угроз значительно повышает уровень детектирования якобы «новых угроз» — известных вирусной базе Dr.Web, но скрытых под новыми упаковщиками, а также исключает необходимость добавления в базы все новых и новых записей об угрозах.
Так что главная рекомендация – использовать Dr.Web.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Саня
20:23:11 2019-03-27
zitkss
07:06:36 2019-03-27
Rider
00:44:05 2018-12-04
Toma
16:32:05 2018-10-03
Денисенко Павел Андреевич
22:19:10 2018-08-02
vasvet
06:20:01 2018-04-05
Беломойкин
19:09:03 2018-03-27
Торопится никогда не надо. В деле ИБ, когда поспешишь, не людей насмешишь, а хлопот потом не оберешься.
alex-diesel
10:57:58 2018-03-09
удивительно как быстро раскручивается древнее противостояние вора и защитника в современном цифровом мире.
ka_s
10:36:00 2017-08-27
Любитель пляжного футбола
13:04:18 2017-02-19
Шалтай Александр Болтай
19:19:19 2017-02-09
eaglebuk
14:59:36 2017-02-05
Andromeda
15:45:31 2016-10-06
maestro431
20:29:14 2016-07-11
Вячeслaв
10:30:19 2016-06-14
Мурад
23:02:11 2016-06-12
ЛюбовьАлекс
13:57:33 2016-06-11
Zevs_46
00:52:40 2016-06-11
kva-kva
22:26:57 2016-06-10
mk.insta
22:22:30 2016-06-10
krasserr
22:21:29 2016-06-10
tosya
22:14:57 2016-06-10
anto-s
22:09:29 2016-06-10
dyadya_Sasha
21:58:41 2016-06-10
amonn
21:49:53 2016-06-10
ivan.ivanov1904
21:34:35 2016-06-10
Viktoria
21:30:33 2016-06-10
Damir
21:14:22 2016-06-10
Hazal
20:56:07 2016-06-10
ada
20:50:35 2016-06-10
solec
20:44:56 2016-06-10
Argentum
20:43:25 2016-06-10
Б...а
20:22:40 2016-06-10
your-designer
19:23:49 2016-06-10
Альфа
19:00:02 2016-06-10
A1037
17:36:20 2016-06-10
Сергей
17:15:58 2016-06-10
bob123456
16:55:23 2016-06-10
Во-первых, нормальный человек не будет упаковывать один и тот же файл по нескольку раз (то есть делать упаковщик в упаковщике), так как от этого степень сжатия уже упакованного файла не меняется. А во-вторых, именно пользователь выступает самой первой "антивирусной" преградой на пути у вируса.
Так что лучше делать так, чтобы вредонос до антивируса так и не дошёл бы. А этого можно добиться только бдительностью. Не спешите открывать упакованные по нескольку раз файлы и особенно не спешите открывать исполняемые файлы или файлы со странными расширениями типа .ocr (точно не помню) для документов (спросите себя, почему полученный файл с документом не в обычном вордовском формате) и т.д. Кроме этого, обязательно ознакомьтесь с темой и содеранием письма и осознайте, на сколько данное письмо относится именно к вам (является ли отправитель вашим другом, коллегой, покупателем и т.д.) , а так же посмотрите на отправителя письма (если письмо получено от неизвестного отправителя, то нужно осторожно к нему отнестись).
P.S. Самая эффективная защита заключается только в связке: пользователь+антивирус. Как говорится, на антивирус надейся, а сам не плошай. :)
Ш...а
16:49:27 2016-06-10
Геральт
15:44:27 2016-06-10
m@ri
14:51:46 2016-06-10
ASAN
14:48:01 2016-06-10
Tom
14:38:20 2016-06-10
fed0t
14:38:19 2016-06-10
azimut
14:29:40 2016-06-10
kvv
14:22:30 2016-06-10
Надеюсь производители андройдов и т.д. поспешат с "предоставлением ресурсов"..
:)
kvv
14:13:53 2016-06-10
Ещё раз - извините. :)
Deniskaponchik
14:10:13 2016-06-10
Александр Ш.
13:50:49 2016-06-10
P.S. Ещё раз убедился, что коллектив компании "Доктор Веб" – команда единомышленников, которые отлично друг друга дополняют. Так держать! ;)
Вячeслaв
13:16:36 2016-06-10