ááááŤááşá¸
á
ááşáááşáᏠ1 áááşá 2011 ááŻáážá
áşáá˝ááş ~DN1.tmp áᯠáĄáááşááąá¸ááŹá¸áááˇáş áááŻááşááᯠáááşááąááŽáááŻááşááśááž VirusTotal áááşáááŻááşáááŻáˇ ááąá¸áááŻáˇáá˛áˇáááşá áááŻáĄááťáááşáá˝ááşá áááŻááşááᯠBitDefender áážááˇáş AVIRA ááž áááŻááşá¸áááşá
áşáážáááşáááşá¸ááąá¸áĄááşááťááşáážá
áşááŻáááşá¸ááᏠáĄáášáááŹááşáážáááąááźáąáŹááşá¸ áá˝áąáˇáážááá˛áˇáááşá Duqu áááŹááşáááşá¸áááşá¤áááŻáˇá
áááşáá˛áˇáááşá áážáąáˇáááŻááźááˇáşáááŻááşáááşá Duqu malware ááááŹá¸á
áŻááᯠááŽáááŻááşáá˛áˇááŹáááşááąáŹááşáážáŹ ááŹáááşááąá¸ááŹá¸áááşáááŻáˇ áááŻááážáŹááąáŤáˇá áááŻáˇááąáŹáşá á¤áááŻááşáááş ááŽá¸ááąáŹáˇááşááŤááŻááşááąáŹááşááťááşááťáŹá¸ááŤáážáááąáŹ ááŻáśá¸ááá˝ááşáááşááąáŹ spyware module áá
áşááŻááźá
áşááźáŽá¸ áĄáášáááŹááşáážáááąáŹ downloader-dropper ááᯠáĄááŻáśá¸ááźáŻá áááˇáşáá˝ááşá¸ááŹá¸ááźáŽá¸ ááźá
áşáááŻááşáááşá áááşá¸áááş áááşá¸áááŻááşááąáŹááşáážáŻáĄáá˝ááşá¸ Duqu malware ááž áááşááąáŹááşááŹááąáŹ " payload" áĄááźá
áşáᏠáážááşáá°áááŻááşáááşá áĄá
áááşáĄáááŻááşá¸áá
áşááŻáĄááąááźááˇáşáááŻááşáᲠ( Duqu á module)á Duqu áĄá
áááşáĄáááŻááşá¸ááťáŹá¸áá˛ááž áá
áşááŻááᯠVirustotal áááşááąáŹááşáážáŻáááŻáˇ á
ááşáááşáᏠá áááşááᏠááąá¸áááŻáˇáá˛áˇáááşá áááşá¸ááá°á¸ááźáŹá¸ááąáŹáĄááşášááŤáááşáážáŹ C-Media áážáá
áşááťá
áşáááşááźááˇáşáááşáážááşááąá¸áááŻá¸ááŹá¸ááąáŹááŹááşááąáŹááşá¸ááźá
áşáááşá áĄááťááŻáˇááąáŹ ááťá˝ááşá¸ááťááşáá°ááťáŹá¸áááş áááşáážááşáááŻá¸ááŹá¸ááąáŹ ááááŻááşááŹááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááŹá¸áááˇáş áĄááźáŹá¸ááąáŹ ááŹáááşááźáŽá¸ malware áĽááᏠ- Stuxnet ááźááˇáş áážááŻááşá¸áážáĽáşáážáŻááᯠááťááşááťááşá¸á
áááşáá˛áˇáááşá ááášááŹáá
áşáážááşá¸áážá áááŻááşá¸áááşá
áşáážáááşáááşá¸ááąá¸ááŻáášááᎠáĄááŽá¸ááŽá¸ááž áážáŹáá˝áąáá˝áąáˇáážááá˛áˇáááˇáş Duqu-áá°á¸á
ááşááśáááąáŹ áá˝ááşááťá°áᏠá
áŻá
áŻááąáŤááşá¸ áĄááąáĄáá˝ááşáááş ááŤáááşáážááˇáşááťáŽáážáááąáááşá ááŻáášáááŽáĄááťáŹá¸áĄááźáŹá¸á áĄáŽáááşáááş áááşááá
áşáážááşáᯠáááŻááźááąáŹáşáááşá¸ ááááŽáááşáááŻááşáᏠáá°á¸á
ááşááťáśáˇáážáśáˇáážáŻáĄá áááşá¸ááᯠááąááťáŹá
á˝áŹ áááźáąáŹáááŻááşááąá
á¤ááá
ášá
áá˝ááşá áááşáááş áĄááźáŹá¸ááŻáášáááŽáá
áşááŻáĄááźáąáŹááşá¸ááᯠááŻáśáážáŹá¸ááśááááźá
áşáá˝ááşá
ááŹá¸ááŻáśá¸áĄáá
áşááźááˇáşáᏠááźáąáŹáááŻáááˇáşáááşá
á
áá
áşáĄááąáŹááşáĄáááşááąáŹáşáážáŻááŻááşáááşá¸á
ááş
áááşááąááŽáĄáá˝á˛áˇáĄá
ááşá¸ CrySyS (Budapest áááşá¸áááŹáážááˇáşá
áŽá¸áá˝áŹá¸ááąá¸ááášááááŻááşááž áááşááąááŽááŹááşáá˝á˛áááşá¸ááž ááťá˝ááşá¸ááťááşáá°ááťáŹá¸ á á
áŻáśá
ááşá¸á
á
áşááąá¸áážáŻáááş áááŻááşá¸áááşá
áşáá°á¸á
ááşááśáááąáŹ áááşáááşáá° (dropper)) ááᯠáážáŹáá˝áąáá˝áąáˇáážááá˛áˇáááşá áááşá¸áááş Win32k.sys ááááŻááşáᏠáĄáŹá¸áááşá¸ááťááş (MS11-087á áááŻáááşáᏠ13á 2011) áá˝ááş Microsoft ááž ááąáŹáşááźááŹá¸ááąáŹ TTF ááąáŹááˇáş rendering ááášáááŹá¸áĄáá˝ááş ááŹáááşáážááááˇáş Microsoft Word áááŻááşáá
áşááŻááźá
áşáááşá Exploit á shellcode áááş Showtime Inc. ááž ááąáŹááˇáşáááşááŽá¸áá°áĄááźá
áş á
áŹáááşá¸áá˝ááşá¸ááŹá¸ááąáŹ á
áŹáá˝ááşá
áŹáááşá¸áá˝ááş áááˇáşáá˝ááşá¸ááŹá¸ááąáŹ 'Dexter Regular' ááŻááąáŤáşááąáŹ ááąáŹááˇáşááᯠáĄááŻáśá¸ááźáŻááŤáááşá áááşáá˝áąáˇááźááşááááˇáşáĄáááŻááşá¸ Duqu ááááşááŽá¸áá°ááťáŹá¸áááş ááŹááĽáŹááşáĄáá˝ááş áá°á
áááşá¸ááťáŹá¸áááŻááşááŤ- Dexter áááş Showtime áážááŻááşááŻááşááąáŹ ááŹáááşáá°ááŻááşááźááşááśááźáŹá¸á
áŽá¸ááŽá¸ááá°áá˛ááąáŹááşá¸á Dexter ááźá
áşáááşá Dexter áááş ááŹááááşááąáŹááşááťáŹá¸áááŻáᏠ(ááźá
áşáááŻááşááťážááş) áááşáá
áşáááşá áááŻáááŻáááşáážáŹ áá°áááş áĽáááąááĄáááşááźááˇáş áĽáááąáááŻááťááŻá¸ááąáŹááşáááşá á¤áááşá¸áĄáŹá¸ááźááˇáş Duqu developer ááťáŹá¸áááş ááąáŹááşá¸áá˝ááşááąáŹáááşáá˝ááşááťááşááťáŹá¸áĄáá˝ááş áááŹá¸ááááşááŻááşááąáŹááşáážáŻááťáŹá¸áá˝ááş ááŤáááşááąááźááşá¸ááᯠááááşáážááşááŹá¸ááźááşá¸ááźá
áşáááşá áĄáŽá¸ááąá¸ááşááťáŹá¸ ááąá¸áááŻáˇááźááşá¸ááᯠáááşáá˝ááşááťááşáážááážá ááŻááşááąáŹááşáá˛áˇááŤáááşá áááşáááŻáˇáážáŻáá˝ááş ááźáąááŹááśáááşáááşáá˛á
áąáááş ááźáŹá¸ááśáĄááźá
áş áĄááąá¸áĄáá°ááśáááąáŹ (hacked) áá˝ááşááťá°ááŹááťáŹá¸ááᯠáĄááťáŹá¸ááŻáśá¸áĄááŻáśá¸ááźáŻáá˛áˇáááşá
áááŻáˇááźáąáŹááˇáş Word document áá˝ááş áĄáąáŹááşá፠áĄá
áááşáĄáááŻááşá¸ááťáŹá¸ ááŤáááşááŤáááşá
- á áŹááŹá¸áĄááźáąáŹááşá¸áĄááŹ;
- built-in ááąáŹááˇáş;
- shellcode ááᯠáĄááŻáśá¸ááťááźáŽá¸á
- ááŹááşááąáŹááşá¸;
- installer (DLL á áŹááźááˇáşáááŻááş)á
áĄáąáŹááşááźááşááŤáá exploit shellcode áááş áĄáąáŹááşááŤááŻááşááąáŹááşááťááşááťáŹá¸ááᯠááŻááşááąáŹááşáá˛áˇáááş (kernel ááŻááşáá˝ááş)
- ááźááşáááşáá°á¸á ááşááźááşá¸áĄáá˝ááş á á áşááąá¸áážáŻáá áşááŻááźáŻááŻááşááŹá¸áááşá áááşá¸áĄáá˝ááşá 'CF4D' ááąáŹáˇááŤáááşáážáŻááᯠ'HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionInternet SettingsZones1' ááááşá áŹáá˝ááş 'CFXNUMXD' ááąáŹáˇááŤáááşáážáŻááᯠá á áşááąá¸ááźáŽá¸ááźá áşáááşá áááşá¸áááş áážááşááŤáá shellcode áááş áááşá¸áááŻááşááąáŹááşáážáŻááᯠááźáŽá¸ááźáąáŹááşá áąááŤáááşá
- áááŻááşáážá áşááŻááᯠá áŹáážááşááŹá¸áááş - driver (sys) áážááˇáş installer (dll);
- driver ááᯠservices.exe ááŻááşáááşá¸á ááşáá˛áááŻáˇ áááŻá¸áá˝ááşá¸ááźáŽá¸ installer ááᯠá áááşáááŻááşááŤá
- ááąáŹááşááŻáśá¸áá˝ááşá shellcode áááş áážááşááŹááşáá˛áá˝ááş ááŻáááźááˇáş áá°áˇáááŻááşáá° ááťááşáá áşáááŻááşáááşá
áĄáá˝ááˇáşáá°á¸ááśáĄááŻáśá¸ááźáŻáá° 'System' áĄáąáŹááşáá˝ááş win32k.sys ááᯠáá˝ááşááťááşááŹá¸ááźááşá¸ááźáąáŹááˇáş Duqu developer ááťáŹá¸áááş áá˝ááˇáşááźáŻááťááşááážááᲠáá˝ážááˇáşáááşááźááşá¸áážááˇáş áĄáá˝ááˇáşáĄááąá¸ááťáŹá¸ áááŻá¸ááźááˇáşááźááşá¸ (áĄáááˇáşáĄáááşáážáááąáŹ áĄááŻáśá¸ááźáŻáá°áĄááąáŹááˇáşáĄáąáŹááşáá˝ááş ááŻááşááąáŹááşááąáááş) ááźáżááŹááᯠááźáąááźá
áşá
á˝áŹ ááźáąáážááşá¸áá˛áˇáááşá
ááááşá¸ááťáŻááşáážáŻááᯠáááşááśááážáááźáŽá¸ááąáŹááşá áááˇáşáá˝ááşá¸áá°áááş áááşáááŻááŽáĄáá˝ááşá¸ááŤáážáááąáŹ ááąááŹáááąáŹááşááŻáśá¸ááŻááᯠá
áŹáážááşááŹá¸áááşá ááŤáááşááąáŹá
- áááşáážááşááąá¸áááŻá¸ááŹá¸ááąáŹááŹááşááąáŹááşá¸ (sys);
- áááşá module (dll);
- installer configuration data (pnf)á
áááşá á˝á˛áĄáááŻááşá¸áĄááźáŹá¸ááᯠáááˇáşáá˝ááşá¸áá° áá˝á˛áˇá ááşá¸áážáŻááŻáśá áśááąááŹáá˝ááş (áĄááťáááşááśááááşááŻáśá¸áážá áşááŻááŻáśá áś- áĄá áážááˇáşáĄááŻáśá¸) áá˝ááş áááşáážááşááŹá¸áááşá áááˇáşáá˝ááşá¸áá°áááş áááşá¸áá˝ááş áááşáážááááşá á˝á˛ááᯠáááˇáşáá˝ááşá¸ááŹá¸ááźááşá¸ áážáááážá á á áşááąá¸áá˛áˇááźáŽá¸ áááŻááşááŤá áááşá¸áááş áááşá¸á ááŻááşááąáŹááşáážáŻááᯠáĄááźáŽá¸áááşáá˛áˇáááşá installer configuration data áá˝ááşáááşá¸ driver áážááˇáş main module ááᯠááááşá¸áááşá¸ááŹá¸áááˇáş áĄáááşááťáŹá¸ ááŤáááşáááşá á¤ááá ášá áá˝ááşá áááşá module ááᯠááŻááşáážááşááŹá¸ááąáŹááŻáśá áśááźááˇáş disk áá˝ááşááááşá¸áááşá¸ááŹá¸áááşá
Duqu ááᯠáĄáááŻáĄááťáąáŹááşá
áááşáááşáĄáá˝ááşá registry áá˝ááşááááşá¸áááşá¸ááŹá¸ááąáŹááąáŹáˇááťáŹá¸áááŻáĄááŻáśá¸ááźáŻá áááşá module áĄáŹá¸ ááŻááşáážááşááŹá¸ááąáŹ ááááŻááşááŹáááŻááşááᯠáĄááŻáśá¸ááźáŻá áááşááąáŹááşáážáŻáá
áşááŻááᯠáááşááŽá¸ááŹá¸áááşá áááşá module áá˝ááş áááşá¸ááááŻááşáááŻááşáá˝á˛áˇá
ááşá¸áážáŻááąááŹááááşáááŻáˇááźááşá¸ááŤáážááááşá á
áááşááąáŹáĄááŤáá˝ááşá áááşá¸ááᯠá
áŹáážááşááŹá¸ááźáŽá¸á áááˇáşáá˝ááşá¸áááˇáşáááşá
á˝á˛ááᯠáááˇáşáá˝ááşá¸ááźáŽá¸ááąáŹááş áááşá¸ááᯠáááşááśááŻááşáážááşááźáŽá¸ áááşá module ááž ááááşá¸áááşá¸áá˛áˇáááşá áááŻáˇááźáąáŹááˇáşá áĄáąáŹááşááźááşááąáŹáááˇáşáá˝ááşá¸áážáŻáá˝ááşá áááááŻááşáážáŻá
áá
áşáá˝ááşá áááŻááşááŻáśá¸ááŻááᯠááááşá¸áááşá¸áá˛áˇáááş - ááááŻááşááŹá áááşá module áážááˇáş áááşá¸ááá˝á˛áˇá
ááşá¸ááŻáśááąááŹáááŻááşá ááąáŹááşááŻáśá¸áááŻááşáážá
áşááŻááᯠááŻááşáážááşááŹá¸ááąáŹááŻáśá
áśááźááˇáş disk áá˝ááşááááşá¸áááşá¸ááŹá¸á
ááşá ááŻááşáá˝á˛ááźááşá¸ááŻááşáááşá¸á
ááşáĄáŹá¸ááŻáśá¸ááᯠmemory áá˝ááşáᏠááŻááşááąáŹááşáá˛áˇáááşá á¤áážáŻááşáá˝áąá¸ááąáŹ áááşáááşáážáŻááŻááşáááşá¸á
ááşááᯠáááŻááşá¸áááşá
áşáážáááşáááşá¸ááąá¸ááąáŹáˇááşáá˛ááşááž áážáŹáá˝áąáá˝áąáˇáážááááŻááşááźáąááᯠááťážáąáŹáˇááťáááşáĄáá˝ááş áĄááŻáśá¸ááźáŻáá˛áˇáááşá
áĄááá module
Main module (resource 302) áĄá ááááááşá
áááşá module áááş áĄáąáŹáşáááąááŹááťáŹá¸ááśááž command ááťáŹá¸áááşááśááážáááźááşá¸ááŻááşáááşá¸á
ááşáĄáá˝ááş ááŹáááşáážáááŤáááşá Duqu áááş HTTP áážááˇáş HTTPS ááááŻáááŻááąáŹááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻá áĄááźááşáĄáážááşááŻáśáˇááźááşáážáŻáááşá¸áááşá¸ááťáŹá¸á
á˝áŹááᯠááśáˇáááŻá¸ááąá¸áááˇáşáĄááźááş áĄáááşáážáááąáŹáááŻááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááźááşá¸á HTTP(S) áĄáá˝ááşá áá˝ááşáá˛áážáŻá
ááşááŹááťáŹá¸á áááŻááááşá¸áĄáááşááťáŹá¸ááᯠáááşáážááşááąá¸ááŹá¸ááźáŽá¸ áááąáŹááşá
áŽááŹááŹáážááááˇáş ááŻááşááąáŹááşáááŻááşá
á˝ááşá¸ááᯠááąá¸ááąáŹááşááŹá¸áááş - áááşá¸áááŻáˇáĄáá˝ááş áĄááŻáśá¸ááźáŻáá°áĄáááşáážááˇáş á
ááŹá¸áážááşááᯠáááşáážááşááąá¸ááŹá¸áááşá IP ááááşá
áŹáážááˇáş áááşá¸ááĄáááşááᯠááťááşáááşáĄáá˝ááş áááşáážááşááŹá¸áááşá áááşáážááşááŹá¸ááąáŹááąááŹááᯠáááşá module áá˝á˛áˇá
ááşá¸áážáŻááąááŹááááşáááŻáˇááźááşá¸ (ááŻááşáážááşááŹá¸ááąáŹááŻáśá
áś) áá˝ááş ááááşá¸áááşá¸ááŹá¸áááşá
áĄáááşáážáááąáŹ áááŻááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻáááşáĄáá˝ááş ááťá˝ááşáŻááşáááŻáˇáááş ááťá˝ááşáŻááşáááŻáˇááááŻááşáááŻááş RPC ááŹááŹááᯠá
áááşáĄááąáŹááşáĄáááşááąáŹáşáá˛áˇááŤáááşá áááşá¸áááş áĄáąáŹááşááŤááŻááşááąáŹááşááťááşááŻáá
áşááŻááᯠááśáˇáááŻá¸ááąá¸áááş-
- áááˇáşáá˝ááşá¸ááŹá¸ááąáŹááŹá¸áážááşá¸ááᯠááźááşááąá¸ááŤá
- áááşáážááşááŹá¸ááąáŹááŻááşáááşá¸á ááşáá˝ááş dll áááŻáááŻá¸áá˝ááşá¸ááźáŽá¸ áááşáážááşááŹá¸ááąáŹááŻááşááąáŹááşááťááşáááŻááąáŤáşáááŻááŤá
- dll áááŻáááşáááş;
- CreateProcess();
- ááąá¸ááŹá¸ááąáŹ áááŻááşáá áşááŻá áĄááźáąáŹááşá¸áĄááŹááťáŹá¸ááᯠáááşááŤá
- áááşáážááşááŹá¸ááąáŹáááŻááşáááŻáˇááąááŹááąá¸ááŤá
- áááşáážááşááŹá¸ááąáŹáááŻááşáááŻááťááşááŤá
Duqu áá°á¸á ááşááśááŹá¸áááąáŹ áá˝ááşááťá°ááŹááťáŹá¸ááźáŹá¸áá˝ááş áá˝ááşá¸ááśááŹá¸ááąáŹ module ááťáŹá¸áážááˇáş configuration data ááťáŹá¸ááᯠááźááˇáşááąáááşáĄáá˝ááş local network áá áşááŻáĄáá˝ááşá¸ áĄáááşáážáááąáŹ áááŻááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻáááŻááşáááşá áááŻáˇáĄááźááşá Duqu áááş áĄááźáŹá¸ááąáŹ áá°á¸á ááşááśááŹá¸áááąáŹ áá˝ááşááťá°ááŹááťáŹá¸áĄáá˝ááş áááąáŹááşá áŽááŹááŹáĄááźá áş ááŻááşááąáŹááşáááŻááşáááş (ááááşááážá firewall áááşáááşááťáŹá¸ááźáąáŹááˇáş áĄááşááŹáááşáááŻáˇ áááşáá˝ááˇáşááááąáŹ)á Duqu ááĄááťááŻáˇááŹá¸áážááşá¸ááťáŹá¸áá˝ááş RPC ááŻááşááąáŹááşáááŻááşá á˝ááşá¸ááážáááŤá
"áááşááąáŹááşáááťáŹá¸" áá°ááááťáŹá¸áááş
Symantec áááş Duqu ááááşá¸ááťáŻááşáážáŻá
ááşááŹááž áĄááááˇáşááąá¸áážáŻáĄáąáŹááşáá˝ááş ááąáŤááşá¸ááŻááşááŻááşááŹá¸ááąáŹ áĄáááşá¸ááŻáśá¸ payload áĄááťááŻá¸áĄá
áŹá¸ááąá¸ááťááŻá¸ááᯠáážáŹáá˝áąáá˝áąáˇáážááá˛áˇáááşá
áááŻáˇáĄááźááş áááşá¸áááŻáˇáĄáááşááž áá
áşááŻáᏠááąáááŻááşááźáŽá¸ disk áá˝ááş ááááşá¸áááşá¸ááŹá¸áááˇáş executable file (exe) áĄááźá
áş á
áŻá
ááşá¸ááŹá¸áááşá ááťááşááŻáśá¸ááŻááᯠdll á
áŹááźááˇáşáááŻááşááťáŹá¸áĄááźá
áş áĄááąáŹááşáĄáááşááąáŹáşáá˛áˇáááşá áááşá¸áááŻáˇááᯠáááŻááşá¸ááá
áşáá˝ááş áááşááąáŹááşááźáŽá¸ áá
áşááşáá˝ááş áááááşá¸áááşá¸áᲠáááşáááŻááŽáá˝ááş ááŻááşááąáŹááşáá˛áˇáááşá
ááąáááŻááşáá° "payload" áááş áá°ááťážáᯠmodule (ááááşá¸áááŻá¸áá°áá°) keylogger ááŻááşááąáŹááşááťááşááťáŹá¸ááźááˇáşá Duqu ááŻááąááááŻááşáááşá¸ááᯠVirusTotal áááŻáˇ ááąá¸áááŻáˇááźááşá¸ááźááˇáş á
áááşáá˛áˇááźááşá¸ááźá
áşááŤáááşá áĄááááá°ááťážááŻááŻááşááąáŹááşáááŻááşá
á˝ááşá¸áážáŹ áááşá¸ááźá
áşáá˝ááşááźá
áşááźáŽá¸á áááŤá¸áá˝áąáˇáááşá¸ NGC 8 áááŹááşááŻáśáá
áşá
áááşáá
áşáááŻááşá¸ááŤáážáááąáŹ ááá 6745 ááŽáááŻáááŻááşáááş áĄáááşá¸áĄááźá
áşáá˝ááşááźá
áşáááşá 2012 ááŻáážá
áş á§ááźáŽááá˝ááş áĄááťááŻáˇááąáŹááŽááŽááŹááťáŹá¸ááž ááááşá¸áĄááťááşáĄáááşááťáŹá¸ (http://www.mehrnews.com/en/newsdetail.aspx?NewsID=1297506) áá˝ááş áĄáŽáááşáááş áĄáášáááŹááşáážáááąáŹááąáŹáˇááşáá˛ááşáĄááťááŻáˇ âStarsâ áážááˇáş áááá˝áąáˇáá˛áˇáááźáąáŹááşá¸ á¤ááąááŹáá˝ááş áááááááˇáşáááşáá áĄááźá
áşáĄááťááşááᯠááŻááşááąáŹáşááźáąáŹááźáŹá¸ááźááşá¸ ááážáááąá áĄáŽáááşáá˝ááş áááŻáĄááťáááşá áážáŹáá˝áąáá˝áąáˇáážááá˛áˇááąáŹ Duqu "ááąá¸ááąáŹááşáážáŻ" áááá°ááŹáá
áşááŻáᏠááźá
áşááąáŹááşá¸ááźá
áşáááŻááşááąáŹááźáąáŹááˇáş "ááźááşááťáŹá¸" áᯠáĄáááşááąá¸áá˛áˇáááşá
áá°ááťážáᯠmodule áááş áĄáąáŹááşááŤáĄááťááşáĄáááşááťáŹá¸ááᯠá
áŻááąáŹááşá¸áá˛áˇáááş-
- ááŻááşááąáŹááşááąáááˇáş ááŻááşáááşá¸á ááşááťáŹá¸á áŹáááşá¸á áááşáážááĄááŻáśá¸ááźáŻáá°áážááˇáş áááŻááááşá¸áĄááźáąáŹááşá¸ áĄááťááşáĄáááşá
- áá˝ááşáááşááááŻááşááťáŹá¸áĄááŤáĄáááş ááŻáášááááąáááááŻááşááşááťáŹá¸á áŹáááşá¸á
- áááşááŹá¸ááźááşááŹááşááŻáśááťáŹá¸;
- áá˝ááşáááşááźáŹá¸ááśááááşá áŹááťáŹá¸á áááşá¸ááźáąáŹááşá¸áááŹá¸ááťáŹá¸á
- ááŽá¸ááŻááş áááŻááşáááŻááşááźááşá¸á áážááşáááşá¸áááŻááşá
- áá˝ááˇáşááŹá¸ááąáŹ áĄáááŽááąá¸áážááşá¸ ááźáááşá¸ááąáŤááşááťáŹá¸á áĄáááşááťáŹá¸á
- ááážááááŻááşááąáŹáá˝ááşáááşáĄáááşá¸áĄááźá áşááťáŹá¸á áŹáááşá¸ (áĄáááşá¸áĄááźá áşááťáŹá¸áááŻááťážááąááźááşá¸);
- ááźáŻááşáááşáááŻááşááąáŹ áááŻááşááťáŹá¸áĄááŤáĄáááş áá áşááťáŹá¸áĄáŹá¸ááŻáśá¸áážá áááŻááşááťáŹá¸á áŹáááşá¸áĄááźááˇáşáĄá áŻáśá
- "áá˝ááşáááşáááşáááşá¸ááťááş" áážá áá˝ááşááťá°ááŹááťáŹá¸á áŹáááşá¸á
áĄááźáŹá¸áá°ááťážáᯠmodule (ááááşá¸áááŻá¸áá°áá°) áááş ááąáŹáşááźááŹá¸ááźáŽá¸ááźá
áşáááˇáş ááŹá¸áážááşá¸áá
áşááťááŻá¸ááźá
áşááąáŹáşáááşá¸ dll á
áŹááźááˇáşáááŻááşáĄááźá
áş á
áŻá
ááşá¸ááŹá¸ááźááşá¸ááźá
áşáááşá ááŽá¸ááąáŹáˇááşááŤá ááŻááşááąáŹááşááťááşááťáŹá¸á áááŻááşááťáŹá¸á
áŹáááşá¸ááźáŻá
áŻááźááşá¸áážááˇáş áááŻááááşá¸áá˝ááşááŤáááşááąáŹ áá˝ááşááťá°ááŹááťáŹá¸á
áŹáááşá¸ááᯠáááşá¸áážáááşáážáŹá¸áá˛áˇáááşá
ááąáŹááşáá
áşáᯠmodule (áážááşááááźááşá¸) á
áŻááąáŹááşá¸ááŹá¸ááąáŹ á
áá
áşáĄááťááşáĄáááş
- áá˝ááşááťá°ááŹáááş áááŻááááşá¸áá áşááŻá áĄá áááşáĄáááŻááşá¸ááźá áşáááźá áşá
- Windows á áá áşáááşá¸áá˝ážááşááťáŹá¸ááŽáááŻáˇ áááşá¸ááźáąáŹááşá¸ááťáŹá¸á
- áááşáááşáážáŻá áá áşááŹá¸áážááşá¸;
- áááşáážááĄááŻáśá¸ááźáŻáá°áĄáááş;
- áá˝ááşáááşáĄáááşááŹááťáŹá¸á áŹáááşá¸;
- á áá áşáážááˇáş ááąáá áśááąáŹáşááťáááşáĄááźááş áĄááťáááşááŻááşá
ááąáŹááşááŻáśá¸ áááşáááşá¸á Ꮰ(áááşáááşá¸áááŻá¸ááááááŹáĄááŻááşáááźáŽá¸áááťááşá¸ áááşááťááşáááşáĄááąáĄáá˝ááşá (áááşá module áá˝á˛áˇá ááşá¸áážáŻááąááŹáááŻááşáá˝ááş ááááşá¸áááşá¸ááŹá¸áááş) áááşáááŻá¸ááᯠáááŻá¸ááźááˇáşáááşáĄáá˝ááş ááŻááşááąáŹááşááťááşáá áşááŻááᯠáĄááąáŹááşáĄáááşááąáŹáşáá˛áˇáááşá áá°áááşá¸áĄáŹá¸ááźááˇáş Duqu ááźáŻááźááşáá˝ááşá¸ááśáážáŻáĄááąáŤáşáá°áááşá á¤áááşáááŻá¸ááᯠáááşááąáŤááşá¸ 30 áááŻáˇáááŻááş 36 áááşáĄááźá áş áááşáážááşááŹá¸ááźáŽá¸ áá áşáááşááťážááş áá áşáᯠááťáąáŹáˇáá˝áŹá¸ááŤáááşá
áá˝ááşáá˛áážáŻááŹáááťáŹá¸
áĄáąáŹááşáááŻááŹá 20 áááş 2011 ááŻáážá áş (áážáŹáá˝áąáá˝áąáˇáážááážáŻáážááˇáşáááşáááşáááˇáş áĄááťááşáĄáááşááťáŹá¸ááᯠááźááˇáşááťááşááźáŽá¸ ááŻáśá¸áááşáĄááźáŹáá˝ááş) Duqu áĄáąáŹáşáááąááŹááťáŹá¸áááş áá˝ááşáá˛áážáŻá ááşááŹááťáŹá¸á ááŻááşááąáŹááşáážáŻááźáąááŹááťáŹá¸ááᯠááťááşá áŽá¸áááş ááŻááşááŻáśá¸ááŻááşáááşá¸ááᯠááŻááşááąáŹááşáá˛áˇáááşá áá˝ááşáá˛áážáŻá ááşááŹááťáŹá¸áááş ááŽáááşáááşá áĄááášáááá ááťáŹáááŽá á ááşááŹáá°á áá˝á áşááŹáááşá ááźáááááşá ááąáŹáşáááşáážááˇáş ááąáŹááşáááŻá¸ááŽá¸ááŹá¸áááŻáˇáá˝ááş áááşááŹááŹááŹááťáŹá¸ááąáŤáşáá˝ááş áááşáážááááşá á áááşáááşá áŹá¸á ááŹáážáŹá ááąáŹáşááŻááşááŹá¸ááąáŹ ááŹááŹááťáŹá¸áĄáŹá¸ááŻáśá¸áááş CentOS ááŹá¸áážááşá¸ 5.2á 5.4 áááŻáˇáááŻááş 5.5 ááᯠáĄááŻáśá¸ááźáŻááŹá¸áááşá OS ááťáŹá¸áááş 32-bit áážááˇáş 64-bit áážá áşááťááŻá¸ááŻáśá¸ááźá áşáááşá áĄááááˇáşááąá¸ááŹáááťáŹá¸ áááşáááşááźááşá¸áááŻááşáᏠáááŻááşáĄáŹá¸ááŻáśá¸ááᯠááťááşáááŻááşááąáŹáşáááşá¸ Kaspersky Lab ááž ááťá˝ááşá¸ááťááşáá°ááťáŹá¸áááş LOG áááŻááşááťáŹá¸ááž áĄááťááşáĄáááşáĄááťááŻáˇááᯠslack space ááž ááźááşáááşááá°áááŻááşáá˛áˇáááşá á áááşáááşá áŹá¸á ááŹáĄááąáŹááşá¸ááŻáśá¸áĄááťááşáážáŹ ááŹááŹááťáŹá¸áážá áááŻááşáááŻááşáá°ááťáŹá¸áááş áá°áááşá¸ OpenSSH 4.3 áááşááąáˇááťáşááᯠááŹá¸áážááşá¸ 5.8 ááźááˇáş áĄááźá˛áĄá áŹá¸áááŻá¸áá˛áˇáááşá áááşá¸áááş OpenSSH 4.3 áážá áĄáááşááá áĄáŹá¸áááşá¸ááťááşáá áşááŻáĄáŹá¸ ááŹááŹááťáŹá¸ááᯠáááşááşáááş áĄááŻáśá¸ááźáŻááŹá¸ááźáąáŹááşá¸ áá˝ážááşááźáááŻááşáááşá á áá áşáĄáŹá¸ááŻáśá¸ááᯠáá˝ááşáá˛áážáŻá ááşááŹááťáŹá¸áĄááźá áş áĄááŻáśá¸áááźáŻáá˛áˇááŤá ports 80 áážááˇáş 443 áĄáá˝ááş áĄáá˝áŹá¸áĄááŹáááşá¸ááźáąáŹááşá¸ááźááşáá˝ážááşáááş ááźááŻá¸á áŹá¸ááąáŹáĄá፠áĄááťááŻáˇááąáŹ sshd áážááşáááşá¸ááťáŹá¸áá˝ááş áĄáážáŹá¸áĄáá˝ááşá¸ááťáŹá¸ááᯠááŻáśá¸áááşááźááşá¸ááźááˇáşá áĄááťááŻáˇááᯠend command á ááşááŹááťáŹá¸áááŻáˇ ááťáááşáááşáááşáĄáá˝ááş proxy server áĄááźá áş áĄááŻáśá¸ááźáŻáá˛áˇáááşá
áááşá á˝á˛ááťáŹá¸áážááˇáş áááşáááşá¸á áŹááťáŹá¸
Kaspersky Lab ááž á
á
áşááąá¸áá˛áˇááąáŹ á§ááźáŽá 2011 ááŻáážá
áşáá˝ááş ááźááˇáşááąááŹá¸ááąáŹ Word á
áŹáá˝ááşá
áŹáááşá¸áá
áşááŻáá˝ááş áááˇáşáá˝ááşá¸áá° ááąáŤááşá¸ááŻááşááááŻááşááŹáá
áşáᯠááŤáááşááźáŽá¸ áááá ááŻáážá
áş ááźááŻááşá áá áááşááąáˇá CrySys ááŹááşáá˝á˛áááşá¸ááťáŹá¸áážá áá˝áąáˇáážáááąáŹá
áŹáá˝ááşá
áŹáááşá¸áá
áşááŻáá˝ááş áĄááŹá¸áá°ááááŻááşáᏠ(áĄáá˝ááşáĄá
áŹá¸ - 31 bytesá MD2007 - EEDCA20608BD5E45D613A0E9C9F5) áááş CrySys ááŹááşáá˝á˛áááşá¸ááťáŹá¸áá˝ááş áá˝áąáˇáážáááááˇáş áážááşáááşá¸áá
áşááŻáá˝ááş ááąááąáŹáşááŤáᎠááá ááááá áááŻáˇáĄááźááş Kaspersky Lab ááťá˝ááşá¸ááťááşáá°ááťáŹá¸áááş autorun driver rndismpc.sys (size - 69122007 bytesá MD17 - 21AEC2008E19968C5EE9C6BED10C5E) ááᯠáááşáááŤáᎠ9á 05 ááąáˇá
á˝á˛ááźááˇáş áá˝áąáˇáážááá˛áˇáááşá 93221544 áá˝ááş áĄáážááşáĄááŹá¸ááźáŻááŹá¸áááˇáş áĄá
áááşáĄáááŻááşá¸ááťáŹá¸ááᯠááá˝áąáˇáážááááŤá Duqu ááá
áşá
áááşáá
áşáááŻááşá¸áĄá
áááşáĄáááŻááşá¸ááťáŹá¸á
áŻá
ááşá¸áážáŻááĄááťáááşááśááááşááťáŹá¸áááŻáĄááźáąááśá áááşá¸ááá˝áśáˇááźááŻá¸áááŻá¸áááşáážáŻáááş 783 áĄá
áąáŹáááŻááşá¸áĄááááźá
áşáááşá áááşá¸á áĄá
áąáŹááŻáśá¸ááąáŹáşááźáážáŻáááş ~DO áĄááťááŻá¸áĄá
áŹá¸á ááŹááŽáááŻááşááťáŹá¸ááᯠáážáŹáá˝áąáá˝áąáˇáážáááźááşá¸ ( spyware modules áá
áşááŻááž áááşááŽá¸ááŹá¸áááŻááşáááş ) á áááşááŽá¸áááˇáşáááşá
á˝á˛áááş áááŻáááşááŹá 20 áááşá 2008 (
áĄááŻáśá¸ááźáŻááŹá¸ááąáŹ ááááşá¸áĄáááşá¸áĄááźá áşááťáŹá¸-
Symantec áá˝á˛ááźááşá¸á
áááşááźáŹáážáŻáĄá
áŽáááşááśá
áŹ
source: www.habr.com