Duqu - рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдиреЗрд╕реНрдЯрд┐рдЩ рдкреБрддрд▓реА

рдкрд░рд┐рдЪрдп

рд╕реЗрдкреНрдЯреЗрдореНрдмрд░ 1, 2011 рдорд╛, ~DN1.tmp рдирд╛рдордХ рдлрд╛рдЗрд▓ рд╣рдВрдЧреЗрд░реАрдмрд╛рдЯ VirusTotal рд╡реЗрдмрд╕рд╛рдЗрдЯрдорд╛ рдкрдард╛рдЗрдПрдХреЛ рдерд┐рдпреЛред рддреНрдпрд╕ рд╕рдордпрдорд╛, рдлрд╛рдЗрд▓ рдХреЗрд╡рд▓ рджреБрдИ рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рдЗрдиреНрдЬрд┐рдирд╣рд░реВ - BitDefender рд░ AVIRA рджреНрд╡рд╛рд░рд╛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд░реВрдкрдорд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЗрдПрдХреЛ рдерд┐рдпреЛред рдбрдХреБрдХреЛ рдХрдерд╛ рдпрд╕рд░реА рд╕реБрд░реБ рднрдпреЛред рдЕрдЧрд╛рдбрд┐ рд╣реЗрд░реНрджреИ, рдпреЛ рднрдиреНрдиреБ рдкрд░реНрдЫ рдХрд┐ Duqu рдорд╛рд▓рд╡реЗрдпрд░ рдкрд░рд┐рд╡рд╛рд░ рдпрд╕ рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо рдкрдЫрд┐ рдирд╛рдорд╛рдХрд░рдг рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдпрджреНрдпрдкрд┐, рдпреЛ рдлрд╛рдЗрд▓ рдХрд┐рд▓рдЧрд░ рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реВ рд╕рд╣рд┐рддрдХреЛ рдкреВрд░реНрдг рд░реВрдкрдорд╛ рд╕реНрд╡рддрдиреНрддреНрд░ рд╕реНрдкрд╛рдЗрд╡реЗрдпрд░ рдореЛрдбреНрдпреБрд▓ рд╣реЛ, рд╕реНрдерд╛рдкрд┐рдд, рд╕рдореНрднрд╡рддрдГ, рдЦрд░рд╛рдм рдбрд╛рдЙрдирд▓реЛрдбрд░-рдбреНрд░рдкрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░, рд░ рдпрд╕рдХреЛ рд╕рдЮреНрдЪрд╛рд▓рдирдХреЛ рдХреНрд░рдордорд╛ Duqu рдорд╛рд▓рд╡реЗрдпрд░рджреНрд╡рд╛рд░рд╛ рд▓реЛрдб рдЧрд░рд┐рдПрдХреЛ "рдкреЗрд▓реЛрдб" рдХреЛ рд░реВрдкрдорд╛ рдорд╛рддреНрд░ рдорд╛рдиреНрди рд╕рдХрд┐рдиреНрдЫ, рд░ рдХрдореНрдкреЛрдиреЗрдиреНрдЯрдХреЛ рд░реВрдкрдорд╛ рд╣реЛрдЗрди ( Duqu рдХреЛ рдореЛрдбреНрдпреБрд▓)ред Duqu рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рдордзреНрдпреЗ рдПрдЙрдЯрд╛ рд╕реЗрдкреНрдЯреЗрдореНрдмрд░ 9 рдорд╛ рдорд╛рддреНрд░ Virustotal рд╕реЗрд╡рд╛рдорд╛ рдкрдард╛рдЗрдПрдХреЛ рдерд┐рдпреЛред рдпрд╕рдХреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╡рд┐рд╢реЗрд╖рддрд╛ рднрдиреЗрдХреЛ C-Media рджреНрд╡рд╛рд░рд╛ рдбрд┐рдЬрд┐рдЯрд▓ рд░реВрдкрдорд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЧрд░рд┐рдПрдХреЛ рдЪрд╛рд▓рдХ рд╣реЛред рдХреЗрд╣реА рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реВрд▓реЗ рддреБрд░реБрдиреНрддреИ рдорд╛рд▓рд╡реЗрдпрд░рдХреЛ рдЕрд░реНрдХреЛ рдкреНрд░рд╕рд┐рджреНрдз рдЙрджрд╛рд╣рд░рдг - Stuxnet, рдЬрд╕рд▓реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдбреНрд░рд╛рдЗрднрд░рд╣рд░реВ рдкрдирд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНтАНрдпреЛред рд╡рд┐рд╢реНрд╡рднрд░рдХрд╛ рд╡рд┐рднрд┐рдиреНрди рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рдХрдореНрдкрдиреАрд╣рд░реВрд▓реЗ рдкрддреНрддрд╛ рд▓рдЧрд╛рдПрдХрд╛ Duqu-рд╕рдВрдХреНрд░рдорд┐рдд рдХрдореНрдкреНрдпреБрдЯрд░рд╣рд░реВрдХреЛ рдХреБрд▓ рд╕рдВрдЦреНрдпрд╛ рджрд░реНрдЬрдиреМрдВрдорд╛ рдЫред рдзреЗрд░реИ рдХрдореНрдкрдиреАрд╣рд░реВрд▓реЗ рджрд╛рдмреА рдЧрд░реНрдЫрдиреН рдХрд┐ рдЗрд░рд╛рди рдлреЗрд░рд┐ рдореБрдЦреНрдп рд▓рдХреНрд╖реНрдп рд╣реЛ, рддрд░ рд╕рдВрдХреНрд░рдордгрдХреЛ рднреМрдЧреЛрд▓рд┐рдХ рд╡рд┐рддрд░рдгрд▓рд╛рдИ рд╣реЗрд░реНрджрд╛ рдпреЛ рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдкрдорд╛ рднрдиреНрди рд╕рдХрд┐рдБрджреИрдиред
Duqu - рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдиреЗрд╕реНрдЯрд┐рдЩ рдкреБрддрд▓реА
рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рддрдкрд╛рдИрдВрд▓реЗ рднрд░рдкрд░реНрджреЛ рд╢рдмреНрджрдХреЛ рд╕рд╛рде рдЕрд░реНрдХреЛ рдХрдореНрдкрдиреАрдХреЛ рдмрд╛рд░реЗрдорд╛ рдорд╛рддреНрд░ рдмреЛрд▓реНрдиреБ рдкрд░реНрдЫ рдПрдкреАрдЯреА (рдЙрдиреНрдирдд рд▓рдЧрд╛рддрд╛рд░ рдЦрддрд░рд╛)ред

рдкреНрд░рдгрд╛рд▓реА рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкреНрд░рдХреНрд░рд┐рдпрд╛

рд╣рдЩреНрдЧреЗрд░рд┐рдпрди рд╕рдВрд╕реНрдерд╛ CrySyS (рдмреБрдбрд╛рдкреЗрд╕реНрдЯ рдпреБрдирд┐рднрд░реНрд╕рд┐рдЯреА рдЕрдл рдЯреЗрдХреНрдиреЛрд▓реЛрдЬреА рдПрдгреНрдб рдЗрдХреЛрдиреЛрдорд┐рдХреНрд╕рдорд╛ рд╣рдВрдЧреЗрд░рд┐рдпрди рд▓реНрдпрд╛рдмреЛрд░реЗрдЯрд░реА рдЕрдл рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлреА рд░ рд╕рд┐рд╕реНрдЯрдо рд╕реЗрдХреНрдпреБрд░рд┐рдЯреА) рдХрд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рдЧрд░рд┐рдПрдХреЛ рдЕрдиреБрд╕рдиреНрдзрд╛рдирд▓реЗ рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ (рдбреНрд░рдкрд░) рдкрддреНрддрд╛ рд▓рдЧрд╛рдпреЛ рдЬрд╕рдХреЛ рдорд╛рдзреНрдпрдордмрд╛рдЯ рдкреНрд░рдгрд╛рд▓реА рд╕рдВрдХреНрд░рдорд┐рдд рднрдПрдХреЛ рдерд┐рдпреЛред рдпреЛ Win32k.sys рдбреНрд░рд╛рдЗрднрд░ рдХрдордЬреЛрд░реА (MS11-087, рдиреЛрднреЗрдореНрдмрд░ 13, 2011 рдорд╛ Microsoft рджреНрд╡рд╛рд░рд╛ рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ) рдХреЛ рд▓рд╛рдЧрд┐ рд╢реЛрд╖рдг рднрдПрдХреЛ Microsoft Word рдлрд╛рдЗрд▓ рдерд┐рдпреЛ, рдЬреБрди TTF рдлрдиреНрдЯ рд░реЗрдиреНрдбрд░рд┐рдЩ рдореЗрдХрд╛рдирд┐рдЬреНрдордХреЛ рд▓рд╛рдЧрд┐ рдЬрд┐рдореНрдореЗрд╡рд╛рд░ рдЫред рдПрдХреНрд╕реНрдкреНрд▓реЛрдЗрдЯрдХреЛ рд╢реЗрд▓рдХреЛрдбрд▓реЗ рдХрд╛рдЧрдЬрд╛рддрдорд╛ рдЗрдореНрдмреЗрдб рдЧрд░рд┐рдПрдХреЛ 'рдбреЗрдХреНрд╕реНрдЯрд░ рд░реЗрдЧреБрд▓рд░' рдирд╛рдордХ рдлрдиреНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдЬрд╕рдорд╛ рд╢реЛрдЯрд╛рдЗрдо рдЗрдВрдХ рдлрдиреНрдЯрдХреЛ рд╕рд┐рд░реНрдЬрдирд╛рдХрд░реНрддрд╛рдХреЛ рд░реВрдкрдорд╛ рд╕реВрдЪреАрдмрджреНрдз рдЫред рддрдкрд╛рдИрд▓реЗ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреЗ рд░реВрдкрдорд╛, рдбреБрдХреБрдХрд╛ рд╕рд┐рд░реНрдЬрдирд╛рдХрд░реНрддрд╛рд╣рд░реВ рд╣рд╛рд╕реНрдпрдХреЛ рднрд╛рд╡рдирд╛рдХреЛ рд▓рд╛рдЧрд┐ рдЕрдкрд░рд┐рдЪрд┐рдд рдЫреИрдирдиреН: рдбреЗрдХреНрд╕рдЯрд░ рдПрдХ рд╕реАрд░рд┐рдпрд▓ рдХрд┐рд▓рд░ рд╣реЛ, рд╢реЛрдЯрд╛рдЗрдо рджреНрд╡рд╛рд░рд╛ рдирд┐рд░реНрдорд┐рдд рдЙрд╣реА рдирд╛рдордХреЛ рдЯреЗрд▓рд┐рднрд┐рдЬрди рд╢реНрд░реГрдВрдЦрд▓рд╛рдХреЛ рдирд╛рдпрдХред рдбреЗрдХреНрд╕рдЯрд░рд▓реЗ (рдпрджрд┐ рд╕рдореНрднрд╡ рднрдПрдорд╛) рдЕрдкрд░рд╛рдзреАрд╣рд░реВрд▓рд╛рдИ рдорд╛рддреНрд░ рдорд╛рд░реНрдЫ, рддреНрдпреЛ рд╣реЛ, рдЙрд╕рд▓реЗ рд╡реИрдзрддрд╛рдХреЛ рдирд╛рдордорд╛ рдХрд╛рдиреВрди рддреЛрдбреНрдЫред рд╕рд╛рдпрдж, рдпрд╕ рддрд░рд┐рдХрд╛рдорд╛, Duqu рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВ рд╡рд┐рдбрдореНрдмрдирд╛рдкреВрд░реНрдг рдЫрдиреН рдХрд┐ рддрд┐рдиреАрд╣рд░реВ рд░рд╛рдореНрд░реЛ рдЙрджреНрджреЗрд╢реНрдпрдХрд╛ рд▓рд╛рдЧрд┐ рдЕрд╡реИрдз рдЧрддрд┐рд╡рд┐рдзрд┐рд╣рд░реВрдорд╛ рд╕рдВрд▓рдЧреНрди рдЫрдиреНред рдЗрдореЗрд▓ рдкрдард╛рдЙрдиреЗ рдЙрджреНрджреЗрд╢реНрдпрдкреВрд░реНрдг рдХрд╛рдо рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдвреБрд╡рд╛рдиреАрд▓реЗ рдЯреНрд░реНрдпрд╛рдХрд┐рдЩрд▓рд╛рдИ рдЧрд╛рд╣реНрд░реЛ рдмрдирд╛рдЙрди рдордзреНрдпрд╕реНрдердХрд░реНрддрд╛рдХреЛ рд░реВрдкрдорд╛ рд╕рдореНрдЭреМрддрд╛ (рд╣реНрдпрд╛рдХ) рдХрдореНрдкреНрдпреБрдЯрд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрдХреЛ рдерд┐рдпреЛред
рдпрд╕рд░реА рд╢рдмреНрдж рдХрд╛рдЧрдЬрд╛рддрдорд╛ рдирд┐рдореНрди рдЕрд╡рдпрд╡рд╣рд░реВ рдерд┐рдП:

  • рдкрд╛рда рд╕рд╛рдордЧреНрд░реА;
  • рдирд┐рд░реНрдорд┐рдд рдлрдиреНрдЯ;
  • рд╢реЗрд▓рдХреЛрдб рд╢реЛрд╖рдг;
  • рдЪрд╛рд▓рдХ;
  • рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ (DLL рдкреБрд╕реНрддрдХрд╛рд▓рдп)ред

рдпрджрд┐ рд╕рдлрд▓ рднрдПрдорд╛, рд╢реЛрд╖рдг рд╢реЗрд▓рдХреЛрдбрд▓реЗ рдирд┐рдореНрди рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрдпреЛ (рдХрд░реНрдиреЗрд▓ рдореЛрдбрдорд╛):

  • рдпрд╕рдХреЛ рд▓рд╛рдЧрд┐ рдкреБрди: рд╕рдВрдХреНрд░рдордгрдХреЛ рд▓рд╛рдЧрд┐ рдЬрд╛рдБрдЪ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, 'HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionInternet SettingsZones4' рдареЗрдЧрд╛рдирд╛рдорд╛ 'CF1D' рдХреБрдЮреНрдЬреАрдХреЛ рдЙрдкрд╕реНрдерд┐рддрд┐ рдЬрд╛рдБрдЪ рдЧрд░рд┐рдпреЛ;
  • рджреБрдИ рдлрд╛рдЗрд▓рд╣рд░реВ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░рд┐рдПрдХрд╛ рдерд┐рдП - рдбреНрд░рд╛рдЗрднрд░ (sys) рд░ рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ (dll);
  • рдЪрд╛рд▓рдХрд▓рд╛рдИ services.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛рдорд╛ рдЗрдиреНрдЬреЗрдХреНрд╕рди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рд░ рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рд╕реБрд░реБ рдЧрд░рд┐рдпреЛ;
  • рдЕрдиреНрддрдорд╛, рд╢реЗрд▓рдХреЛрдбрд▓реЗ рдореЗрдореЛрд░реАрдорд╛ рд╢реВрдиреНрдпрд╕рдБрдЧ рдЖрдлреИрд▓рд╛рдИ рдореЗрдЯреНрдпреЛред

win32k.sys рд▓рд╛рдИ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ 'рдкреНрд░рдгрд╛рд▓реА' рдЕрдиреНрддрд░реНрдЧрдд рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдПрдХреЛ рддрдереНрдпрдХрд╛ рдХрд╛рд░рдг, Duqu рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдЕрдирд╛рдзрд┐рдХреГрдд рд╕реБрд░реБрд╡рд╛рдд рд░ рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВрдХреЛ рд╡реГрджреНрдзрд┐ (рд╕реАрдорд┐рдд рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВрд╕рдБрдЧ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддрд╛ рдЕрдиреНрддрд░реНрдЧрдд рдЪрд▓рд┐рд░рд╣реЗрдХреЛ) рджреБрд╡реИ рд╕рдорд╕реНрдпрд╛рд▓рд╛рдИ рд╕реБрдиреНрджрд░ рдврдВрдЧрд▓реЗ рд╕рдорд╛рдзрд╛рди рдЧрд░реЗрдХрд╛ рдЫрдиреНред
рдирд┐рдпрдиреНрддреНрд░рдг рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗрдкрдЫрд┐, рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛рд▓реЗ рдореЗрдореЛрд░реАрдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдбреЗрдЯрд╛рдХреЛ рддреАрдирд╡рдЯрд╛ рдмреНрд▓рдХрд╣рд░реВ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрдпреЛ, рдЬрд╕рдорд╛:

  • рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдЪрд╛рд▓рдХ (sys);
  • рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ (dll);
  • рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛ (pnf)ред

рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбреЗрдЯрд╛рдорд╛ рдорд┐рддрд┐ рджрд╛рдпрд░рд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ (рджреБрдИ рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдкрдХреЛ рд░реВрдкрдорд╛ - рд╕реБрд░реБ рд░ рдЕрдиреНрддреНрдп)ред рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛рд▓реЗ рдЬрд╛рдБрдЪ рдЧрд░реНрдпреЛ рдХрд┐ рд╣рд╛рд▓рдХреЛ рдорд┐рддрд┐ рдпрд╕рдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рд░ рдпрджрд┐ рдЫреИрди рднрдиреЗ, рдпрд╕рд▓реЗ рдпрд╕рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкреВрд░рд╛ рдЧрд░реНрдпреЛред рд╕рд╛рдереИ рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛рдорд╛ рдирд╛рдорд╣рд░реВ рдерд┐рдП рдЬрд╕ рдЕрдиреНрддрд░реНрдЧрдд рдбреНрд░рд╛рдЗрднрд░ рд░ рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рдмрдЪрдд рдЧрд░рд┐рдПрдХрд╛ рдерд┐рдПред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рд░рдордорд╛ рдбрд┐рд╕реНрдХрдорд╛ рдмрдЪрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

Duqu - рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдиреЗрд╕реНрдЯрд┐рдЩ рдкреБрддрд▓реА

Duqu рд╕реНрд╡рддрдГ рд╕реБрд░реБ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рдПрдЙрдЯрд╛ рд╕реЗрд╡рд╛ рдбреНрд░рд╛рдЗрднрд░ рдлрд╛рдЗрд▓ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рдЬрд╕рд▓реЗ рд░рдЬрд┐рд╕реНрдЯреНрд░реАрдорд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░рд┐рдПрдХрд╛ рдХреБрдЮреНрдЬреАрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдлреНрд▓рд╛рдИрдорд╛ рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓рд▓рд╛рдИ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрджрдЫред рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓рд▓реЗ рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛ рдмреНрд▓рдХ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫред рдЬрдм рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ рд╕реБрд░реБ рднрдпреЛ, рдпреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рд╕реНрдерд╛рдкрдирд╛ рдорд┐рддрд┐ рдпрд╕рдорд╛ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдЬрд╕ рдкрдЫрд┐ рдпрд╕рд▓рд╛рдИ рдкреБрди: рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рд░ рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рджреНрд╡рд╛рд░рд╛ рдмрдЪрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдпрд╕рд░реА, рдкреНрд░рднрд╛рд╡рд┐рдд рдкреНрд░рдгрд╛рд▓реАрдорд╛, рд╕рдлрд▓ рд╕реНрдерд╛рдкрдирд╛рдорд╛, рддреАрди рдлрд╛рдЗрд▓рд╣рд░реВ рдмрдЪрдд рдЧрд░рд┐рдПрдХрд╛ рдерд┐рдП - рдбреНрд░рд╛рдЗрднрд░, рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рд░ рдпрд╕рдХреЛ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛ рдлрд╛рдЗрд▓, рдЬрдмрдХрд┐ рдЕрдиреНрддрд┐рдо рджреБрдИ рдлрд╛рдЗрд▓рд╣рд░реВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рд░рдордорд╛ рдбрд┐рд╕реНрдХрдорд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░рд┐рдПрдХрд╛ рдерд┐рдПред рд╕рдмреИ рдбрд┐рдХреЛрдбрд┐рдЩ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдореЗрдореЛрд░реАрдорд╛ рдорд╛рддреНрд░ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдпреЛ рдЬрдЯрд┐рд▓ рд╕реНрдерд╛рдкрдирд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рд╕рдлреНрдЯрд╡реЗрдпрд░ рджреНрд╡рд╛рд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рд╕рдореНрднрд╛рд╡рдирд╛ рдХрдо рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓

рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ (рд╕рдВрд╕рд╛рдзрди 302), рдЕрдиреБрд╕рд╛рд░ рдЬрд╛рдирдХрд╛рд░реА рдХрдореНрдкрдиреА Kaspersky Lab, рд╢реБрджреНрдз C рдорд╛ MSVC 2008 рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд▓реЗрдЦрд┐рдПрдХреЛ, рддрд░ рд╡рд╕реНрддреБ-рдЙрдиреНрдореБрдЦ рджреГрд╖реНрдЯрд┐рдХреЛрдг рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ред рдпреЛ рджреГрд╖реНрдЯрд┐рдХреЛрдг рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХреЛрдб рд╡рд┐рдХрд╛рд╕ рдЧрд░реНрджрд╛ рдЕрдЪрдореНрдордХреЛ рдЫред рдирд┐рдпрдордХреЛ рд░реВрдкрдорд╛, рд╕рд╛рдЗрдЬ рдШрдЯрд╛рдЙрди рд░ C++ рдорд╛ рдирд┐рд╣рд┐рдд рдирд┐рд╣рд┐рдд рдХрд▓рд╣рд░реВрдмрд╛рдЯ рдЫреБрдЯрдХрд╛рд░рд╛ рдкрд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐ рдпрд╕реНрддреЛ рдХреЛрдб C рдорд╛ рд▓реЗрдЦрд┐рдПрдХреЛ рд╣реБрдиреНрдЫред рдпрд╣рд╛рдБ рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рд╕рд┐рдореНрдмрд╛рдпреЛрд╕рд┐рд╕ рдЫред рд╕рд╛рдереИ, рдШрдЯрдирд╛-рд╕рдВрдЪрд╛рд▓рд┐рдд рд╡рд╛рд╕реНрддреБрдХрд▓рд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдХреНрдпрд╛рд╕реНрдкрд░рд╕реНрдХреА рд▓реНрдпрд╛рдм рдХрд░реНрдордЪрд╛рд░реАрд╣рд░реВ рд╕рд┐рджреНрдзрд╛рдиреНрддрдорд╛ рдЭреБрдХрд╛рд╡ рдЫрдиреН рдХрд┐ рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рдкреВрд░реНрд╡-рдкреНрд░реЛрд╕реЗрд╕рд░ рдПрдб-рдЕрди рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд▓реЗрдЦрд┐рдПрдХреЛ рдерд┐рдпреЛ рдЬрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рд╡рд╕реНрддреБ рд╢реИрд▓реАрдорд╛ C рдХреЛрдб рд▓реЗрдЦреНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред
рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрдмрд╛рдЯ рдЖрджреЗрд╢рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рд▓рд╛рдЧрд┐ рдЬрд┐рдореНрдореЗрд╡рд╛рд░ рдЫред Duqu рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдзреЗрд░реИ рд╡рд┐рдзрд┐рд╣рд░реВ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫ: HTTP рд░ HTTPS рдкреНрд░реЛрдЯреЛрдХрд▓рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░, рд╕рд╛рдереИ рдирд╛рдорд┐рдд рдкрд╛рдЗрдкрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ред HTTP(S) рдХреЛ рд▓рд╛рдЧрд┐, рдЖрджреЗрд╢ рдХреЗрдиреНрджреНрд░рд╣рд░реВрдХреЛ рдбреЛрдореЗрди рдирд╛рдо рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рд░ рдкреНрд░реЛрдХреНрд╕реА рд╕рд░реНрднрд░ рдорд╛рд░реНрдлрдд рдХрд╛рдо рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛ рдкреНрд░рджрд╛рди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ - рддрд┐рдиреАрд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рд░ рдкрд╛рд╕рд╡рд░реНрдб рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдЖрдИрдкреА тАЛтАЛрдареЗрдЧрд╛рдирд╛ рд░ рдпрд╕рдХреЛ рдирд╛рдо рдЪреНрдпрд╛рдирд▓рдХреЛ рд▓рд╛рдЧрд┐ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫред рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдбрд╛рдЯрд╛ рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛ рдмреНрд▓рдХ (рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рд░рдордорд╛) рдорд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░рд┐рдПрдХреЛ рдЫред
рдирд╛рдорд┐рдд рдкрд╛рдЗрдкрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди, рд╣рд╛рдореАрд▓реЗ рд╣рд╛рдореНрд░реЛ рдЖрдлреНрдиреИ RPC рд╕рд░реНрднрд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╕реБрд░реБ рдЧрд░реНрдпреМрдВред рдпрд╕рд▓реЗ рдирд┐рдореНрди рд╕рд╛рдд рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реВрд▓рд╛рдИ рд╕рдорд░реНрдерди рдЧрд░реНрдпреЛ:

  • рд╕реНрдерд╛рдкрд┐рдд рд╕рдВрд╕реНрдХрд░рдг рдлрд┐рд░реНрддрд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН;
  • рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдорд╛ dll рдЗрдиреНрдЬреЗрдХреНрд╕рди рдЧрд░реНрдиреБрд╣реЛрд╕реН рд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдкреНрд░рдХрд╛рд░реНрдпрд▓рд╛рдИ рдХрд▓ рдЧрд░реНрдиреБрд╣реЛрд╕реН;
  • рд▓реЛрдб dll;
  • CreateProcess() рд▓рд╛рдИ рдХрд▓ рдЧрд░реЗрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реБрд░реБ рдЧрд░реНрдиреБрд╣реЛрд╕реН;
  • рджрд┐рдЗрдПрдХреЛ рдлрд╛рдЗрд▓рдХреЛ рд╕рд╛рдордЧреНрд░реА рдкрдвреНрдиреБрд╣реЛрд╕реН;
  • рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдлрд╛рдЗрд▓рдорд╛ рдбрд╛рдЯрд╛ рд▓реЗрдЦреНрдиреБрд╣реЛрд╕реН;
  • рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдлрд╛рдЗрд▓ рдореЗрдЯрд╛рдЙрдиреБрд╣реЛрд╕реНред

Duqu-рд╕рдВрдХреНрд░рдорд┐рдд рдХрдореНрдкреНрдпреБрдЯрд░рд╣рд░реВ рдмреАрдЪ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдореЛрдбреНрдпреБрд▓рд╣рд░реВ рд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛ рд╡рд┐рддрд░рдг рдЧрд░реНрди рд╕реНрдерд╛рдиреАрдп рдиреЗрдЯрд╡рд░реНрдХ рднрд┐рддреНрд░ рдирд╛рдорд┐рдд рдкрд╛рдЗрдкрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред рдердк рд░реВрдкрдорд╛, Duqu рд▓реЗ рдЕрдиреНрдп рд╕рдВрдХреНрд░рдорд┐рдд рдХрдореНрдкреНрдпреБрдЯрд░рд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд░реЛрдХреНрд╕реА рд╕рд░реНрднрд░рдХреЛ рд░реВрдкрдорд╛ рдХрд╛рдо рдЧрд░реНрди рд╕рдХреНрдЫ (рдЬреБрди рдЧреЗрдЯрд╡реЗрдорд╛ рдлрд╛рдпрд░рд╡рд╛рд▓ рд╕реЗрдЯрд┐рдЩрд╣рд░реВрдХреЛ рдХрд╛рд░рдг рдЗрдиреНрдЯрд░рдиреЗрдЯрдорд╛ рдкрд╣реБрдБрдЪ рдерд┐рдПрди)ред Duqu рдХреЛ рдХреЗрд╣рд┐ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВрдорд╛ RPC рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдЫреИрдиред

рдЬреНрдЮрд╛рдд "рднреБрдЧрддрд╛рдирд╣рд░реВ"

Symantec рд▓реЗ Duqu рдХрдиреНрдЯреНрд░реЛрд▓ рд╕реЗрдиреНрдЯрд░рдмрд╛рдЯ рдХрдорд╛рдгреНрдб рдЕрдиреНрддрд░реНрдЧрдд рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░рд┐рдПрдХрд╛ рдХрдореНрддрд┐рдорд╛ рдЪрд╛рд░ рдкреНрд░рдХрд╛рд░рдХрд╛ рдкреЗрд▓реЛрдбрд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдПред
рдпрд╕рдмрд╛рд╣реЗрдХ, рддрд┐рдиреАрд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рдорд╛рддреНрд░ рдирд┐рд╡рд╛рд╕реА рдерд┐рдпреЛ рд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓ (exe) рдХреЛ рд░реВрдкрдорд╛ рдХрдореНрдкрд╛рдЗрд▓ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдЬреБрди рдбрд┐рд╕реНрдХрдорд╛ рдмрдЪрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдмрд╛рдБрдХреА рддреАрди dll рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВрдХреЛ рд░реВрдкрдорд╛ рд▓рд╛рдЧреВ рдЧрд░рд┐рдпреЛред рддрд┐рдиреАрд╣рд░реВ рдЧрддрд┐рд╢реАрд▓ рд░реВрдкрдорд╛ рд▓реЛрдб рдЧрд░рд┐рдпреЛ рд░ рдбрд┐рд╕реНрдХрдорд╛ рдмрдЪрдд рдирдЧрд░реА рдореЗрдореЛрд░реАрдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдпреЛред

рдирд┐рд╡рд╛рд╕реА "рдкреЗрд▓реЛрдб" рдПрдХ рдЬрд╛рд╕реВрд╕ рдореЛрдбреНрдпреБрд▓ рдерд┐рдпреЛ (infostealer) keylogger рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реБ рд╕рдВрдЧред рдпрд╕рд▓рд╛рдИ VirusTotal рдорд╛ рдкрдард╛рдПрд░ Duqu рдЕрдиреБрд╕рдиреНрдзрд╛рдирдорд╛ рдХрд╛рдо рд╕реБрд░реБ рднрдпреЛред рдореБрдЦреНрдп рдЬрд╛рд╕реВрд╕ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╕рдВрд╕рд╛рдзрдирдорд╛ рдерд┐рдпреЛ, рдЬрд╕рдХреЛ рдкрд╣рд┐рд▓реЛ 8 рдХрд┐рд▓реЛрдмрд╛рдЗрдЯрдорд╛ рдЧреНрдпрд╛рд▓реЗрдХреНрд╕реА NGC 6745 (рдЫрд▓рд╛рд╡рд░рдгрдХреЛ рд▓рд╛рдЧрд┐) рдХреЛ рдлреЛрдЯреЛрдХреЛ рдЕрдВрд╢ рдерд┐рдпреЛред рдпрд╣рд╛рдБ рдпреЛ рд╕реНрдорд░рдг рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ рдХрд┐ рдЕрдкреНрд░рд┐рд▓ 2012 рдорд╛ рдХреЗрд╣рд┐ рдорд┐рдбрд┐рдпрд╛рд▓реЗ рдЬрд╛рдирдХрд╛рд░реА (http://www.mehrnews.com/en/newsdetail.aspx?NewsID=1297506) рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░реЗрдХреЛ рдерд┐рдпреЛ рдХрд┐ рдЗрд░рд╛рдирд▓реЗ рдХреЗрд╣рд┐ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕рдлреНрдЯрд╡реЗрдпрд░ "рд╕реНрдЯрд╛рд░реНрд╕" рд▓рд╛рдИ рдЙрдЬрд╛рдЧрд░ рдЧрд░реЗрдХреЛ рдерд┐рдпреЛ, рдЬрдмрдХрд┐ рд╡рд┐рд╡рд░рдгрд╣рд░реВред рдШрдЯрдирд╛ рдЦреБрд▓рд╛рдПрдХреЛ рдЫреИрдиред рд╣реБрдирд╕рдХреНрдЫ рдпреЛ рдбреБрдХ "рдкреЗрд▓реЛрдб" рдХреЛ рдПрдХ рдирдореВрдирд╛ рдерд┐рдпреЛ рдЬреБрди рдИрд░рд╛рдирдорд╛ рдлреЗрд▓рд╛ рдкрд░реЗрдХреЛ рдерд┐рдпреЛ, рддреНрдпрд╕реИрд▓реЗ "рддрд╛рд░рд╛рд╣рд░реВ" рдирд╛рдоред
рдЬрд╛рд╕реВрд╕ рдореЛрдбреНрдпреБрд▓рд▓реЗ рдирд┐рдореНрди рдЬрд╛рдирдХрд╛рд░реА рд╕рдЩреНрдХрд▓рди рдЧрд░реНрдпреЛ:

  • рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реВрдЪреА, рд╣рд╛рд▓рдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд░ рдбреЛрдореЗрди рдмрд╛рд░реЗ рдЬрд╛рдирдХрд╛рд░реА;
  • рдиреЗрдЯрд╡рд░реНрдХ рдбреНрд░рд╛рдЗрдн рд╕рд╣рд┐рдд рддрд╛рд░реНрдХрд┐рдХ рдбреНрд░рд╛рдЗрднрд╣рд░реВрдХреЛ рд╕реВрдЪреА;
  • рд╕реНрдХреНрд░рд┐рдирд╕рдЯрд╣рд░реВ;
  • рдиреЗрдЯрд╡рд░реНрдХ рдЗрдиреНрдЯрд░рдлреЗрд╕ рдареЗрдЧрд╛рдирд╛рд╣рд░реВ, рд░рд╛рдЙрдЯрд┐рдВрдЧ рддрд╛рд▓рд┐рдХрд╛рд╣рд░реВ;
  • рдХрд┐рдмреЛрд░реНрдб рдХрд┐рд╕реНрдЯреНрд░реЛрдХрд╣рд░реВрдХреЛ рд▓рдЧ рдлрд╛рдЗрд▓;
  • рдЦреБрд▓рд╛ рдПрдкреНрд▓рд┐рдХреЗрд╕рди рд╡рд┐рдиреНрдбреЛрдЬрдХрд╛ рдирд╛рдорд╣рд░реВ;
  • рдЙрдкрд▓рдмреНрдз рдиреЗрдЯрд╡рд░реНрдХ рд╕реНрд░реЛрддрд╣рд░реВрдХреЛ рд╕реВрдЪреА (рд╕рд╛рдЭреЗрджрд╛рд░реА рд╕реНрд░реЛрддрд╣рд░реВ);
  • рд╣рдЯрд╛рдЙрди рд╕рдХрд┐рдиреЗ рд╕рд╣рд┐рдд рд╕рдмреИ рдбрд┐рд╕реНрдХрд╣рд░реВрдорд╛ рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рдкреВрд░реНрдг рд╕реВрдЪреА;
  • "рдиреЗрдЯрд╡рд░реНрдХ рд╡рд╛рддрд╛рд╡рд░рдг" рдорд╛ рдХрдореНрдкреНрдпреБрдЯрд░рд╣рд░реВрдХреЛ рд╕реВрдЪреАред

рдЕрд░реНрдХреЛ рдЬрд╛рд╕реВрд╕ рдореЛрдбреНрдпреБрд▓ (infostealer) рдкрд╣рд┐рд▓реЗ рдиреИ рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ рдХреБрд░рд╛рдХреЛ рднрд┐рдиреНрдирддрд╛ рдерд┐рдпреЛ, рддрд░ dll рдкреБрд╕реНрддрдХрд╛рд▓рдпрдХреЛ рд░реВрдкрдорд╛ рдХрдореНрдкрд╛рдЗрд▓ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рд╕реВрдЪреА рдХрдореНрдкрд╛рдЗрд▓ рдЧрд░реНрдиреЗ рд░ рдбреЛрдореЗрдирдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХрд╛ рдХрдореНрдкреНрдпреБрдЯрд░рд╣рд░реВ рд╣рдЯрд╛рдЗрдпреЛред
рдЕрд░реНрдХреЛ рдореЛрдбреНрдпреБрд▓ (рдкреБрдирд░реНрдирд┐рд╡реЗрд╢) рд╕рдЩреНрдХрд▓рди рдкреНрд░рдгрд╛рд▓реА рдЬрд╛рдирдХрд╛рд░реА:

  • рдХрдореНрдкреНрдпреВрдЯрд░ рдбреЛрдореЗрди рдХреЛ рднрд╛рдЧ рд╣реЛ рдХрд┐ рдЫреИрди;
  • рд╡рд┐рдиреНрдбреЛрдЬ рдкреНрд░рдгрд╛рд▓реА рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрд╣рд░реВрдорд╛ рдорд╛рд░реНрдЧрд╣рд░реВ;
  • рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдо рд╕рдВрд╕реНрдХрд░рдг;
  • рд╣рд╛рд▓рдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо;
  • рдиреЗрдЯрд╡рд░реНрдХ рдПрдбреЗрдкреНрдЯрд░рд╣рд░реВрдХреЛ рд╕реВрдЪреА;
  • рдкреНрд░рдгрд╛рд▓реА рд░ рд╕реНрдерд╛рдиреАрдп рд╕рдордп, рд╕рд╛рдереИ рд╕рдордп рдХреНрд╖реЗрддреНрд░ред

рдЕрдиреНрддрд┐рдо рдореЛрдбреНрдпреБрд▓ (рдЖрдпреБ рд╡рд┐рд╕реНрддрд╛рд░рдХ) рдХрд╛рд░реНрдп рдкреВрд░рд╛ рдирднрдПрд╕рдореНрдо рдмрд╛рдБрдХреА рджрд┐рдирд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛рдХреЛ рдорд╛рди (рдореБрдЦреНрдп рдореЛрдбреНрдпреБрд▓ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛ рдлрд╛рдЗрд▓рдорд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░рд┐рдПрдХреЛ) рд╡реГрджреНрдзрд┐ рдЧрд░реНрди рдХрд╛рд░реНрдп рд▓рд╛рдЧреВ рдЧрд░реНтАНрдпреЛред рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛, рдпреЛ рдорд╛рди Duqu рдкрд░рд┐рдорд╛рд░реНрдЬрдирдХреЛ рдЖрдзрд╛рд░рдорд╛ 30 рд╡рд╛ 36 рджрд┐рдирд╣рд░реВрдорд╛ рд╕реЗрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рд░ рдкреНрд░рддреНрдпреЗрдХ рджрд┐рди рдПрдХрд▓реЗ рдШрдЯрд╛рдЗрдПрдХреЛ рдерд┐рдпреЛред

рдЖрджреЗрд╢ рдХреЗрдиреНрджреНрд░рд╣рд░реВ

рдЕрдХреНрдЯреЛрдмрд░ 20, 2011 рдорд╛ (рдЖрд╡рд┐рд╖реНрдХрд╛рд░рдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рдлреИрд▓рд┐рдПрдХреЛ рддреАрди рджрд┐рди рдкрдЫрд┐), Duqu рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рдХрдорд╛рдгреНрдб рд╕реЗрдиреНрдЯрд░рд╣рд░реВрдХреЛ рдХрд╛рдордХрд╛ рдирд┐рд╢рд╛рдирд╣рд░реВ рдирд╖реНрдЯ рдЧрд░реНрдиреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЧрд░реЗред рднрд┐рдпрддрдирд╛рдо, рднрд╛рд░рдд, рдЬрд░реНрдордиреА, рд╕рд┐рдЩреНрдЧрд╛рдкреБрд░, рд╕реНрд╡рд┐рдЯреНрдЬрд░рд▓реНрдпрд╛рдгреНрдб, рдЧреНрд░реЗрдЯ рдмреНрд░рд┐рдЯреЗрди, рд╣рд▓реНрдпрд╛рдгреНрдб рд░ рджрдХреНрд╖рд┐рдг рдХреЛрд░рд┐рдпрд╛рдорд╛ - рдХрдорд╛рдгреНрдб рд╕реЗрдиреНрдЯрд░рд╣рд░реВ рд╕рдВрд╕рд╛рд░рднрд░рдХрд╛ рд╣реНрдпрд╛рдХ рдЧрд░рд┐рдПрдХрд╛ рд╕рд░реНрднрд░рд╣рд░реВрдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдерд┐рдПред рдЪрд╛рдЦрд▓рд╛рдЧреНрджреЛ рдХреБрд░рд╛ рдХреЗ рдЫ рднрдиреЗ, рд╕рдмреИ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рд╕рд░реНрднрд░рд╣рд░реВ CentOS рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВ 5.2, 5.4 рд╡рд╛ 5.5 рдЪрд▓рд┐рд░рд╣реЗрдХрд╛ рдерд┐рдПред рдУрдПрд╕рд╣рд░реВ 32-рдмрд┐рдЯ рд░ 64-рдмрд┐рдЯ рджреБрд╡реИ рдерд┐рдПред рдХрдорд╛рдгреНрдб рд╕реЗрдиреНрдЯрд░рд╣рд░реВрдХреЛ рд╕рдЮреНрдЪрд╛рд▓рдирд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рд╕рдмреИ рдлрд╛рдЗрд▓рд╣рд░реВ рдореЗрдЯрд╛рдЗрдПрдХреЛ рддрдереНрдпрдХреЛ рдмрд╛рд╡рдЬреБрдж, рдХрд╛рд╕реНрдкрд░рд╕реНрдХреА рд▓реНрдпрд╛рдм рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реВрд▓реЗ рдврд┐рд▓реЛ рдард╛рдЙрдБрдмрд╛рдЯ LOG рдлрд╛рдЗрд▓рд╣рд░реВрдмрд╛рдЯ рдХреЗрд╣реА рдЬрд╛рдирдХрд╛рд░реА рдкреБрди: рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХреНрд╖рдо рдерд┐рдПред рд╕рдмреИрднрдиреНрджрд╛ рдЪрд╛рдЦрд▓рд╛рдЧреНрджреЛ рддрдереНрдп рдпреЛ рд╣реЛ рдХрд┐ рд╕рд░реНрднрд░рд╣рд░реВрдорд╛ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рд╕рдзреИрдВ рд╕рдВрд╕реНрдХрд░рдг 4.3 рд╕рдБрдЧ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд OpenSSH 5.8 рдкреНрдпрд╛рдХреЗрдЬ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдЧрд░реНрджрдЫред рдпрд╕рд▓реЗ OpenSSH 4.3 рдорд╛ рдЕрдЬреНрдЮрд╛рдд рдЬреЛрдЦрд┐рдо рд╕рд░реНрднрд░ рд╣реНрдпрд╛рдХ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рднрдПрдХреЛ рд╕рдВрдХреЗрдд рдЧрд░реНрди рд╕рдХреНрдЫред рд╕рдмреИ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВ рдХрдорд╛рдгреНрдб рд╕реЗрдиреНрдЯрд░рдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдиред рдХреЗрд╣рд┐, рдкреЛрд░реНрдЯ 80 рд░ 443 рдХреЛ рд▓рд╛рдЧреА рдЯреНрд░рд╛рдлрд┐рдХ рд░рд┐рдбрд┐рд░реЗрдХреНрдЯ рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджрд╛ sshd рд▓рдЧ рдорд╛ рддреНрд░реБрдЯрд┐рд╣рд░реБ рджреНрд╡рд╛рд░рд╛ рдиреНрдпрд╛рдп рдЧрд░реНрджреИ, рдЕрдиреНрдд рдЖрджреЗрд╢ рдХреЗрдиреНрджреНрд░рд╣рд░реБ рд▓рд╛рдИ рдЬрдбрд╛рди рдЧрд░реНрди рдкреНрд░реЛрдХреНрд╕реА рд╕рд░реНрднрд░ рдХреЛ рд░реВрдк рдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдпреЛред

рдорд┐рддрд┐ рд░ рдореЛрдбреНрдпреБрд▓рд╣рд░реВ

рдЕрдкреНрд░рд┐рд▓ 2011 рдорд╛ рд╡рд┐рддрд░рд┐рдд рд╡рд░реНрдб рдХрд╛рдЧрдЬрд╛рдд, рдЬрд╕рдХреЛ рдХреНрдпрд╛рд╕реНрдкрд░рд╕реНрдХреА рд▓реНрдпрд╛рдм рджреНрд╡рд╛рд░рд╛ рдЬрд╛рдБрдЪ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдЕрдЧрд╕реНрдЯ 31, 2007 рдХреЛ рд╕рдВрдХрд▓рди рдорд┐рддрд┐ рд╕рдВрдЧ рдПрдХ рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рдбрд╛рдЙрдирд▓реЛрдб рдбреНрд░рд╛рдЗрднрд░ рд╕рдорд╛рд╡реЗрд╢ рдерд┐рдпреЛред CrySys рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛рд╣рд░реВрдорд╛ рдлреЗрд▓рд╛ рдкрд░реЗрдХреЛ рдХрд╛рдЧрдЬрд╛рддрдорд╛ рд╕рдорд╛рди рдбреНрд░рд╛рдЗрднрд░ (рдЖрдХрд╛рд░ - 20608 рдмрд╛рдЗрдЯреНрд╕, MD5 - EEDCA45BD613E0D9A9E5C69122007F17) рдлреЗрдмреНрд░реБрдЕрд░реА 21, 2008 рдХреЛ рд╕рдВрдХрд▓рди рдорд┐рддрд┐ рдерд┐рдпреЛред рдердк рд░реВрдкрдорд╛, Kaspersky рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реВрд▓реЗ 19968 рдЬрдирд╡рд░реА, 5 рдХреЛ рдорд┐рддрд┐рдорд╛ autorun рдбреНрд░рд╛рдЗрднрд░ rndismpc.sys (рдЖрдХрд╛рд░ - 9 рдмрд╛рдЗрдЯреНрд╕, MD6 - 10AEC5E9C05EE93221544C783BED20C2008E) рдлреЗрд▓рд╛ рдкрд╛рд░реЗред 2009 рдорд╛ рдЪрд┐рдиреНрд╣ рд▓рдЧрд╛рдЗрдПрдХреЛ рдХреБрдиреИ рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдлреЗрд▓рд╛ рдкрд░реЗрдиред Duqu рдХреЛ рд╡реНрдпрдХреНрддрд┐рдЧрдд рднрд╛рдЧрд╣рд░реБ рдХреЛ рд╕рдВрдХрд▓рди рдХреЛ рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдк рдХреЛ рдЖрдзрд╛рд░ рдорд╛, рдпрд╕рдХреЛ рд╡рд┐рдХрд╛рд╕ рдХреЛ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ 2007 рдорд╛ рдорд┐рддрд┐ рд╣реБрди рд╕рдХреНрдЫред рдпрд╕рдХреЛ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдЕрднрд┐рд╡реНрдпрдХреНрддрд┐ ~DO рдкреНрд░рдХрд╛рд░рдХреЛ рдЕрд╕реНрдерд╛рдпреА рдлрд╛рдЗрд▓рд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫ (рд╕рдореНрднрд╡рддрдГ рд╕реНрдкрд╛рдЗрд╡реЗрдпрд░ рдореЛрдбреНрдпреБрд▓рд╣рд░реВ рдордзреНрдпреЗ рдПрдХрджреНрд╡рд╛рд░рд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ), рдЬрд╕рдХреЛ рд╕рд┐рд░реНрдЬрдирд╛ рдорд┐рддрд┐ рдиреЛрднреЗрдореНрдмрд░ 28, 2008 рд╣реЛ (рд▓реЗрдЦ "Duqu & Stuxnet: рд░реЛрдЪрдХ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдордпрд░реЗрдЦрд╛")ред Duqu рд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рд╕рдмреИрднрдиреНрджрд╛ рд╣рд╛рд▓рдХреЛ рдорд┐рддрд┐ рдлреЗрдмреНрд░реБрдЕрд░реА 23, 2012 рдерд┐рдпреЛ, рдЬреБрди рдорд╛рд░реНрдЪ 2012 рдорд╛ Symantec рджреНрд╡рд╛рд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдПрдХреЛ рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рдбрд╛рдЙрдирд▓реЛрдб рдбреНрд░рд╛рдЗрднрд░рдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдерд┐рдпреЛред

рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдЬрд╛рдирдХрд╛рд░реА рдХреЛ рд╕реНрд░реЛрдд:

рд▓реЗрдЦрд╣рд░реВрдХреЛ рд╢реНрд░реГрдВрдЦрд▓рд╛ Kaspersky рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ рдмрд╛рдЯ Duqu рдмрд╛рд░реЗрдорд╛;
Symantec рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рддреНрдордХ рд░рд┐рдкреЛрд░реНрдЯ "W32.Duqu рдЕрд░реНрдХреЛ Stuxnet рдХреЛ рдЕрдЧреНрд░рд╕рд░", рд╕рдВрд╕реНрдХрд░рдг 1.4, рдиреЛрднреЗрдореНрдмрд░ 2011 (pdf)ред

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди