В базе CME появилась новая запись – CME-934, которая описывает небольшую троянскую программу, которая при установке на компьютер блокирует работу встроенного межсетевого экрана Windows. Для этого в реестр помещается специальная запись, которая разрешает программе скачивать из-вне определенные файлы без проверки. Распространение не очень большое – по данным Trend Micro их зафиксировано всего 25 и большая часть в Великобритании.
Рекламная программа IstBar представляет собой панели инструментов для браузера с рекламными ссылками. Она загружается с помощью троянского компонента сайта www.yoursitebar.com, а после своего запуска устанавливается в виде библиотеки ysb.dll и регистрируется в нескольких местах реестра. После запуска Internet Explorer у него появляется новая рекламная панель.
Программа LipGame скрывает свое присутствие в системе с помощью прозрачного значка, что делает ее невидимой в некоторых файловых менеджерах. Программа получает конфигурацию с сайта злоумышленника, устанавливает определенные ключи реестра и при определенных условиях заставляет Windows звонить по определенным номерам телефонов. По прошествии 30 дней программа самоуничтожается.
Генератор троянских программ ZombSmallTrojan позволяет злоумышленнику создать свой собственный троянский компонент, который будет воровать пароли пользователя. При инициации нужно указать программе адрес электронной почты и SMTP-шлюз для ее приема. Программа похищает хеши паролей для модемного соединения, URL и некоторых сетевых приложений. Троянец запускается под именем krnl32.exe.
Тестовый сервис по преобразованию текста в голос, который предложила компания Sun, подвергся распределенной DoS-атаке. Это произошло в тот день, когда Sun решила объявить о начале публичного тестирования ее новых услуг вычисления по требованию под названием Sun Grid. Эта услуга позволяет компания за 1 долл. получить доступ к 1 процессору в течении часа. Таким образом, компания планирует продавать процессорное время своих центров обработки данных. Чтобы показать возможности нового сервиса Sun предложила любым пользователям Internet преобразовать текстовый файл в звуковое сообщение в формате mp3 при помощи приложения компании Cepstral. Однако в первый же день работы сервиса на него была произведена распределенная DoS-атака, которая привела к выходу его из строя. После этого Sun решила регистрировать пользователей, которые получают доступ даже к тестовым приложениям.
В Internet Explorer обнаружилась уязвимость, которая позволяет исполнять код, пока пользователь просматривает сайт. Ошибка переполнения буфера в куче была обнаружена в Microsoft IE 6, а также второй бета-версии IE 7. Ошибка происходит в функции createTextRange(), которую можно применить к переключаемой кнопке. По заверениям команды разработчиков Microsoft ошибка уже исправлена, но пока исправления тестируются. Они появятся в кумулятивном обновлении, выпуск которого запланирован на 11 апреля. Однако сейчас для этой уязвимости компания Computer Terrorism (UK) выпустила эксплойт, который позволяет владельцам сайтов исполнять код на компьютерах своих посетителей. Дан Хаббард из компании Websense провел исследование Web-пространства и обнаружила по крайней мере 200 сайтов, на которых есть эксплойт этой уязвимости. Microsoft пока работает над тем, чтобы удалить обнаруженные эксплойты с сайтов. Однако, понятно, что они могут появиться в других местах, поэтому производитель не рекомендует посещать непроверенные сайты. После появления этого эксплойта компания Symantec подняла уровень опасности Internet до 2 (всего их 4). Впрочем, второй опасностью специалисты Symantec называет ошибку в Sendmail 8, которая также позволяет удаленно исполнять код на уязвимой системе. Однако для этой ошибки хотя бы есть исправления.
Хотят ли русские пароль?
Компания-разработчик антивирусных программ Sana Security предупреждает пользователей Internet о появлении нового опасного троянца. Составной частью этого вредоносного ПО является элемент rootkit, маскирующий злонамеренный код от сканеров средств защиты. По наблюдениям Sana, троянец загружается совместно с червем Win32.Alcra и содержит прикрепленный файл в формате PDF. Вредоносная программа большую часть времени проводит в фоновом режиме, но активизируется сразу же, как только пользователь заходит на Web-страницу, требующую идентификации, и устанавливает связь с российским сервером. Кроме того, троянец может считывать имеющиеся в системе и любые вводимые пароли, передавая информацию «хозяину». К настоящему моменту на русский сервер, который начал работу 16 марта, были отправлены данные примерно о 35 тыс. уникальных имен и паролей пользователей, предоставляющих доступ к 7 тыс. различных Web-сайтов, включая банковские и аукционные ресурсы. Специалисты Sana направили провайдеру, в распоряжении которого находится данный сервер, сообщение о происходящих событиях. Тем не менее, на момент подготовки материала, ресурс все еще работал. Юля Кольдичева
Депутат государственной думы Николай Курьянович вручил грамоту за взлом сайта Evrey.com. На круглом столе 18 января в здании Госдумы депутат объявил, что будет давать грамоту любому, кто взломает сайт террористического или националистического содержания. И вот 22 марта прошла первая церемония вручения такой грамоты, подписанной депутатом Государственной думы, членом комитета по безопасности. По заявлениям Николая Курьяновича на сайте Evrey.com содержался призыв к разжиганию межконфессионной розни, поэтому любое действие против этого сайта идет на пользу безопасности России. Хакеры из "Славянского союза" поместили туда фотографию самого Курьяновича и после этого получили грамоту. К счастью администраторы сайта Evrey.com ни как не отреагировали на взлом, хотя бы потому, что на сайте самого Курьяновича была обнаружена SQL-инъекция, с помощью которой скорее всего можно было бы также изменить содержимое сайта. Но похоже, за это грамоту не дадут. Сайт Evrey.com продолжает функционировать в обычном режиме.
Компания «Евромания», владеющая крупнейшими в России сетями игровых автоматов, внедрила в своих залах цифровую систему многоканального видеонаблюдения «VideoInspector Xpress», разработанную фирмой ISS. Возможности данного решения позволяют осуществлять видеозапись со скоростью до 25 кадров в секунду на канал и разрешением видеокадра до 704х576, а также производить настройку цветности, яркости и контрастности индивидуально для каждой видеокамеры. Эти свойства системы обеспечивают хорошее качество изображения на диспетчерском пункте и высокую скорость передачи информации. Кроме того, при помощи «VideoInspector Xpress» можно создавать видеоархивы, предоставляющие возможность мгновенного поиска данных по номеру канала, дате и времени записи. Внедрение данной системы должно создать комфортную обстановку для клиентов, способствовать поддержанию общественного порядка и трудовой дисциплины персонала, обеспечить сохранность имущества и материальных средств, упростить проведение расследований в случае возникновения инцидентов. Проект был реализован силами специалистов компании «Аспект Безопасности», которые ввели в эксплуатацию более двенадцать систем видеонаблюдения на объектах ООО «Евромания». Юля Кольдичева
Aladdin выпустила обновления для своего средства защиты ПО от копирования аппаратных ключей HASP HL. В новой версии защиты HASP HL CD V1.3 основной упор делается на защиту приложений .NET, для которых написана утилита автоматической установки защиты от копирования.
Компания Eset объявила о выпуске серверного продукта NOD32 v2.5 для файловых и почтовых серверов Linux. Он защищает не только вирусов, но также шпионских и троянских программ, нежелательной рекламы и потенциально опасного ПО. В систему включено средство обнаружения неизвестных вирусов ThreatSense. Продукт может быть использован как малыми предприятиями, так и сервис-провайдерами.
Компания Agnitum выпустила корпоративный межсетевой экран Outpost Network Security (ONS) 2.0, который должен прийти на смену средству защиты для малого бизнеса Outpost Office Firewall 1.0. В новую версию входят средства защиты от шпионского ПО, сетевых вторжений и утечек конфиденциальной информации. Защита работает на уровне пакетной фильтрации, приложений и анализа почтового трафика.
Компании «Сигнал-Ком» и «Актив» объявили о возможности хранить ключи шифрования и сертификаты ЭЦП для криптопровайдера Signal-COM CSP в защищенной памяти USB-идентификаторов ruToken.
Sophos выпустила новую версию своего антивируса Sophos Anti-Virus для Linux, который поддерживает до 20 дистрибутивов этой ОС. В новой версии реализована схема проверки файлов «по доступу», то есть проверка на вирус выполняется в тот момент, когда пользователь пытается получить доступ к файлу. Продукт обнаруживает вирусы, троянские программы и шпионов.
Обновлен пакет Kerio WinRoute Firewall 6.2, в который добавлен механизм ограничения полосы пропускания для пользователей Bandwidth Limiter. Теперь пользователи, которые хотят много выкачивать из Internet, не будут мешать всем остальным. Кроме того, в этом межсетевом экране реализовано сканирование передаваемых файлов двумя антивирусными ядрами.
Компания NETGEAR выпустила беспроводной экран ProSafe Wireless VPN Firewall 8, который обеспечивает подключение до 253 пользователей. Устройство имеет 8 портов Ethernet 10/100, а также беспроводной сегмент, который работает по протоколу 802.11g и может обеспечивать передачу данных на скорости до 108 Мбит/с. Устройство поддерживает протокол защиты беспроводного соединения WPA2 Enterprise, а также имеет встроенный межсетевой экран с технологией Stateful Packet Inspection. Кроме того, с его помощью можно организовать защищенную VPN-сеть, которая состоит из 8 сегментов. Управлять устройством можно по Web-протоколу или же при помощи SNMP. Рекомендованная цена подобного устройства 180 долл.
Эксперты SophosLabs, глобальной сети центров по анализу вирусов, шпионского ПО и спама компании Sophos, сообщили о распространении нового «троянского коня» Dropper-FB. Вредоносная программа рассылается по электронной почте как вложение к спамовым письмам с темой «Slobodan Milosevic was killed». Тело сообщений содержит информацию о том, что в прикрепленном файле picture.scr есть доказательства убийства Слободана Милошевича. Пользователям предлагается посмотреть фотографические свидетельства преступления, открыв вложение. Милошевич стал еще одной известной личностью, интерес к которой со стороны общественности хакеры используют для своих корыстных целей. Ранее по Интернету ходили вирусы, привлекавшие внимание пользователей именами Анны Курниковой, Бритни Спирз, Саддама Хусейна, Арнольда Шварценеггера, Маргарет Тетчер, Рональда Рейгана. Юля Кольдичева
Компания TrustLayer Technologies, входящая в Panda Software Group, недавно представила новый управляемый сервис для фильтрации почты TrustLayer Mail. Это решение адресовано сервисным провайдерам и телекоммуникационным операторам, которые с его помощью смогут полностью очищать почтовый трафик от вирусов, спама и вредоносного ПО. Сервис обеспечивает круглосуточную поддержку подписчиков благодаря использованию современных инструментов защиты, например, таких как средство эвристического сканирования для обнаружения неизвестных угроз. В настоящее время услуга доступна клиентам компании Panda Software. Юля Кольдичева
«Лаборатория Касперского» объявляет о начале бета-тестирования новой третьей версии своего спам-фильтра Kaspersky Anti-Spam 3.0. При разработке новой версии много внимания было уделено ускорению работы фильтра и минимизации объемов, который занимает база данных сигнатур. Новая версия должна быть менее требовательна к оперативной памяти и скорости подключения к Internet.
Вышла новая версия защитной программы Integrit 3.05, которая контролирует целостность файлов. Она создает базу данных, в которой фиксируется текущее состояние наиболее значимых элементов файловой системы, и в случае изменения их, сообщает об этом пользователю. Программа работает на различных версиях BSD, Linux и Solaris.
Обновлен межсетевой экран 8Signs Firewall v2.30, который отличается широкими возможностями по настройке. Причем возможна специальная конфигурация экрана для отдельного ресурса. Экран контролирует как входящий, так и исходящий трафик. Защищает он от атак из Internet и действий различных троянских программ.
Обновлена программа Anti-keylogger до версии 7.2. Эта программа занимается удалением различных клавиатурных шпионов, которые перехватывают и запоминают все нажатия на клавиши. Программа не использует базу сигнатур, поэтому может эффективно работать даже без обновлений.
Выпущена новая версия программы RemoveIT Pro v.5.3.2006 SE, которая занимается удалением вирусов. Программа в основном занимается контролем за исполняемыми процессами, доступом их к файлам, а также контролирует путь загрузки операционной системы.
Citrix усилила свою Web-защиту NetScaler технологиями, купленными вместе с компанией Teros. Новая версия NetScaler Application Firewall Standard Edition имеет новые механизмы защиты XML-данных, контроль за утечкой номеров кредитных карт, а также упрощенный интерфейс для настройки. В версии Enterprise Editon добавлена защита от перехвата определенных сеансов связи с банками, что уменьшает вероятность успешного проведения фишинговой атаки, контроль за правилами поведения определенных приложений и система блокирования утечек конфиденциальных данных с Web-сайта. Таким образом, новая версия продукта позволяет клиентам надежнее защищать свой Web-сервер и работающие на нем приложения от утечки критичной для компании информации. Решения по безопасности также позволяет расширить спектр продуктов Citrix для организации удаленного доступа.
В «Связьинвесте» отказались от паролей в пользу двухфакторной аутентификации пользователей. Решение для усиленной аутентификации было внедрено системным интегратором «Крок» и состоит из трех компонент: иерархии PKI, аппаратных носителей ключевой информации USB-брелков eToken PRO и системы однократной аутентификации Single Sign-On. Таким образом, чтобы сотрудник «Связьинвеста» мог подключиться к корпоративной сети он должен не только знать пароль для входа, но также иметь при себе носитель ключевой информации eToken. Это уменьшает возможность нападающему подделаться под кого-нибудь другого. Система оказалась достаточно надежной, чтобы допустить к внутрикорпоратиным ресурсам мобильных пользователей, которые подключаются к сети компании через Internet.
Компания Siemens приобрела на эксклюзивных условиях решение Global Trust компании OKIOK, которое расширяет функциональные возможности продукта HiPath SIcurity DirX Access. В частности, новыми функциями являются: управление Web-доступом (Web Access Management), однократная регистрация через Web (Web Single Sign-On), работа с системами Identity Federation и защиты Web-сервисов (Web Services Security). При этом Web Access Management и Web Single Sign-On пригодится тем компаниям, которые хотят надежно контролировать доступ к своим Web-ресурсам из Internet. Архитектура Identity Federation позволяет обмениваться аутентификационной информацией между несколькими системами, которые поддерживают соответствующий формат. В то же время решения для защиты Web-сервисов пригодятся тем компаниям, у которых подобные системы развернуты. Таким образом, HiPath SIcurity DirX Access становится системой, обеспечивающей защиту корпоративных Web-приложений.
Исследователь Цезарь Керрудо (Cesar Cerrudo) разработал технику эксплуатации уязвимостей, которая может прийти на смену переполнению буфера. При этом для внедрения вредоносного кода в процесс используется не нарушение работы системы управления памятью, как это нужно при переполнении буфера, а архитектурная особенность Windows, которая называется LPC (Local/Lightweight Procedure Call). Это механизм взаимодействия процессов, который позволяет в том числе и передавать данные методом разделяемой памяти. Хотя этот механизм имеет возможность определять списки доступа, но в сервисах Windows эта возможность практически не используется. В результате, даже процессы с минимальными полномочиями могут разделить свою память с системными сервисами и вставить в него свой вредоносный код. После этого нужно только вмешаться в последовательность вычислений, чтобы передать управление на вредоносный код. В качестве примера Керрудо привел два эксплойта, которые эксплуатировали дыры механизмах COM (MS05-012) и TAPI (MS05-040). Предложенная методика исполнения вредоносного кода более универсальна и позволяет обойти известные на текущий момент механизмы защиты от переполнения буфера.
Apple выпустила исправления для MacOS X, которые латают три дыры в операционной системе. Фактически, Apple, как и Microsoft, перешла на ежемесячный режим публикации исправлений для своих продуктов, причем второй раз обе компании выпустили обновления одновременно – на этот раз 14 марта. Две из трех ошибок позволяют злоумышленнику сформировать такой сайт, посещение которого приведет к исполнению внешнего кода. Причем одна ошибка уже была частично исправлена в прошлом пакете обновлений, а теперь опубликованы дополнения к ним. Вторая – связана с использованием архивного файла для обхода ограничений на исполнение сценариев в JavaScript. Третья ошибка обнаружена в системе электронной почты, которая позволяет исполнить вредоносный код при двойном щелчке по вложению к письму. Причем Кевин Финистерре опубликовал эксплойт для этой ошибки, который генерирует «вредоносные» письма. Однако еще 10 марта компания eEye Digital Securty опубликовала сообщение о еще двух ошибках, найденных в популярных продуктах Apple iTunes и QuickTime. В них обнаружены две ошибки, одна из которых вызывает переполнение динамической памяти, а вторая – целочисленное переполнение буфера. Ошибки присутствуют как в версиях для Windows, так и для MacOS. Компания не раскрывает подробностей, поскольку пока нет исправлений от производителя.
На днях Управление «К» МВД России задержало двух злоумышленников, которые вымогали через Internet деньги у руководства калининградской компании, занимающейся программным обеспечением. Хакеры получили доступ к информационным ресурсам данной фирмы и похитили значительную часть ПО. Затем они начали требовать у калининградской компании выплат в размере 10 тыс долл. единовременно и по 1 тыс долл. ежемесячно, угрожая разместить в Interenet программы, скопированные с сервера. Злоумышленники подключались к глобальной Сети, используя сотовый радиотелефон стандарта GPRS через прокси-сервер, расположенный на территории США. Доступ в Internet обеспечивался одной из фирм-провайдеров Перми. Несмотря на эти ухищрения, вымогатели, которые оказались жителями города Серова Свердловской области, были обнаружены сотрудниками правоохранительных органов. По месту жительства подозреваемых были проведены обыски, в ходе которых изъяты компьютеры, содержащие похищенные компьютерные программы, а также вредоносное ПО. По данному факту возбуждено уголовное дело по ч. 3 ст. 183, ч. 3 ст. 163 и ч. 2 ст. 272 УК России («незаконное получение и разглашение сведений, составляющих коммерческую тайну», «вымогательство», «неправомерный доступ к компьютерной информации»). Юля Кольдичева