Время 19:41  Дата 17.09.2012

Анализ сервера управления атаками W32.Flamer


Symantec совместно с CERT-Bund и "Лабораторией Касперского" провела детальный криминалистический анализ сервера управления атаками W32.Flamer, выявленными этой весной.


W32.Flamer – это комплексное средство кибер-шпионажа, ориентированное, в первую очередь, на страны Ближнего Востока. В рамках проводимого исследования C&C-сервер был запущен 18 мая 2012 года, и примерно через 5 часов после его запуска было зарегистрировано первое взаимодействие с клиентом -- компьютером, инфицированном вирусом Flamer. За последующие несколько недель данный исследуемый C&C-сервер получил контроль как минимум над несколькими сотнями аналогичных клиентов.

Исследование показало, что управление клиентами осуществляется с помощью веб-приложения Newsforyou (дословно с англ. – новости для вас). Оно обеспечивает взаимодействие клиентов с C&C-сервером и предоставляет злоумышленнику простую панель управления для загрузки дополнительного программного кода на клиента и скачивания с него похищенной информации. Не похоже, чтобы оно было создано исключительно для Flamer – в нём содержится функционал взаимодействия по различным протоколам с клиентами, заражёнными множеством других вредоносных программ. В таблице ниже отражена взаимосвязь между идентификаторами различных вредоносных программ и множеством поддерживаемых протоколов

http://www.cybersecurity.ru/news/160030.html


Адрес новости: http://siteua.org/n/423391