![]() | ||||||||||||||||||||||||||||||
![]() |
![]() |
|
|
|||||||||||||||||||||||||||
![]() |
|
"Неизвестный язык программирования" самого знаменитого трояна современности установленИсточник: cnews
"Лаборатория Касперского" объявила, что сумела идентифицировать "неизвестный язык программирования", на котором написан фрагмент кода известного трояна Duqu, использованный при атаках на промышленные и правительственные объекты Ирана. Напомним, что о затруднениях в опознании языка программирования эксперты "Касперского" заявили 7 марта 2012 г. Трудность в идентификации касалась кода так называемого "Фреймворка Duqu", ответственного за взаимодействие инфицированного компьютера-жертвы с командным сервером. Согласно сообщению компании, исследования "Фреймворка Duqu" в "Лаборатории Касперского" длились с ноября 2011 г. За это время эксперты привлекли к работе специалистов-реверсеров из Microsoft и проверили около трех десятков языков программирования, "включая экзотические Brainfuck и Haskell", однако, не нашли языка, который бы создавал код, подобный "Фреймворку Duqu". После нескольких месяцев исследований эксперты "Лаборатории Касперского" обратились за помощью к сообществу программистов. Самыми популярными гипотезами, выдвинутыми корреспондентами "Лаборатории Касперского" были различные диалекты LISP, Forth, Erlang, Google Go, Delphi, OO C и старые компиляторы C++ и других языков. Обработав полученные ответы, в "Лаборатории Касперского" сделали вывод, что "Фреймворк Duqu", с высокой долей вероятности, написан на C. Однако, при разработке авторы использовали собственное объектно-ориентированное расширение, что позволяет считать использованный язык редким диалектом C. В качестве компилятора, скорее всего, был использован MSVC 2008. ![]() Троян Duqu используется для точечных атак на промышленные объекты Ирана Отмечая нетрадиционность подхода авторов Duqu, вирусный эксперт "Лаборатории Касперского" Игорь Суменков замечает, что использовать диалект C вместо C++ авторов Duqu могли побудить "недоверие к компиляторам С++, характерное для разработчиков с многолетним опытом, которые начинали с ассемблера", а также широкая переносимость. "Эти два фактора указывают на то, что код был написан командой опытных разработчиков "старой школы", которые хотели создать легко модифицируемую и портируемую платформу для атак", - говорит эксперт. Главный антивирусный эксперт "Лаборатории Касперского" Александр Гостев замечает, что авторами Duqu были "не просто "олдскульные" программисты, а еще и люди у которых масса "свободного" времени". По его мнению, у разработчиков на написание кода и его отладку ушло много времени, хотя такую работу можно было сделать быстрее и проще. "У них не было задачи сделать работу быстро. Мы шутили, что, может быть, они вообще в тюрьме сидят", - говорит Гостев. Понимание природы кода Duqu поможет "создать для него эвристику", поясняет эксперт. Кроме того, не исключено, что теперь удастся найти легальные программы, при создании которых использованы те же методы, и таким образом, выйти на команду разработчиков. Стоит заметить, что происхождение троянов Duqu и близкородственного ему Stuxnet, атакующего ядерные объекты Ирана, до сих пор остается загадкой. Напомним, что о трояне Duqu стало известно 1 сентября 2011 г. По предположению экспертов, этот троян был создан для точечных атак на компьютеры промышленных объектов, а также правительственных и коммерческих структур Ирана. Duqu был создан на единой программной платформе с другим знаменитым компьютерным червем Stuxnet, который в 2011 г. поразил иранские атомные электростанции, а также проник в сети целого ряда других предприятий по всему миру. По мнению экспертов "Лаборатории Касперского", над обоими троянами работала одна и та же группа авторов. В отличие от Stuxnet, Duqu предназначен не столько для непосредственных вредоносных действий в зараженной системе, сколько для организации канала доставки и установки в систему дополнительных троянских модулей. Поскольку Duqu применяется для точечных атак, число пораженных им компьютеров сравнительно невелико. В "Лаборатории Касперского" оценивают число известных инцидентов, связанных с Duqu, "примерно как 25", причем общее их общее количество вряд ли превышает 100. В каждом из инцидентов могло участвовать несколько десятков компьютеров. "Нет никаких сомнений, что Stuxnet и Duqu были написаны в интересах какого-то правительства, но какого именно, доказательств нет", - заявлял ранее Александр Гостев. Напомним, что 4 марта 2012 г. бывший глава Агентства национальной безопасности США Майкл Хэйден (Michael Hayden) в интервью телеканалу CBS заметил, что Stuxnet "был хорошей идеей". При этом генерал не рассказал, какое государство стоит за созданием этого трояна, преемником которого стал Duqu. Ссылки по теме
|
|