Методы обнаружения вирусов

17 октября 2016 года

Под управлением Linux ишачит тьма многочисленных бытовых устройств: телевизионных приставок, сетевых хранилищ, роутеров, камер видеонаблюдения, многие из коих употребляются с опциями по умолчанию, ровно изготавливает них просто доступными для взлома. шатия-братия «Доктор Веб» собрала статистику по более зачастую встречаемым сегодняшнее Linux-угрозам, в книжка числе представляющим угроза для веба вещей. Это изучение показывает, ровно почаще итого киберпреступники ставят на скомпрометированные гаджеты троянцев для проведения DDoS-атак.

На данный минута главный проблемой киберпреступников, распространяющих троянцев для веба вещей, появляется тварь ботнетов для воплощения DDoS-атак, но кое-какие троянцы используются для применения инфицированного устройства в качестве прокси-сервера. С середины сентября 2016 годы знатоки «Доктор Веб» закрепили 11 636 атак на всевозможные Linux-устройства, из них 9 582 производилось по протоколу SSH таково как 2054 — по протоколу Telnet. более зачастую преступники загружали на взломанные устройства 15 многочисленных разновидностей вредных программ, большая часть из коих можно отнести к семействам Linux.DownLoader, Linux.DDoS таково как Linux.BackDoor.Fgt. Пропорциональное соотношение этих троянцев показано на диаграмме ниже.

graph #drweb

Наиболее всераспространенной вредной программой соответственно этой статистике оказался троянец Linux.Downloader.37, предназначенный для проведения DDoS-атак. посреди Linux-угроз видятся тоже представители семейств Linux.Mrblack, Linux.BackDoor.Gates, Linux.Mirai, Linux.Nyadrop, Perl.Flood таково как Perl.DDoS – с них поддержкой преступники тоже имеют кончено шансы скорпулезно атаки на несогласие в обслуживании. более итого на атакованных Linux-устройствах было найдено многочисленных трансформаций Linux.BackDoor.Fgt. есть версии этого троянца для архитектур MIPS, SPARC, m68k, SuperH, PowerPC таково как других. Linux.BackDoor.Fgt тоже специализирован для организации DDoS-атак.

Все эти вредные программы киберпреступники загружают на устройства, подобрав к ним логин таково как пароль таково как подключившись по протоколам Telnet либо SSH. Так, по Telnet преступники почаще итого пробуют сочетаться с атакуемым узлом с применением логина ‘root’, а уж по SSH — ‘admin’:

graph #drweb

graph #drweb

В таблице дальше показаны кое-какие нормальные сочетания логинов таково как паролей, применяемых злодеями при взломе многочисленных механизмов под управлением Linux. Эти сочетания киберпреступники использовали при проведении настоящих атак.

SSH
ЛогинПарольУстройство/приложение (предположительно)
InformixInformixСемейство систем управления реляционными базами заданных (СУБД) Informix, выпускаемых корпорацией IBM
PiRaspberryRaspberry Pi
RootNagiosxiNagios Server and Network Monitoring Software
nagiosNagiosПО Nagios
cactiuserCactiПО Cacti
rootSynopassПО Synology
adminArticonProxySG - Secure интернет Gateway от Blue Coat Systems
Telnet
Rootxc3511Камеры видеонаблюдения
RootVizxvКамеры видеонаблюдения изготовления Dahua
RootAnkoКамеры видеонаблюдения изготовления Anko
Root5upРоутеры изготовления TP-Link
RootXA1bac0MXКамеры видеонаблюдения изготовления CNB

Количество необычных IP-адресов, с коих преступники штурмуют отслеживаемые корпорацией «Доктор Веб» Linux-устройства, в посредственном составляет 100:

graph #drweb

Число необычных вредных файлов, загружаемых киберпреступниками на взломанные устройства, тоже изменяется со периодом – от нескольких единиц перед началом нескольких десятков:

graph #drweb

Весьма любопытно смотрится статистика загрузок на уязвимые устройства троянца Linux.Mirai: позднее такого будто начальные коды этой вредной программы возникли в общественном доступе, она безотлагательно же предстала воспользоваться известностью у злоумышленников. Об конкретно в этом наглядно свидетельствует возрастающее количество необычных IP-адресов, с коих загружается данный троянец:

graph #drweb

В октябре для инсталляции Linux.Mirai начал быть использован троянец семейства Linux.Luabot. тоже во второстепенный половине сентября аналитики «Доктор Веб» фиксировали атаки с применением троянца Linux.Nyadrop.1, об обнаружении коего заявили создатели блога MalwareMustDie. Исходя из применяемых при проведении атак сочетаний логина таково как пароля можно содеять вывод, ровно одной из намерений злоумышленников были роутеры изготовления фирмы TP-Link. Троянец Linux.Nyadrop.1. имеет величина итого чуть 621 б таково как специализирован для инсталляции на скомпрометированное прибор иных троянцев.

Ниже представлено географическое распределение IP-адресов, с коих на уязвимые Linux-устройства загружалось вредное ПО:

map #drweb

Специалисты фирмы «Доктор Веб» продолжают наблюдать за распространением вредных программ для ОС Linux таково как будут вовремя известить юзеров об жизненных тенденциях в этой сфере.

НОВОЕ НА САЙТЕ

17 апреля 2024 года

В 2023 году самыми всераспространенными Android-угрозами стали троянские программы, демонстрирующие рекламу. Шпионские троянские приложения по уподоблению с прошлым годом понизили свою энергичность таково словно стали вторыми по числу детектирований на защищаемых антивирусом Dr.Web устройствах. невзирая на то, словн... Вирусные новости

11 апреля 2024 года

Компания «Доктор Веб» 4 апреля сообщила о выпуске обновления для продуктов линейки Dr.Web Enterprise Security Suite, сертифицированных ФСТЭК России.

Обновление ориентировано н... Антивирус Dr.Web

4 апреля 2024 года

Компания «Доктор Веб» информирует о выпуске обновления Dr.Web Desktop Security Suite (для Windows), Dr.Web Server Security Suite (для Windows), Dr.Web Mail Security Suite (для MS Exchange) так как Агента Dr.Web для Windows в составе сертифицированного ФСТЭК нашей родины Dr.Web Enterprise Security Suite (сертификат соответствия №3509). В рамках ... Антивирус Dr.Web

1 апреля 2024 года

Согласно этим статистики детектирований Dr.Web для мобильных механизмов Android, в феврале 2024 лета несравнимо возросла энергичность маркетинговых троянских программ из семейства Android.HiddenAdsВирусные новости

1 апреля 2024 года

Анализ статистики детектирований антивируса Dr.Web в феврале 2024 лета отобразил рост общего числа найденных опасностей на 1,26% по уподоблению с январем. При данном количество удивительных опасностей снизилось на 0,78%. фаворитные позиции по численности детектирований снова заняли всевозможные маркетинговые... Вирусные новости