- [Duke's Virus Labs #8] - [Page 35] - Троянцы в Интернете (c) by Duke/SMF Поскольку группа SMF занимается не только написанием вирусов, но и изучением других аспектов компьютерной безопасности, я решил написать цикл статей, посвященных безопасности простого пользователя в кибер-мире. А начну я с такого широко распространенного явления, как трояны. Как их только не называют - троянцы, трояны, троянчики, троянские кони и даже trojan pig ;-) И наверняка каждый из нас (пользователей PC) в своей жизнь сталкивался с троянцами на своем компьютере. Что, кто-то из вас еще не сталкивался ??? Ну, у вас значит все еще впереди... ;-))) На моем компьютере троянцы срабатывали трижды: один был встроен в архив (ARC-Bomb), второй - встроен в irc-script, а третий - в Tiramisu. Иногда меня спрашивают - а что такое трояны, что они должны делать ? Изначально троянцы несли в себе деструктивные компоненты и цель навредить ближнему (или дальнему) обидчику. Позднее троянцы стали писаться, чтобы навредить всем кому смогут. А теперь троянцы широко используются для получения с чужого компьютера конфидециальной информации. 1. Первый тип троянцев - сугубо деструктивные. При первом же запуске они уничтожают часть данных (или все) и выводят злобное сообщение от автора. Часть из этих троянцев написаны на BAT-языке и/или конвертированны утилитами BAT2COM, BAT2EXEC, TURBOBAT и им подобным. Абсолютно ничего умного и оригинального в троянцах такого типа нет, ну разве что краткость кода или необычный способ деструкции. 2. Маскирующиеся троянцы. После запуска и произведения деструктивных действий они выдают сообщение о какой-либо ошибке : Нет места на диске Runtime error xxx at xxxx:xxxx Disk is write-protected Packed file is corrupt Not enough memory Wrong version of runtime library I/O error и так далее по фантазии автора. Если какая-либо программа настойчиво сообщает об этом, то пора задуматься о судьбе ваших файлов. Однако не стоит лишний раз паниковать - никто не застрахован от ошибок ;) 3. Троянизированные программы. Такой троян может скрываться абсолютно в любой программе. Этим он и страшен - подвоха нужно ждать с любой стороны. Нельзя надеяться на встроенную в программу защиту от изменений (например, в антивирусах) - она уже давно снята хакером. Троянец цепляется к программе по типу вируса и программа упаковывается. 4. Программы "со вторым дном". Это также популярные программы, но не стоит путать их с троянизированными программами. Потому что в эти программы троянец встраивается самим автором. Так было с популярной почтовой программой Promail, которая под шумок посылала пароли на интернет своему автору. 5. Троянизаторы программ. Сама программа ничего не уничтожает, а лишь дописывает деструктивный код к другой программе. Например, Trojan.AntiMD пишется в MBR, Trojan.Antilame (ANTICOMM) пишется в COMMAND.COM, Trojan.WinSex (смотрите его в DVL #7) пишутся в WIN.COM. Так и получаем 3-й тип троянцев. В дальнейшем троянский код получает управление при загрузке системы, проверяет текущую дату и при определенном ее значении уничтожает данные. 6. "Мыльные" трояны. Эта тема достойна отдельной статьи (что в скором времени и случится ;)) ! Они появились совсем недавно и своим появлением обязаны именно Интернету. Точнее говоря, желанию массовых кругов юзеров побывать в этом самом интернете за чужой счет. Эти троянцы воруют логины/ пароли/телефоны провайдеров, номера/пароли асек, различные конфигурационные файлы, IP адреса, имена машин, открывают порты для backdoor, и многое другое. Такие троянцы детектируются программой AVP как Trojan.PSW.* . А теперь несколько советов по защите от мыльных троянов. - Наибольшей популярностью в нашей стране пользуются трояны Stealth.a, Stealth.d и огромное семейство Naebi Coceda (Spion.a, Spion.b, Zux и Coced.*). Если вы нашли сайт с кучей программ, которые являются мечтой каждого хакера (например, коллекцию Backdoor'ов, WinNuke вешающий WinNT, новый супер-бакдор, ICQ 2000, или еще чего в этом духе), то можете быть уверены, что все троянизировано. - Если вы качаете с подобного сайта какую-нибудь программу, не поленитесь скачать что-нибудь еще. Очень часто у всех исполнимых файлов на сайте одна и таже длина (и содержимое) - тогда это троян в чистом виде (в прямом смысле!). - Если вам по асе прислали программу, то торопиться с запуском не стоит, т.к. это может быть все что угодно. Особенно, если прислал незнакомец(ка). - При получении по асе фотографии от девушки, не торопитесь кликать на ней мышой ! Лучше воспользуйтесь для просмотра специальной программой (Microsoft Photo Editor, Sea, ACDSEA, PhotoShop, CorelDraw и так далее). В 80% случаев это окажется не фотография, а исполнимый файл. Делается это просто - файл trojan.exe переименовывается в sexylena.jpg<тут 240 пробелов>.exe . - Обращайте внимание на дизайн сайта. Очень часто низкое качество (только текстовое оформление) не лучшим образом характеризуют содержимое. - Есть список программ, которых не существует, но о которых мечтают идиоты. Программы из этого списка запускать нельзя ни в коем случае : универсальный кракер интернета универсальный АОН эмулятор 3Dfx нюкер для WinNT Это великолепные ловушки для ламеров - поверьте мне на слово, они лезут на них как мухи на мед... - Скачивайте программы с официальных сайтов, а не с "левых" сайтов.