Результаты исследования трояна Duqu
Корпорация Symantec опубликовала подробности исследования нашумевшей вредоносной программы Duqu. Совместно с компанией CrySyS специалистам Symantec удалось обнаружить и провести анализ инсталляционного файла трояна, который до сих пор не был никем идентифицирован.
Как выяснилось, этот файл представляет собой документ приложения Microsoft Word (.doc). Инфицирование системы происходит посредством эксплуатации неизвестной ранее (и соответственно не закрытой) уязвимости в ядре Windows, допускающей выполнение вредоносного кода. В случае запуска файла на целевой компьютер устанавливаются файлы Duqu.
По данным экспертов Symantec, документ был сконфигурирован таким образом, чтобы заражение было возможно только в определенный срок, и предназначался только для конкретных предприятий. На процесс заражения было отведено восемь дней в августе текущего года. Заметим, что данный образец инсталляционного файла на данный момент является единственным в своем роде, однако не исключено, что существует еще несколько его разновидностей.
В результате инфицирования целевой системы злоумышленники получают возможность управления действиями Duqu. Как показало расследование в одной из пострадавших организаций, управление трояном осуществлялось через сетевой протокол прикладного уровня (SMB), используемого для предоставления удаленного доступа к компьютеру. Важно, что некоторые из зараженных машин не были подключены к Интернет. Однако файлы конфигурации вредоносной программы, найденные на них, были сформированы таким образом, что связь с удаленным контрольно-командным сервером (C&C) осуществлялась через некий общий C&C протокол, посредством которого «общались» все зараженные компьютеры. Таким образом, с помощью остальных компьютеров, которые в данном случае использовались в качестве прокси-серверов, злоумышленники могли получить доступ к безопасной зоне.
Угроза была замечена в шести организациях, расположенных в восьми странах – во Франции, Нидерландах, Швейцарии, Украине, Индии, Иране, Судане и Вьетнаме. Существенно, что эта информация была получена через интернет-провайдера, а следовательно, их количество может быть иным. Более того, невозможно точно идентифицировать предприятие по IP-адресу.