Эксперты пришли к выводу, что Petya – это не шифровальщик, а вайпер - 30 Июня 2017 - DigiPortalNews.com
Пятница, 20.10.2017, 06:17




ГЛАВНЫЕ НОВОСТИ

ДРАЙВЕРЫ

РУБРИКИ
Накопители [683]
Платформа [1121]
Фото и Видео [174]
Мобильные устройства [2770]
Гаджеты [49]
Разное [472]
Видеокарты [855]
Процессоры [663]
Безопасность [34]
Охлаждение [225]
Наука и техника [193]
Технологии [100]
Интересное [187]
Память [247]
Акустика [139]
Звук [118]
Принтеры и факсы [41]
Корпуса и БП [307]
Софт [124]
Навигация [43]
Новости компаний [137]
Мониторы [427]
Аналитика [43]
Авто [10]
Обзоры [19]
Сети и Интернет [10]
НОУТБУКИ

Эксперты пришли к выводу, что Petya – это не шифровальщик, а вайпер


Добавлено: 30.06.2017 в 11:04

183

вирусы, безопасность, Petya


27 июня 2017 года, спустя чуть больше месяца после атак WannaCry, мир столкнулся с новой вымогательской эпидемией, причиной который стала новая версия шифровальщика Petya, известного специалистам еще с 2016 года.

Можно заметить, что ИБ-специалисты и СМИ часто называют малварь не Petya, а NotPetya, SortaPetya, Petna, Nyetya, ExPetr и так далее. Дело в том, что изучив угрозу более детально, специалисты пришли к выводу, что в новом шифровальщике осталось не так уж много от оригинального Petya. Новый вредонос определенно был построен на основе исходных кодов того самого «Пети», однако новая версия малвари настолько отличается от оригинала, что многие сочли логичным присвоить ей новое название.

С нашим подробным обзором Petya и сложившейся вокруг него ситуации можно ознакомиться здесь. Напомню, что ранее сообщалось, что малварь шифрует не только файлы пользователя, но и MFT (Master File Table), перезаписывает MBR (Master Boot Record) и имеет кастомный загрузчик, который отображает вымогательское послание, вместо загрузки операционной системы.

Операторы малвари требуют от своих жертв выкуп в размере 300 долларов в биткоин эквиваленте. Так, после оплаты следовало отправить письмо на адрес wowsmith123456@posteo.net, чтобы получить инструкции по расшифровке данных. Однако уже вечером 27 июня платить выкуп стало попросту бесполезно, так как адрес, по которому нужно связываться с операторами малвари, был заблокирован администрацией Posteo.

Стоит сказать, что с самого начала атак некоторые исследователи предполагали, что Petya далеко не так прост, как кажется. В частности многим казалось странным, что операторы шифровальщика предусмотрели всего один биткоин-кошелк для перечисления выкупов, да еще и жестко прописали его в код вредоноса. Не менее странным выглядело и создание единственного почтового адреса на Posteo, потому как его оперативную блокировку можно без труда предвидеть. Словом, новая версия Petya, взявшая на вооружение эксплоиты АНБ ETERNALBLUE и ETERNALROMANCE, мало походит на классическую «машину для генерации денег», каковой обычно и являются вымогатели.

«Несмотря на значительное количество одинакового кода, оригинальный Petya был криминальным предприятием для заработка денег. Эта [новая версия] определенно создана не с целью заработать денег. Она создана, чтобы быстро распространяться и причинять ущерб, и действует под правдоподобным прикрытием, как вымогатель», — пишет известный ИБ-специалист The Grugq.

Теперь теории экспертов начинают подтверждаться. Специалисты «Лаборатории Касперского» и исследователь Comae Technologies Мэтью Сюиш (Matt Suiche) пришли к выводу, что Petya вообще некорректно называть шифровальщиком. Дело в том, что вредонос, по сути, создан для уничтожения информации, — восстановить пострадавшие данные мало реально, и это не ошибка, а замысел авторов малвари. Поэтому Petya скорее следует называть вайпером (wiper).

Исследователи «Лаборатории Касперского» объясняют, что каждой зараженной машине Petya присваивает собственный ID, однако данный ID не передается на управляющий сервер (Petya вообще не имеет таковых) и не содержит в себе никакой ценной информации, которая позже помогла бы злоумышленникам «опознать» жертву и предоставить ей ключ для расшифровки файлов.

 

 

Как новая версия Petya генерирует ID, показано на иллюстрациях ниже. Малварь использует для этого функцию CryptGenRandom, то есть генерирует случайную последовательность ничего не значащих символов. Такой ID не несет в себе ровным счетом никакой информации, создается лишь для отвода глаз и точно не поможет расшифровать файлы. Таким образом, платить выкуп бесполезно не только из-за того, что Posteo заблокировал почтовый ящик преступников.

 

 

В своем отчете Мэтью Сюиш сравнивает Petya с другим известным вайпером, Shamoon. Исследователь сообщает, что зашифрованные Petya диски практически невозможно восстановить. Сравнив Petya образца 2016 года с новой версией, эксперт не мог не заметить существенную разницу: новая версия намеренно уничтожает первые 25 секторов на диске. Первый сектор диска шифруется с помощью XORс 0x07, после чего сохраняется в другом секторе и заменяется кастомным загрузчиком. Но все 24 следующие за ним сектора перезаписываются намеренно и нигде не сохраняются.

 

 

Оригинальный Petya тоже производил похожие операции, однако он действительно мог обратить все сделанные изменения, тогда как новый Petya повреждает данные умышленно и гораздо серьезнее.

 

© Xakep


ОСТАВИТЬ СВОЙ КОММЕНТАРИЙ
Всего комментариев: 0
avatar
ГЛАВНОЕ ЗА НЕДЕЛЮ

ОСТАЛЬНЫЕ НОВОСТИ >>>

[ Все новости ] Архив новостей

НАУКА И ТЕХНОЛОГИИ

КОМПЬЮТЕРНАЯ СБОРКА

Компьютер месяца — октябрь 2017 года

Кто знает, если бы не AMD со своими процессорами Ryzen, то, возможно, сейчас мы опять обсуждали бы очередные четырехъядерники Intel. Однако, господа присяжные заседатели, лед тронулся: впервые для массовой платформы крупнейший чипмейкер выпустил шестиядерные модели Core i5-8400 и Core i5-8600K (без поддержки технологии Hyper-Threading), а также Core i7-8700 и Core i7-8700K (с поддержкой Hyper-Threading). Читать дальше...


Компьютер месяца — сентябрь 2017 года

Противостояние AMD и Intel на рынке настольных центральных процессоров завораживает сильнее, чем последний сезон «Игры престолов». Наконец-то во всех сегментах наблюдается здоровая конкуренция, а потому перед покупкой комплектующих придется хорошенько поломать голову, на чью же сторону в итоге перейти. Уверены, сделать правильный выбор поможет наша ежемесячная рубрика Читать дальше...


Компьютер месяца — июль 2017 года

Дефицит графических ускорителей наблюдается не только в России. Заказать видеокарту уровня GeForce GTX 1060 и выше проблематично даже в США и Европе. Некоторые популярные онлайн-магазины принимают заказы, но со всей ответственностью сообщают о том, что точная дата поступления товара в продажу неизвестна. Я тоже не знаю, сколько еще продлится это безумие, поэтому могу предложить только одно: ждать. Читать дальше...


Компьютер месяца — июнь 2017 года

В команде Intel замена — вместо платформы LGA2011-v3 на поле выходит молодой, но амбициозный игрок под названием LGA2066. Конечно, процессоры Haswell-E и Broadwell-E, а также материнские платы на чипсете X99 Express еще какое-то время будут продаваться, однако при наличии более современных и доступных решений нет смысла смотреть в сторону неактуальной платформы. Читать дальше...


Компьютер месяца — май 2017 года

Детальное изучение Radeon RX 580 показало, что инженерам AMD удалось улучшить частотные характеристики графического процессора Polaris 20 в сравнении с Polaris 10, который использовался в видеокарте Radeon RX 480. Новинка опережает своего предшественника на 5-10% и обладает еще более высоким разгонным потенциалом. Читать дальше...

АВТОРИЗАЦИЯ
КАЛЕНДАРЬ НОВОСТЕЙ
«  Июнь 2017  »
ПнВтСрЧтПтСбВс
   1234
567891011
12131415161718
19202122232425
2627282930

ПОДПИСКА НА НОВОСТИ
Новости цифровых технологий, науки и техники
Подписаться письмом
СМАРТФОНЫ И ПЛАНШЕТЫ

НАШ ОПРОС
Как часто Вы посещаете наш сайт?

Всего ответов: 3