Троян Duqu

09.03.12 22:17 | Goblin | 324 комментария »

Уголовщина

C мест сообщают:
Часть трояна Duqu написана на неизвестном языке программирования, созданного специально для разработки этого вируса, утверждают в «Лаборатории Касперского». По мнению экспертов, это указывает на многомиллионные инвестиции в разработку Duqu и на государственный заказ по его созданию.

Важный фрагмент кода известного трояна Duqu написан на неизвестном до сих пор языке программирования, рассказал CNews главный антивирусный эксперт «Лаборатории Касперского» Александр Гостев.

Фрагмент кода, написанный на неизвестном языке программирования, получил в «Лаборатории Касперского» название «Фреймворк Duqu». Он предназначен для обмена информацией между модулем, внедряемым в операционную систему заражаемого ПК и командными серверами Duqu.

По словам эксперта, при изучении Duqu аналитиками «Лаборатории Касперского» было проверено около трех десятков языков программирования, «включая Brainfuck и Haskell». «Мы пытаемся распознать его с ноября 2011 г. Мы спросили самых серьезных специалистов-реверсеров в Microsoft, но не нашли языка, который бы создавал подобный код», — говорит Александр Гостев.
Знаменитый троян написан на неизвестном языке

Если даже Brainfuck не помог — страшно.

Вступай в нашу группу ВКонтакте

Комментарии
Goblin рекомендует заказать лендинг в megagroup.ru


cтраницы: 1 | 2 | 3 | 4 всего: 324, Goblin: 1

browny
отправлено 11.03.12 11:32 # 301


Кому: Tumbu, #298

> Зря ты так.

Ты точно прочитал, в ответ на что была моя реплика?

> Такой аргумент может приводить только сторонний человек, никогда не сталкивавшийся с изнанкой этого бизнеса.

Специально для тебя перевожу с русского на русский: Обсуждается технический вопрос, а именно, есть или нет польза от знания, при помощи каких средств получен двоичный код конкретной программы.
Проясни, зачем лазить в технические вопросы через изнанку бизнеса?

Кому: Tumbu, #299

> Ты не можешь поверить что кто-то зарабатывает этим на свой хлеб с чёрной икрой?

Полное впечатление, что ты сам с собой ведёшь беседу, цитируя случайно выбранные сообщения.


PolipoZ
отправлено 11.03.12 12:26 # 302


Кому: Tumbu, #298

> Я постоянно вижу, как "фирмы с мировым именем" заказывают работу у небольших компаний и даже художников-одиночек.

Касперы заказывают разработку вирусов на стороне, у небольших компаний и отдельных вирмейкеров, сами их потом ловят, а затем пишут такие вот отчеты!


Ignatovich
отправлено 11.03.12 12:43 # 303


Кому: browny, #301

> а именно, есть или нет польза от знания, при помощи каких средств получен двоичный код конкретной программы.

Всегда есть надежда, что при линковке вируса аффторы не отключили опцию Debug!


browny
отправлено 11.03.12 12:57 # 304


Кому: vkni, #290

> Они, наверно, молодцы, но статья как-то странно написано.

Кто "они" - контора Касперского или журналисты?

> Для начала, они не выписали подробно те варианты, что уже проверили.

Опять же, кто "они"? Если статью писали журналисты, то почему они должны выкладывать технический отчёт в популярном журнале?

Кому: Ignatovich, #303

> Всегда есть надежда, что при линковке вируса аффторы не отключили опцию Debug!

Или приложили архив с исходниками, на худой конец!


Ignatovich
отправлено 11.03.12 13:13 # 305


Кому: browny, #304

> Или приложили архив с исходниками, на худой конец!

Судя по "Важный фрагмент кода известного трояна Duqu написан на неизвестном до сих пор языке программирования" так и было!!!


vkni
отправлено 11.03.12 13:17 # 306


Кому: browny, #304

> Кто "они" - контора Касперского или журналисты?

Контора Касперского. Если что-то серьёзно ищешь, обязательно нужно записывать, где уже искал, чтобы не ходить по кругу.


Joe Blade
отправлено 11.03.12 13:24 # 307


Кому: PolipoZ, #302

> > Касперы заказывают разработку вирусов на стороне, у небольших компаний и отдельных вирмейкеров, сами их потом ловят, а затем пишут такие вот отчеты!

Откуда инфа?


browny
отправлено 11.03.12 14:18 # 308


Кому: vkni, #306

> Контора Касперского

Что молодцы - это "контора", прояснилось. Тогда ещё раз: писали заметку, а не технический отчёт в сеть выложили. Я что-то пропустил, или где-то написано, что в конторе "все ходы" не записаны?

Кому: Joe Blade, #307

> Откуда инфа?

Ну, это же все знают. ©


vkni
отправлено 11.03.12 15:25 # 309


Кому: browny, #308

> Что молодцы - это "контора", прояснилось. Тогда ещё раз: писали заметку, а не технический отчёт в сеть выложили.

В заметке изложена просьба помочь найти. При этом сказано:

> Мы хотели бы обратиться к сообществу разработчиков и попросить любого, кто знает средства разработки, языки или компиляторы, генерирующие подобный Фреймворку код, связаться с нами или оставить комментарий к посту.

Кроме того, написано:

> Загадочный язык программирования — определенно НЕ C++, Objective C, Java, Python, Ada, Lua и не многие другие языки, которые мы проверили.

Поскольку полный список "языков, которые мы проверили" в заметке отсутствует, "сообществу разработчиков" предлагается выступать в виде "поди туда, не знаю куда".

Нормальный систематический поиск чего-либо начинается со слов мы проверили [полный список проверенного], чтобы уважаемым людям не пришлось тратить своё время на предложение заведомо неправильных вариантов.

Претензии мои не к тому, что внутрях ЛК нет такого списка, это я не знаю, есть он или его нет. А к тому, что посторонних людей попросили помочь найти, а списка уже отброшенных вариантов не выдали.


Tumbu
отправлено 11.03.12 16:36 # 310


Кому: ПолипоЗ, #302

> Касперы заказывают разработку вирусов на стороне

Нет, я так не считаю. Писал про другое: я знаю, что многие крупные компании заказывают работу на стороне и выпускают потом под своей маркой.
Поэтому аргумент "они - крупная известная компания, а ты кто такой?!" считаю тут некорректным. Про что и написал.


Amorph
отправлено 11.03.12 16:37 # 311


Вирусы на Java, Python и Lua? Что курил аффтар?


Plohish
отправлено 11.03.12 18:56 # 312


Кому: Amorph, #311

Код, генерируемый
gcc для *.с
icc
watcom c
pelle's c
даже тогда, когда оные остаются в рамках стандартов C/C++

А уж про все доступные библиотеки и возможности сопряжения (при линковке)
с другими языками и упоминать-то как-то негоже.

Утешает только одно - чем больше идиотов, тем выше наши сверхдоходы!

Но такая тоска иногда приключается, когда за нынешними буратинами наблюдаешь, это да!

Ну и клепали бы дальше свои веб-мордочки да дельфи-формочки.
Чего лезть ко взрослым пацанам?


Tumbu
отправлено 11.03.12 19:16 # 313


Кому: browny, #301

> Специально для тебя перевожу с русского на русский

Специально для тебя привожу твою же цитату, раз у тебя буфер переполняется после 1 сообщения и ты не помнишь о чём писал до этого:
> Вот интересно, люди у Касперского занимаются этим в промышленных масштабах,
> но тут приходит эксперт с мировым именем и рассказвает, какие все тупые.

Тут нет обсуждения тех.деталей. Есть переход на личности и попытка противопоставить кого-то, кто занимается чем-то в промышленных масштабах и намёк на некомпетентность камрада ae485. Далее можешь перечитывать моё предыдущее сообщение.


Кому: browny, #301

> Полное впечатление, что ты сам с собой ведёшь беседу, цитируя случайно выбранные сообщения.

Сообщаю тебе великую тайну: то, что в сообщении твоего оппонента находится после треугольной скобочки и выделено жёлтым цветом, оказывается, тоже надо читать! А желательно пройти по цепочке цитируемых сообщений и перечитать их. Тогда голоса в твоей голове не будут в разнобой открывать тебе великие тайны о том кто и что хотел тебе сказать и кто с кем ведёт беседу.


Digger
отправлено 11.03.12 19:43 # 314


Кому: mnovikov2000, #185

> Вроде как лисп интерпретатор? или техника уже далеко ушла??

Есть и компиляторы.


browny
отправлено 11.03.12 21:41 # 315


Кому: vkni, #309

> В заметке изложена просьба помочь найти.

Про заметку - это обычно про подвешенную к новости. В ней просьбы нет, и список был бы инородным телом. Просьба есть в другой заметке, написанной сотрудником ЛК.

> Претензии мои не к тому, что внутрях ЛК нет такого списка, это я не знаю, есть он или его нет. А к тому, что посторонних людей попросили помочь найти, а списка уже отброшенных вариантов не выдали.

Понятно. Вариант разумный, правда, пришлось бы ещё поддерживать список в актуальном состоянии.
Есть ещё вариант запросить список в комментариях, но до сих пор никому это не пришло в голову.

Как я понял текст, это не было предложение заняться углублёнными поисками, а всего лишь просьба опознать - вдруг подобный код кому-то уже встречался (аналог фотографии на стенде "Их разыскивает милиция").
Если бы они хотели, чтобы люди напрягались всерьёз, то, наверное, подвесили бы "морковку" - как это Гугл делает, например.


vkni
отправлено 11.03.12 22:03 # 316


Кому: browny, #315

> Про заметку - это обычно про подвешенную к новости.

Мы с тобой на протяжении последних комментов беседуем про заметку ЛК, а не журналиста. И в предпоследнем комменте я это ещё раз уточнил.

> Понятно. Вариант разумный, правда, пришлось бы ещё поддерживать список в актуальном состоянии.

Разумеется, если подходить серьёзно, нужно иметь страничку, посвящённую этой части Duqu, и обновлять таблицу неправильных вариантов. Однако, из текста той записи и можно заключить, что люди подходят серьёзно, а не как "Их разыскивает милиция". А сводной таблицы нет. Противоречие?

Вот я это противоречие и подчеркнул в одном из комментов.


browny
отправлено 11.03.12 22:45 # 317


Кому: vkni, #316

> Мы с тобой на протяжении последних комментов беседуем про заметку ЛК, а не журналиста. И в предпоследнем комменте я это ещё раз уточнил.

Я "в предпоследнем" по цитате опознал.
Вот и беседуем - ты про одно, а я про другое. Не надо расчитывать на чтение мыслей, надо явно указать.

> Однако, из текста той записи и можно заключить, что люди подходят серьёзно, а не как "Их разыскивает милиция".

Они - серьёзно, а общественность - как может и умеет. Про то, что милиция не всерьёз работала - Главному расскажи при случае!


browny
отправлено 11.03.12 22:48 # 318


Кому: Tumbu, #313

> Есть переход на личности и попытка противопоставить кого-то, кто занимается чем-то в промышленных масштабах

Не стесняйся, режь правду-матку: это про сотрудников компании, занимающейся защитой от вредоносного ПО. Судя по Доктору Вебу, через их руки проходят тысячи зверьков в день.

> и намёк на некомпетентность камрада

Это намёк на то, что учить сотрудников антивирусных компаний - примерно как учить Билгея делать деньги.

> А желательно пройти по цепочке цитируемых сообщений и перечитать их.

Как же ты, такой знающий, сам даже одной итерации не сделал, до #276 не добрался? Попробуешь ещё раз - увидишь, кого и как цитировали. Потом, если не затруднит, раскрой великую тайну: как правильно анализировать имеющийся двоичный код.
Желательно, чтобы при этом сотрудникам ЛК стало стыдно искать инструмент разработки трояна.


PolipoZ
отправлено 11.03.12 23:33 # 319


Кому: browny, #318

> тысячи зверьков

> как правильно анализировать имеющийся двоичный код

Я тебя раскусил! Ты тоже сотрудник Лаборатории!


Amorph
отправлено 11.03.12 23:51 # 320


Кому: Plohish, #312

> дельфи-формочки

[подтаскивет поближе таз]

Сие поделие надо уничтожить.


Донецкий
отправлено 12.03.12 17:55 # 321


Кому: prisonous scribbler, #50

> Я вот принял стакан и сразу понял, что написано не в двоичном, а троичном коде. Вот.

При этом и исходники и компилятор неоднократно обработаны торсиоными ролями.

> Вы меня уважаете?

Ясен пень!


Kommienezuspadt
отправлено 13.03.12 11:54 # 322


Кому: Merlin, #66

Камрад, я тебе там письмо заслал, на секретный ящик. Чтобы не затерялось.


Merlin
отправлено 14.03.12 15:04 # 323


Кому: Kommienezuspadt, #322

> Камрад, я тебе там письмо заслал, на секретный ящик. Чтобы не затерялось.

Ничего не было.


Kommienezuspadt
отправлено 14.03.12 19:04 # 324


Кому: Merlin, #323

> Ничего не было.

Странно, у меня в отправленных значится. Повторно заслал. С темой про заметку в "За бугром".



cтраницы: 1 | 2 | 3 | 4 всего: 324



Goblin EnterTorMent © | заслать письмо | цурюк