Backdoor.Korplug прикрывается легитимным Windows-приложениемКорпорация Symantec сообщила об обнаружении нескольких целевых атак, использующих вредоносную программу Backdoor.Korplug, появившуюся в марте 2012 г. Атака осуществляется путём отправки жертве электронного сообщения со специальным вредоносным вложением. Это давно известный сценарий, но Backdoor.Korplug использует интересную технику самозапуска, прикрываясь доверенным приложением, отметили в Symantec.
Чаще всего по данному сценарию вредоносное ПО доставляется жертве в виде ZIP-архива с паролем или в виде документа Microsoft Office в расчёте на уязвимость Microsoft Windows Common Controls ActiveX Control Remote Code Execution Vulnerability (CVE-2012-0158). Также известны случаи, когда злоумышленники использовали украденные из компаний легитимные сертификаты для придания большего доверия двоичному файлу. Korplug не использует украденные сертификаты, вместо этого он прикрывается подписанной легитимной программой, осуществляя самозапуск в рамках привилегированного процесса, пояснили в компании.
В случае типовой атаки вредоносный документ вкладывается в письмо и отправляется жертве. После открытия документа запускается эксплойт для уязвимости MSCOMCTL.OCX RCE, и в случае успеха на компьютер будет записана и запущена на исполнение основная часть вредоносной программы.
Чтобы обмануть пользователя одновременно открывается безопасный документ, предупреждающий о невозможности открыть содержимое якобы из-за использования устаревшей версии. Однако если пользователь использует последнюю версию Microsoft Word и применил все обновления, предоставленные Microsoft, он будет защищен, и злоумышленник не сможет использовать эксплойт, утверждают в Symantec.
По мнению специалистов компании, исходный код вредоносной программы Backdoor.Korplug сложнее типичных бэкдоров, обычно используемых в подобных сценариях. Структура угрозы представляет собой единую среду, включающую несколько различных компонентов, каждый из которых выполняет определённую задачу. В их число также входят подключаемые модули перехвата ввода с клавиатуры и съёма информации с экрана.
Загружаемая «боевая часть» вредоносного комплекса состоит из трёх зашифрованных модулей: rc.exe, rc.dll и rc.hlp.
Интересно, что файл rc.exe является легитимным компонентом Windows, который использует вредоносный файл rc.dll, который, в свою очередь, обеспечивает загрузку основной части вредоносного кода, размещённой внутри файла rc.hlp.
Если файл rc.exe является легитимным приложением, то почему он загружает вредоносную библиотеку – dll-файл? Для своей работы бинарник импортирует из модуля dll две функции. Обычно при запуске rc.exe импортирует легитимную библиотеку rc.dll, необходимую для его корректной работы. Однако, если вредоносный файл rc.dll присутствует в том же каталоге, что и rc.exe, то будет загружен вредоносный код вместо легитимной библиотеки из системной папки Windows, рассказали в Symantec. dll-файл считывает нужный фрагмент бинарного кода из файла rc.hlp и запускает его на исполнение.
Таким образом, полный цикл атаки выглядит следующим образом: использование документа с эксплойтом, открываемого вредоносной программой; сохранение на компьютере файлов rc.exe, rc.dll и rc.hlp; запуск легитимного приложения rc.exe, подписанного Microsoft, в привилегированном режиме; подстановка процессу rc.exe вредоносной библиотеки dll; подгрузка процессом rc.exe фрагментов бинарного кода из вредоносного файла rc.hlp; запуск основной программы (Backdoor.Korplug) в рамках доверенного процесса rc.exe.

Далее угроза может загрузить любой другой компонент, и, если возникнет необходимость использовать другой привилегированный процесс, она может использовать тот же прием, отметили в Symantec.
Продукты компании детектируют все компоненты угрозы: целевое письмо, вредоносный документ, вредоносный код и вредоносную библиотеку dll.
Источник
Добавлено позже: [time]Август 01, 2012, 12:21:05 [/time]
Microsoft представила "убийцу" GmailНовый бесплатный почтовый сервис Microsoft Outook.com предлагает неограниченное пространство для почты, автоматическую сортировку, встроенную возможность редактирования документов и подключение к облачному хранилищу SkyDrive. Продукт уже назван конкурентом Gmail.
К основным преимуществам Outlook.com относятся: новый облик, возможность оставаться на связи с друзьями и коллегами с помощью сторонних сервисов, новые инструменты управления сообщениями и отсутствие персонализированной рекламы.
Внешний вид Outlook.com соответствует минималистичному интерфейсу Microsoft Windows 8 и Office 2013. Облику сервиса присущи крупные четкие шрифты, прямые линии, консервативная цветовая гамма. В этом плане сервис является полной противоположностью запущенного в 1996 г. Hotmail, который всегда был слишком громоздким, и лежит близко к почте Gmail, какой она стала после обновления. В Microsoft утверждают, что интерфейс Outlook.com позволяет видеть на одном экране на 30% больше сообщений по сравнению с большинством аналогичных веб-сервисов.
Outlook.com соединен с популярными социальными сетями и сервисами, такими как Facebook, Twitter, LinkedIn и Google. Пользователи могут просматривать фотографии друзей, сообщения и обновления их статуса благодаря постоянно обновляемому списку контактов, объединяющему все эти сервисы, пояснили в пресс-службе Microsoft.
Важной особенностью Outlook.com является функция автоматической сортировки. "Современный почтовый ящик - это не просто почтовая переписка, - пояснили в Microsoft. - Сегодня 50% входящих сообщений - это рассылка, а 20% - это уведомления об обновлении статусов. Из-за этого ящик перегружен". Чтобы решить проблему, Outlook.com группирует входящие сообщения в зависимости от их типа.
В ближайшее время к списку поддерживаемых сервисов Outlook.com добавится Skype. Пользователи смогут, не покидая веб-сайт, совершать видеозвонки и обмениваться мгновенными сообщениями, сообщили в Microsoft.
В новый сервис также интегрированы бесплатные облачные приложения Office Web Apps: Word, Excel, PowerPoint и OneNote, а также SkyDrive. Приложения Office Web Apps позволяют редактировать полученные документы, электронные таблицы, презентации и заметки, не покидая папку входящих сообщений. Новым пользователям SkyDrive предоставляет бесплатно 7 ГБ свободного пространства на сервере для хранения личных файлов.
В Microsoft подчеркнули, что в Outlook.com, в отличие от Gmail, автоматическое сканирование текста почтовых сообщений не выполняется. В Gmail это делается для того, чтобы отображать персонализированную рекламу. В Outlook.com рекламные объявления тоже есть - они выводятся сбоку в тестовом виде и не мешают просмотру. Объявления не зависят от содержания писем и являются произвольными.
Outlook.com является полностью бесплатным и, как сообщили в Microsoft, "предлагает практически безграничное пространство для хранения сообщений". Сколько именно отводится пользователю, в компании не уточнили.
Доступ к сервису открыт и для пользователей в России. Для авторизации в нем можно использовать логин и пароль от существующей учетной записи Windows Live. Пользователям сервиса выдается адрес вида @outlook.com. При этом существует возможность обновления аккаунта Hotmail до Outlook.com с автоматическим переносом данных. После обновления письма к пользователю будут приходить вне зависимости, адресованы ли они на ящик @hotmail.com, @msn.com, @live.com или @outlook.com.
Сервис поддерживает протокол синхронизации Exchange ActiveSync, благодаря котрому работать с ящиком можно одновременно с различных устройств. Поддерживаются все популярные устройства: смартфоны на базе Android, iOS, Windows Phone и BlackBerry OS и планшеты на базе iOS, Android и Windows 8.
Источник
Добавлено позже: Август 01, 2012, 12:50:57 pm
В московских парках развернули бесплатный Wi-FiСтоличный Департамент информационных технологий сообщил о развертывании в столичных парках культуры зон бесплатного Wi-Fi. Согласно сообщению ДИТ, сеть обеспечивает беспроводной доступ в интернет «на комфортной скорости порядка 0,5 Мбит/с».
W-Fi сеть поднята в 14 московских парках: Парке культуры и отдыха «Сокольники», Центральном парке культуры и отдыха имени М.Горького, Измайловском парке, Парке «Фили», Московском городском саду «Эрмитаж», Парке «Красная Пресня», Парке «Таганский», в Саду культуры и отдыха имени Н.Э.Баумана, Парке «Бабушкинский», Лианозовском парке, Перовском парке, Парке «Кузьминки», Парке «Люблино» и Парке «Северное Тушино».
Согласно сообщению ДИТ, в каждом парке установлено не менее пяти публичных точек доступа Wi-Fi, которые обеспечивают равномерное покрытие зоны у входа, центральных аллей и пространства, прилегающего к сцене или летней эстраде. Оборудование, раздающее сигнал на пользовательские устройства, установлено на фонарях освещения и административных зданиях внутри парковой зоны.
Пользоваться бесплатным интернетом можно без ограничений. Интересно, что отключать точки доступа на зиму не планируется.
Сеть в парковых зонах поднята оператором «Таском» в рамках действующего трехлетнего контракта на услуги связи для учреждений культуры Москвы.
Источник