Перейти к содержимому


Фото
- - - - -

Вирусы с «яйцами»


  • Please log in to reply
15 ответов в этой теме

#1 New Blog Post

New Blog Post

    Newbie

  • Members
  • 0 Сообщений:

Отправлено 25 Июнь 2013 - 16:12

Среди общепринятых компьютерных терминов встречаются порой весьма забавные и специфические. Например, скрытые возможности некоторых программ, эдакие «сюрпризы», специально добавленные в приложение разработчиками, принято называть «пасхальными яйцами». Однако если встроенной в Microsoft Excel «леталкой» или присутствием волшебника Мерлина в «Фотошопе» уже никого не удивишь, то для многих может оказаться сюрпризом то обстоятельство, что подобными развлечениями порой не брезгуют и вирусописатели.

large_Blog_EGG.jpg
 
«Золотым веком» всевозможных программ-шуток, зачастую распространявшихся  аналогично современным вредоносным приложениям, можно назвать эпоху MS-DOS: собственно, в те прекрасные времена всевозможные розыгрыши и приколы зачастую являлись основной полезной нагрузкой большинства вирусов и троянцев. Существовали программы-вредители, переворачивавшие изображение на экране вверх ногами (чтобы не беспокоить системного администратора, некоторые жертвы этого троянца просто устанавливали монитор вверх тормашками и как ни в чем не бывало продолжали работать дальше), были вирусы, исполнявшие при помощи встроенного в дисковод электродвигателя незамысловатую мелодию «чижика-пыжика». Помимо основного вредоносного функционала — неконтролируемого размножения и заражения файловых объектов, — вирусы нередко «развлекали» пользователей всевозможными «визуальными эффектами». Один троянец выводил на экран сообщение «Ошибка доступа к диску С: на диске обнаружена вода», после чего из встроенного в системный блок динамика звучала радостная весенняя капель. Несчастные жертвы вредоносных программ нередко наблюдали, как свеженабранный в текстовом редакторе доклад осыпается, подобно пожелтевшей листве, беспорядочной горкой символов, пытались поймать мышкой убегающую за границы экрана кнопку «Пуск» или заклеить скотчем поминутно открывающийся лоток оптического привода.

Таким образом, одним из главных стимулов для вирусописателей прошлого была скандальная слава. В наши дни создателями вредоносных программ движет, в основном, жажда наживы, и потому неожиданные «сюрпризы» в их творениях — это скорее редкое исключение, нежели правило. Да и сам формат вредоносных приложений подразумевает максимальную скрытность в инфицированной системе, помноженную на компактный размер файла. Тем не менее, любопытные «закладки» встречаются и в современных вирусах и троянцах, правда, их создатели адресуют свои «сюрпризы», как правило, сотрудникам антивирусных компаний.
Так, в дизассемблированном коде одной из троянских программ были перечислены имена вирусных аналитиков, которым автор решил посвятить свое творение. Растроганные до глубины души аналитики, уронив на клавиатуру скупую мужскую слезу, незамедлительно добавили эту программу в вирусные базы под названием Trojan.EmailSpy. Безответная любовь к своим идеологическим противникам, вероятно, терзает душу многих вирусописателей: например, в качестве пароля для расшифровки упакованного файла одной из модификаций троянца BackDoor.Andromeda злоумышленники использовали строку «BrianKrebs», решив увековечить таким образом имя широко известного в узких кругах американского журналиста, блогера и борца с вирусами Брайна Кребса.

Абсолютным лидером по количеству всевозможных сюрпризов на килобайт кода можно назвать семейство опаснейших руткитов BackDoor.Tdss. Начнем хотя бы с того, что в некоторых модификациях этого бэкдора применялся упаковщик, использовавший для обфуксации приложения… целые строки из Шекспировского «Гамлета», которыми был щедро разбавлен исполняемый файл. Ну, а само вредоносное приложение содержит широкий ассортимент служебных строк, которые выводятся в отладчик при наступлении определенных событий. Здесь можно встретить и любимые выражения Гомера Симпсона, и цитаты из популярных фильмов, и фразы из комиксов. Например, при успешном старте и инициализации троянец может вывести в отладчик текст песенки «Spider-Pig» из «Симпсонов», или фразу «This is your life, and it's ending one minute at a time» из «Бойцовского клуба». Судя по всему, вышеупомянутая кинолента и мультфильм являются любимыми для создателей бэкдора — всего в разных модификациях BackDoor.Tdss насчитывается более десятка цитат из «Симпсонов» и «Бойцовского клуба». Помимо этого, в коде троянца встречаются отсылки к фильмам «Двенадцать обезьян» и «Страх и ненависть в Лас-Вегасе».

Ну, а наиболее занятным экземпляром вредоносной программы из попадавшихся в вирусную лабораторию «Доктор Веб» за последнее время, можно назвать троянца BackDoor.Gootkit, «накрытого» очень хитрым вирусным упаковщиком. При расшифровке последнего слоя вредоносная программа продемонстрировала аналитикам сообщение, которое можно перевести на русский язык следующим образом: «Ты крут, если тебе удалось расшифровать это! Значит, нам нужно работать лучше».

Современные троянцы отличаются весьма разнообразным вредоносным функционалом, и аналитики всегда загружены работой, однако кое-кто из них все же слегка скучает по тем временам, когда вирусов насчитывалось гораздо меньше, а вирусописатели были немного добрее.


Просмотреть запись целиком

#2 П_Сергей

П_Сергей

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 26 Июнь 2013 - 20:42

А есть вирусы-вымогатели, которые требуют перевести деньги в детские дома? Или вирусы-РобинГуды, которые, если видят, что комп=барахло, то просто размножаются с него, а если видят, что железо ценное, то говорят "Помоги минздраву, или интернату№..., все равно бабла немерено.

Есть?



#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 26 Июнь 2013 - 20:44

А есть вирусы-вымогатели, которые требуют перевести деньги в детские дома? Или вирусы-РобинГуды, которые, если видят, что комп=барахло, то просто размножаются с него, а если видят, что железо ценное, то говорят "Помоги минздраву, или интернату№..., все равно бабла немерено.

Есть?

 

Есть анти-читы :P


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 bystander

bystander

    Advanced Member

  • Posters
  • 681 Сообщений:

Отправлено 27 Июнь 2013 - 00:51

А есть вирусы-вымогатели, которые требуют перевести деньги в детские дома? Или вирусы-РобинГуды, которые, если видят, что комп=барахло, то просто размножаются с него, а если видят, что железо ценное, то говорят "Помоги минздраву, или интернату№..., все равно бабла немерено.
Есть?

Есть конечно, что за вопросы, при чем появились они очень давно. Именно так и работают по простой схеме, смотрят на твои кровные железные медяки, часть изымают и всем потом помогают.
thumb.png

Сообщение было изменено bystander: 27 Июнь 2013 - 00:52


#5 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 27 Июнь 2013 - 10:15

часть изымают и всем потом помогают.

Хаха 3 раза. 


Sergey Komarov
R&D www.drweb.com

#6 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 27 Июнь 2013 - 13:04

Господа, в картинке к посту зашифровано 4 фильма.

Каких и как вы догадались?


GUI/Android/iOS/WP8/волейбол

#7 Holmogorov

Holmogorov

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 28 Июнь 2013 - 08:22

Причем там также есть небольшое "пасхальное яйцо", которое не сразу бросается в глаза. Кто нашел?



#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 28 Июнь 2013 - 08:25

Тема сисек ...эээ..яиц не раскрыта.

Какие же яйца могут быть в картинке? :)


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 28 Июнь 2013 - 09:04

Тема сисек ...эээ..яиц не раскрыта.

Какие же яйца могут быть в картинке? :)

 

Ну, мужик там все таки нарисован. Что то должно же быть...



#10 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 28 Июнь 2013 - 11:56

Причем там также есть небольшое "пасхальное яйцо", которое не сразу бросается в глаза. Кто нашел?

 

Только после этого поста нашел ;)


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#11 bystander

bystander

    Advanced Member

  • Posters
  • 681 Сообщений:

Отправлено 28 Июнь 2013 - 16:36

Homer Jay Simpson там в правом углу с подносом чего то наверно съестного.  :)



#12 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 30 Июнь 2013 - 12:37

Homer Jay Simpson там в правом углу с подносом чего то наверно съестного.   :)

Форшмак!? :P
С уважением,
Борис А. Чертенко aka Borka.

#13 Holmogorov

Holmogorov

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 02 Июль 2013 - 07:47

Homer Jay Simpson там в правом углу с подносом чего то наверно съестного.   :)

"... троянец может вывести в отладчик текст песенки «Spider-Pig» из «Симпсонов»..."

piggg.jpg

Осталось обратить внимание на цвет поросёнка... ,)



#14 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 02 Июль 2013 - 11:31

Осталось обратить внимание на цвет поросёнка... ,)

Красный!? :P
С уважением,
Борис А. Чертенко aka Borka.

#15 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 02 Июль 2013 - 12:02

 

Осталось обратить внимание на цвет поросёнка... ,)

Красный!? :P

 

Тот неловкий момент, когда юмор был настолько тонок, что смысл шутки пришлось объяснять. 


Sergey Komarov
R&D www.drweb.com

#16 bystander

bystander

    Advanced Member

  • Posters
  • 681 Сообщений:

Отправлено 02 Июль 2013 - 18:25

 

Homer Jay Simpson там в правом углу с подносом чего то наверно съестного.   :)

"... троянец может вывести в отладчик текст песенки «Spider-Pig» из «Симпсонов»..."

piggg.jpg

Осталось обратить внимание на цвет поросёнка... ,)

 

Ну и на название песни «Spider-Pig» тоже, если уж на то пошло. :)


Сообщение было изменено bystander: 02 Июль 2013 - 18:27