Spyeye как пользоваться
Completing the CAPTCHA proves you are a human and gives you temporary access to the web property.
What can I do to prevent this in the future?
If you are on a personal connection, like at home, you can run an anti-virus scan on your device to make sure it is not infected with malware.
If you are at an office or shared network, you can ask the network administrator to run a scan across the network looking for misconfigured or infected devices.
Another way to prevent getting this page in the future is to use Privacy Pass. You may need to download version 2.0 now from the Chrome Web Store.
Cloudflare Ray ID: 71aa4fcd99d39b83 • Your IP : 82.102.23.104 • Performance & security by Cloudflare
Что такое вредоносное ПО SpyEye (06.13.22)
SpyEye — это вредоносная программа, специально созданная для кражи денег с банковских счетов людей. После заражения компьютера он будет сканировать его на предмет финансовой информации, такой как банковские файлы cookie и пароли, связанные с кредитными картами и банковскими счетами людей. Вредоносная программа атакует пользователей, использующих браузеры Firefox, Google Chrome, Internet Explorer и Opera, а также ОС Windows.
SpyEye распространяется через несколько векторов заражения; К ним относятся, в том числе поисковая оптимизация Blackhat, спам и вредоносные программы-загрузчики. Крупнейшим конкурентом SpyEye в сегменте банковских троянцев является еще один ботнет под названием Zeus.
История вредоносных программ SpyEye
Первая в истории SpyEye атака SpyEye была зарегистрирована в 2009 году в России, где она продавалась в российских хакерских группах даркнета за 500 долларов. Рекламные объявления того времени показали, что у ботнета есть функции, включая регистраторы ключей, модули автозаполнения кредитных карт, файлы конфигурации (зашифрованные), доступ по протоколу HTTP, грабберы POP3, убийцы Zeus и средства захвата FTP.
Большинство из них жертвы SpyEye были в США, где произошло 97% атак вредоносного ПО.
Создатели вредоносного ПО SpyEye
SpyEye был создан Хамзой Бенделладжем и Александром Андреевичем Паниным. После скоординированных международных усилий, возглавляемых ФБР, оба мужчины были арестованы и заключены в тюрьму на срок более 24 лет. Их преступление — кража сотен миллионов долларов посредством киберпреступлений.
Как удалить вредоносное ПО SpyEye
Удалить вредоносное ПО SpyEye легко, поскольку у исследователей кибербезопасности было около 10 лет, чтобы изучить вредоносное ПО и расшифровать его сигнатуры. То есть каждое решение для защиты от вредоносных программ премиум-класса, такое как Outbyte Antivirus , имеет достаточно опыта работы с вредоносными программами, поэтому они не могут его пропустить.
Если вы подозреваете, что на вашем устройстве есть были заражены вредоносным ПО, лучше всего запустить компьютер в безопасном режиме с загрузкой сетевых драйверов. Безопасный режим изолирует все приложения и настройки Windows, кроме стандартных, и, таким образом, упрощает устранение любых проблем.
Вот шаги, которые необходимо предпринять, чтобы перейти в безопасный режим с загрузкой сетевых драйверов:
При удалении любое вредоносное ПО с вашего устройства Windows, лучше всего активировать вариант восстановления, чтобы убедиться, что вирус и все его зависимости полностью удалены.
Вот некоторые из вариантов восстановления, доступных для Windows 10 пользователей:
Вы когда-нибудь были настолько впечатлены производительностью вашего компьютера, что вам хотелось, чтобы он работал так на протяжении всего срока службы? Что ж, когда вы создаете точку восстановления, вы фактически сохраняете «снимок» определенного уровня производительности, системных файлов, конфигурации Windows, настроек и приложений.
По сути, параметр «Восстановление системы» позволяет вам отменить любые проблемные изменения на вашем компьютере.
Вот как добраться до восстановления системы в Windows 10:
ОС Windows также дает возможность обновить ваш компьютер. Необходимо предпринять следующие шаги:
Что вы можете сделать, чтобы предотвратить заражение вашего компьютера вредоносным ПО SpyEye? Вы можете многое сделать, чтобы защитить свои данные и компьютер от вредоносных программ в целом, а не только от вредоносных программ SpyEye.
Вот несколько советов:
· Не храните конфиденциальную информацию на вашем компьютере
Если вы из тех, кто хранит пароли и другие учетные данные на своем компьютере, лучше всего использовать менеджер паролей или просто сохранить данные для входа в память, особенно если они связаны с банковским делом.
VPN сделает ваше интернет-соединение анонимным, и его будет труднее отследить. Это отличный способ скрыть ваши действия в сети от мошенников.
· Обновите программное обеспечение, браузеры и драйверы на вашем устройстве.
Компьютер, на котором обновлены все его приложения и драйверы, труднее атаковать из-за обновлений, особенно Обновления Windows поставляются с исправлениями безопасности. Существует множество инструментов для обновления драйверов, которые можно использовать для обновления драйверов на вашем устройстве.
· Не нажимайте на зараженные электронные письма.
Это одна из тех вещей, о которых на самом деле легче сказать, чем сделать, но вам действительно нужно внимательно следить за зараженными электронными письмами, поскольку это единственный способ распространения вредоносного ПО. p>
Эволюция Zeus. Part I
Бот Zeus, пожалуй, один из самых известных представителей вредоносного программного обеспечения. Zeus ведет свою историю с 2007 (или даже 2006) года. Многие ошибочно полагают, что Zeus — просто очередной троян, однако это не так. В действительности, Zeus представляет собой образец так называемого crimeware — программного обеспечения, предназначенного для совершения противоправных действий. В данном случае основное предназначение crimeware Zeus — кража учетных данных, используемых для проведения финансовых операций. По информации аналитиков, он отвечает за 90 % случаев банковского мошенничества в мире.
Другим заблуждением является утверждение о существовании одного огромного ботнета Zeus. На самом же деле Zeus лежит в основе очень большого числа – вероятно, нескольких сотен – различных ботнетов, и все они контролируются разными группировками киберпреступников. Создатели Zeus просто продают его заинтересованным лицам, а они уже с его помощью формируют собственные ботнеты. Таким образом, правильно говорить не о ботнете Zeus, а о ботнетах, созданных при помощи Zeus. Для отслеживания информации о командных серверах Zeus в феврале 2009 года Роман Хюсси (Roman Hussy), швейцарский специалист по компьютерной безопасности, создал сайт ZeusTracker.
Zeus, version 1
Разработчик ZeuS известен под никами Slavik и Monstr, именно он до 2010 года единолично производил сбыт и поддержку своего продукта.
Структурно Zeus состоит из нескольких частей — билдера (builder) бота и административной панели.
Основной модуль бота Zeus и билдер написан в среде Visual Studio на языке C и частично С++. Конечный исполняемый код бота Zeus создавался билдером и содержал в себе собственно основной модуль и файл конфигурации. Файл конфигурации содержит в себе адрес управляющего центра, пути к скриптам и другие данные, необходимые для работы. Билдер имеет аппаратную привязку к компьютеру покупателя, то есть мог запускаться только при наличии определенной конфигурации.
Исследователи отмечают, что в семействе Zeus не используются какие-либо техники сокрытия (rootkit) или использование эксплоитов для повышения своих привилегий в системе. Основной упор делался на стабильность функционирования, в том числе при работе с ограниченными пользовательскими правами.
Возможности Zeus первого поколения на примере версии 1.3.4.x, март 2010 года (источник):
- кража учетных данных, вводимых в браузере;
- кража учетных данных, хранимых в Windows Protected Storage;
- кража клиентских сертификатов X.509;
- кража учетных данных FTP и POP;
- кража и удаление HTTP и Flash cookies;
- модификация запрашиваемых HTML страниц для последующей кражи учетных данных (Web Injects);
- перенаправление запросов пользователя на другие сайты;
- создание снимков экрана;
- поиск и загрузка файлов на удаленный сервер;
- модифицирование файла hosts;
- загрузка и последующий запуск файла с удаленного сервера;
- удаление критически важных веток реестра для невозможности загрузки операционной системы.
Расценки на компоненты версии Zeus 1.3.4.x:
- билдер и админпанель — от 3000$ до 4000$;
- модуль Back Connect (любой порт, позволяет например подключиться по RDP) — 1500$;
- модуль кражи учетных данных из браузера Firefox (form grabber) — 2000$;
- модуль уведомления и отправки украденной информации через Jabber — 500$;
- приватный (сделанный на заказ) модуль VNC (удаленного управления, аналог RDP) — 10000$;
- поддержка работы в ОС Windows Vista/Seven — 2000$.
Некоторые администраторские панели Zeus имели функцию проверки FTP аккаунтов «на лету» — как только присылалась новая порция украденных учетных данных, производилась проверка на наличие аккаунтов FTP и такие аккаунты сразу проверялись. Если в результате проверки выяснялось, что доступ есть, отдельный скрипт производил поиск файлов на удаленном FTP сервере с расширениями .htm, .html и .php (так как сервис FTP часто используется для заливки контента на сайт) и в эти файлы вставлялся iframe или jscript, ведущий на какой-либо эксплоит пак. Таким образом, происходило заражение сайтов в автоматическом режиме.
В апреле 2010 года Zeus получил дополнительный функционал внедрения своего дроппера в исполняемые файлы (источник), 512 байт внедряемого кода производили следующие действия:
- загрузка удаленного файла, URL которого был задан внутри;
- запуск загруженного файла на исполнение;
- запуск оригинального кода зараженной программы.
Конкурент
Приблизительно в декабре 2009 года на «черном рынке» появился конкурент Zeus — SpyEye, функционал и состав (билдер и админпанель) которого были очень схожи с Zeus, однако цена была ниже, для базовых модулей она составляла около 500$. В дальнейшем конкурентная борьба привела к появлению в SpyEye версии 1.0.7 от февраля 2010 года функции «Zeus Killer», предназначенной для удаления Zeus. Для завершения работы всех копий Zeus, SpyEye посылал команду через именованный канал, открываемый каждой копией Zeus для своих нужд. SpyEye обнаруживал Zeus по специфическому имени мьютекса, который использовался Zeus для обнаружения своей копии и предотвращения повторного запуска. Кроме того, SpyEye мог перехватывать отчеты, отправляемые Zeus, и таким образом не делать двойную работу. Еще одна новинка — модуль, созданный для обхода системы безопасности Rapport компании Trusteer, направленной на блокирование возможности внедрения в браузер вредоносных программ, которая была создана, в том числе, для противодействия Zeus. Билдер SpyEye, как и билдер Zeus, содержал в себе систему лицензирования, основанную на привязке к заданной аппаратной конфигурации. Она реализовывалась при помощи навесной защиты VMProtect.
По информации с форума, в октябре 2010 года создатель Zeus Slavik передал исходные коды своему конкуренту — разработчику SpyEye, и прекратил дальнейшую разработку. Код был передан человеку с ником Harderman, известным также как Gribodemon. По словам Harderman, исходные коды он получил на безвозмездной основе и брал на себя обслуживание всех бывших клиентов Slavik, в дальнейшем предполагалось некое слияние исходных кодов Zeus и SpyEye. И действительно, с января 2011 года исследователи антивирусных компаний начали обнаруживать новые гибридные версии SpyEye, их нумерация началась с версии 1.3.
Расценки на компоненты версии SpyEye 1.3.45, август 2011:
- билдер и админпанель — 2000$;
- модуль Web Injects для браузера Firefox — 2000$;
- модуль обхода защиты Rapport — 500$;
- модуль прокси Socks5 — 1000$;
- модуль доступа по протоколу RDP — 3000$;
- модуль FTP Back Connect — 300$;
- модуль кражи сертификатов из браузера Mozilla Firefox — 300$;
- модуль кражи учетных данных кредитных карт — 200$;
- модуль кражи учетных данных из браузеров Opera & Chrome (form grabber) — 1000$.
Zeus, version 2.1
В тоже время исследователи из компании RSA обнаружили некоторые факты, позволяющие усомниться в словах Slavik о выходе из бизнеса. В августе 2010 года, то есть за два месяца до «официального» объявления о прекращении работы над Zeus, был обнаружен ботнет, созданный при помощи бота Zeus, имевшего версию 2.1.0.10. Расследование показало, что комплект указанной версии не продавался на «черном рынке». Последующие обнаружения бота такого типа уверили экспертов RSA в том, что данной модификацией владел один человек (или группа лиц) — в противовес прошлым инцидентам конфигурационный файл бота версии 2.1.0.10 не претерпевал значительных изменений в течение длительного времени (ранее каждый оператор какого-либо ботнета на базе Zeus использовал свой уникальный конфигурационный файл).
Ключевой особенностью Zeus 2.1.0.10 стало изменение схемы связи с управляющими серверами. Теперь адреса серверов не были жестко заданы в конфигурационном файле. Список адресов формировался с помощью DGA (Domain Generation Algorithm — алгоритм генерации доменных имен). Ранее подобная техника неоднократно применялась в таких образцах ВПО, как Bobax, Kraken, Sinowal (a.k.a. Torpig), Srizbi и Conficker. По сформированным адресам Zeus искал свои командные сервера. Для защиты от перехвата управления производилась проверка цифровой подписи загружаемого файла в ходе своего обновления (так же при помощи Windows Crypto API). Для этого в коде Zeus присутствовал открытый ключ RSA длинной 1024 бит.
Исследователи из RSA в 2011 году смогли получить доступ к одному из серверов Zeus версии 2.1.0.10. Они обнаружили, что между августом 2010 и августом 2011, более 210 000 компьютеров связывались с этим сервером, на который было передано порядка 200 гигабайт данных с инфицированных компьютеров. Около 42% зараженных компьютеров находились в США. Удалось также выяснить, что один из логинов для авторизации доступа к этому командному серверу был «Slavik». Поэтому эксперты RSA предполагают, что Slavik на самом деле занялся созданием собственного ботнета (возможно, не один).