Zobrazují se příspěvky se štítkemAnalýzy. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemAnalýzy. Zobrazit všechny příspěvky

sobota 26. května 2012

Technická analýza Flash Player CVE-2012-0779


Microsoft Malware Protection Center (MMPC) zaslali technickou analýzu malwaru cílení Adobe Flash Player (CVE-2012-0779), zranitelnosti, které Adobe vydala opravu kritické aktualizace na začátku tohoto měsíce (deník zveřejněny zde ). Technická analýza ukazuje, jak proces infekce dochází při nebezpečný dokument otevřen.Technická analýza je zveřejněn zde . Získejte nejnovější verzi Flash Player zde (Flash Player 11.2.202.233 a starší je zranitelný).
[1] http://isc.sans.edu/diary/Adobe+Security+Flash+Update/13129
[2]
http://get.adobe.com/flashplayer/

pátek 25. května 2012

Anatomie Flashfake. Část 2


V první části naší analýzy jsme se zaměřili na distribuci a infekce mechanismů používaných Flashfake (aka Flashback) škodlivý program, který do konce dubna 2012 bylo infikováno přes 748,000 počítačů Mac OS X. V této druhé části se podíváme na jeho další funkce a jak se počítačoví zločinci za Flashfake se zpeněží na botnet, které byly vytvořeny.

Dynamická knihovna

Flashfake škodlivý program se skládá z několika modulů, stejně jako dynamické knihovny, které se vstříkne do prohlížeče procesů. Tato dynamická knihovna je implementována jako modul do vstřikovače na výskyt škodlivého kódu - viz obrázek níže.
  
Flashfake provozní vývojový diagram
Naše databáze aktuálně obsahuje podpis dvě modifikace této knihovny, více obyčejně známý jako libmbot.dylib. Tato dynamická knihovna je standardní Mach-O balíček pro 32-bitové a 64-bitové verze systému a je přibližně 400 kB.
Knihovní provoz začíná standardní _dylibmain funkci, která přijímá celé číslo jako jeho vstup. Ve výchozím nastavení je pro užitečné zatížení být aktivovány, by měly mít hodnotu celé číslo 7.

Pseudokód zahájit dynamické knihovny je původní funkce
Po kontrole vstupní parametr, knihovna začne dekódování konfigurace blok definuje všechny škodlivý užitečné zatížení do knihovny. Dešifrování se provádí pomocí algoritmu RC4 s base64 dekódování.Konfigurační blok je tabulka s každou položku, která sestává z ID, typu záznamu a vstup na hodnotě.Veškerá další činnost, které knihovna pochází z příslušného pokynu k ID položky v tomto bloku.
  
Ukázka konfiguračního bloku škodlivého Flashfake dynamické knihovny
Tento oddíl obsahuje následující typy záznamů, které definují funkčnost:
  1. Funkce pro aktualizaci a infikování prohlížečů přes DYLD_INSERT_LIBRARIES (popsáno v části 1 naší analýzy);
  2. Původní seznam domén, které působí jako C & C serverech pro dynamické knihovny;
  3. Funkce pro tvorbu doménových jmen v "org", "com", "co.uk", "KN", a "ve skupině zónách pro vyhledání C & C serverů;
  4. funkce pro generování třetí level domén pro domény ". PassingGas.net ','. MyRedirect.us ','. rr.nu ','. Kwik.To ','. myfw.us ','. OnTheWeb.nu "atd.;
  5. funkce pro hledání C & C serverů generování hledání žádosti o mobilní verzi Twitter ;
  6. Funkce pro vstřikování externí kód do kontextu stránek navštívených tímto uživatelem.

Vstřikovací mechanismus

Ve výchozím nastavení knihovna, jakmile se nachází v rámci prohlížeče provedení, sleduje všechny uživatelovy požadavky od zavěšení odeslat, recv a CFReadStreamRead a CFWriteStreamWrite funkce.Když zjistí, že místo uvedené v konfiguračním bloku je zobrazena, knihovna vstřikuje následující JavaScript ze serveru do prohlížeče kontextu.

JavaScript vstříkne do kontextu prohlížeče provedení
Hodnota {domena} pole ze seznamu počátečních C & C serverech, např.:
googlesindication.com, gotredirect.com, dotheredirect.com, adfreefeed.com, googlesindications.cn, googlesindications.in, instasearchmod.com, jsseachupdates.cn.
Ve výchozím nastavení je tato JavaScript vždy provádějí, pokud prohlížeč přistupuje Google.com.Nicméně, konfigurace blok obsahuje seznam 321 domén, pro které je JavaScript není dovoleno provádět, pokud jsou uvedeny v vyhledávacích dotazů. Stejně jako vyhledávače, seznam zahrnuje sociální sítě, zpravodajské weby a online obchody a banky. Tyto domény jsou s největší pravděpodobností na seznamu, aby se minimalizovala provoz k serveru zločinci ".
  
Seznam domén, které jsou vyloučeny z injekce JavaScript

Verze audit

Dynamické knihovny funkčnost obsahuje self-aktualizace mechanismus. Tvůrci se také mechanismus, který ověří, C & C serverů a aktualizaci signatur pomocí RSA algoritmu. V současné době existují dvě hlavní verze škodlivého knihovny. Bohužel, je propojení datum pro všechny škodlivé soubory nastavena na 1. ledna 1970, která nám brání vytvářet přesný časový plán pro uvolnění knihoven. Přesto může rozdíly ve funkcích obsažených v knihovnách nám umožní určit, kdy se objevil.
Na základě naší analýzy, charakteristické rysy verze 1.0odst. MD50x8ACFEBD614C5A9D4FBC65EDDB1444C58) , který byl aktivní až do března 2012, jsou náhodné knihovna jména, zaháknout o CFReadStreamRead a CFWriteStreamWrite funkcí a instalace v / Users / shared / .svcdmp. Škodlivý JavaScript je také zahrnuta v těle skutečné škodlivého programu.Jediné rozdíly ve verzi 1.1 jsou změny původního seznamu C & C serverů a algoritmus pro generování svých nových doménových jmen.
Ve verzi 2.0 (MD5 434C675B67AB088C87C27C7B0BC8ECC2) - aktivní v březnu 2012 - C & C Server vyhledávací algoritmus, který funguje přes twitter.com byl přidán. Škodlivý JavaScript byla přesunuta do konfiguračního bloku, a podpora byla přidána k odesílání a recv funkcí pro dopravní odposlechu a falešnou identifikaci. Pevná název škodlivého knihovny - libmbot.dylib - byl také přidán ve verzi 2.0, stejně jako další nakladače a další kontrola na vstupní parametr pro aktivaci hlavní část škodlivého programu. Verze 2.1 obsahuje nový algoritmus pro hledání C & C serverů přes Twitter. Nejnovější verze knihovny, která v současné době známe - verze 2.2 - je zajímavé především kvůli jeho prohlížeči Firefox add-on.

Firefox add-on

V této verzi dynamické knihovny všechny machinace s požadavky uživatelů pro vyhledávání v Google jsou standardně provedené zavěšení odeslat, recv a CFReadStreamRead a CFWriteStreamWrite funkce. Toto je univerzální postup pro všechny prohlížeče na Mac OS X, ale to vyžaduje spoustu další práce při tvorbě kód pro dekódování provozu uživatelů. Proto vypadá jako doplněk pro Firefox s názvem AdobeFlashPlayer 11.1 se objevil v konfiguračním bloku s cílem minimalizovat změny na verzi 2.2.
  
Škodlivý add-on pro Firefox se tváří jako Adobe Flash Player add-na
  
Originální Adobe Flash add-on
Tento škodlivý add-on má stejné funkce, tj., zachycení uživatelských dat z Google a nahradil provoz s použitím dat z C & C serverů.

Závěr

Flashfake je v současné době nejrozšířenější škodlivý program pro počítače Mac OS X. Tato skutečnost je až nedbalosti společnosti Apple, pokud jde o aktualizaci svého operačního systému, stejně jako schopnost počítačovým pirátům přinést všechny nejnovější malware technologie do hry: nula-day zranitelnosti, kontrola na přítomnost antivirového řešení na systému, self- ochranná opatření, kryptograficky silné algoritmy pro komunikaci s C & C serverů s využitím veřejně dostupných služeb pro správu botnety. A všechny tyto technologie jsou schopny zaměřit i Mac a Windows. Zásahem do činnosti uživatelů na Google, se Flashfake autoři vytvořili stabilní zdroj příjmů, který je schopen generovat tisíce dolarů za den. Zůstává nejasné, které partnerský program poskytuje rozcestník na falešných výsledků vyhledávání a kdo přesně je pomáhat zločinci šířit program.
To znamená, že budeme zpět s více na toto téma ...

středa 23. května 2012

McAfee Labs Threat Report za 1. čtvrtletí 2012: Hrozby Gone Wild


McAfee Labs nedávno vydala zprávu o hrozbách McAfee, první čtvrtletí 2012, a jsem na to hrdý. Jsem opisováním z intru na tomto čtvrtletí zprávy, ale to je docela mluví za vše:

"Řeckého filozofa Hérakleitos, známý pro jeho učení o změny jak centrální vůči vesmíru, kdysi napsal, že" vše, co teče, nic nestojí v klidu. " První čtvrtletí roku 2012 ztělesňuje Hérakleitos To doktrínu téměř ve všech oblastech hrozeb krajiny. Přestože jsme zaznamenali pokles v mnoha oblastech v počtu malware a hrozby na konci roku 2011, v tomto čtvrtletí je téměř jeho pravým opakem.
PC malware měl nejrušnější čtvrtletí v nedávné historii, a mobilní malware také zvýšil v obrovské rychlosti.
Viděli jsme nárůst stanovených rootkitů, stejně jako vznik několika nových rodin. Mnozí ze známých malware analyzujeme a bojovat odrazila v tomto čtvrtletí, ale žádný více tak než krást hesla trojské koně. V tomto vydání se hrozeb Nahlášení jsme představili naši sledování nových hrozeb, jako jsou
ZeroAccess rootkit a podepsal malware. "

Škodlivý kód je na vzestupu znovu. Prosté a jednoduché. Jsme svědky další malware, než v nedávné minulosti a můžete se spolehnout na tomto obrázku se zvýší v příštím roce. Zejména mobilní platformy současné době dnešní cybercriminal s téměř neodolatelným cíl, konkrétně se systémem Android teď, ale to určitě vyvíjet. Některé vlastnosti této zprávy patří:

Mobilní Malware výbuchu

Mobilní malware hnal do značné stoupání v průběhu čtvrtletí, s 8,000 celkového počtu mobilních odebraných vzorků malwaru. Tento významný nárůst byl způsoben z části k McAfee Labs pokrok v odhalování a akumulaci mobilních vzorků malwaru.

Finanční zisk je jedním z hlavních motivátorů pro šíření malwaru na platformě Android, které jsou uvedeny McAfee Labs malware výzkumník Carlos Castillo v nedávném blogu. Téměř 7.000 Android hrozby byly shromážděny a identifikoval až do konce čtvrtletí, více než 1200 procent více ve srovnání s 600 vzorků odebraných Android na konci posledního čtvrtletí roku 2011. Většina z těchto hrozeb pochází z jiných app trhy a nejsou obvykle nalézt v oficiálním trhu Android.

Nárůst malwaru PC a Mac

Do konce roku 2011, McAfee Labs vybírá více než 75 milionů vzorků malwaru. V tomto čtvrtletí měl největší počet PC malware odhalit v posledních čtyřech letech. Toto zvýšení přinesl celkový součet na 83 milionů kusů vzorků malwaru do konce období, a to z 75 milionů vzorků na konci roku 2011. Zásadním způsobem přispívají k celkové silné zvýšení rootkity a stealth forma malwaru, stejně jako heslo Stealers, která dosáhla přibližně 1 milion nových vzorků v tomto čtvrtletí. E-mail nadále médium pro vysoce cílených útoků, a téměř všechny cílené útoky začaly s kopím Phish.

Jak Flashback Trojan začal způsobit zmatek mezi uživateli Apple Mac v březnu, Mac malware již roste konzistentní rychlostí. Přes růst, Mac malware je stále výrazně nižší než převládající PC malware, s přibližně 250 nových vzorků malwaru Mac, a přibližně 150 nových Mac falešné antivirové vzorků malwaru v tomto období.

Spam Low, High Botnety

Globální podíl nevyžádané pošty klesl na o něco více než 1 bilion měsíční spamových zpráv do konce března. Pokles byl nejvýraznější v Brazílii, Indonésii a Rusku, zatímco nárůst nevyžádané pošty byly nalezeny v Číně, Německu, Polsku, Španělsku a Spojeném království.

Botnet vykázaly růst v tomto čtvrtletí dosáhl téměř 5 milionů infekcí u jeho nejvyššího bodu. Kolumbie, Japonsko, Polsko, Španělsko a Spojené státy byly oblasti s největší botnet zvýšení, zatímco Indonésie, Portugalsku a Jižní Korea jsou oblasti, které pokračovaly v poklesu. Nejrozšířenější botnet z robotické sítě Cutwail čtvrtletí s více než 2 milionů nových infekcí.

McAfee Labs Zpráva zachycuje cenový rozpis pro botnet prodal na černém trhu. Citadela, varianta Zeus a finanční botnet, bude stát cybercriminal US $ 2,399 plus $ 125 pro "nájemné" o botnet stavitele a správy panelu se navíc 395 dolarů pro automatické aktualizace antivirové úniků. Za tmy, tím SVAS / Noncenz, distribuované odmítnutí služby botnet, možnosti pohybují od 450 dolarů za minimální balíčku přibližně $ 1,000 pro pokročilejší nabídky.

Spojené státy, primární zdroj Cyberattacks

Ohrožena stroj je často používán jako náhrada za spam, botnety odmítnutí služby nebo jiných typů škodlivých aktivit. Tyto stroje mohou být umístěny kdekoliv na světě, ale v tomto čtvrtletí mnohé byly umístěny ve Spojených státech. Na základě údajů získaných od McAfee Global Threat Intelligence ™ sítě, Spojené státy byly hlavním zdrojem SQL injection útoky a cross-site scripting útoků, a také má nejvyšší počet obětí obou útoků. Spojené státy v současné době sídlí nejvíce robotické sítě, kontrolní servery a umístění poukázat pro drtivou většinu nových nebezpečné webové servery, v průměru 9000 nových špatných místech zaznamenaných za den.

Kaspersky Security Bulletin. Statistiky 2011


Tato část zprávy je součástí Kaspersky Security Bulletin 2011 a je založen na údajích získaných a zpracovávat pomocí Kaspersky Security Network odst. KSN). KSN integruje cloud technologií založených na fyzických i právnických osob a je jedním z nejdůležitějších inovací společnosti Kaspersky Lab.
KSN pomáhá odborníky společnosti Kaspersky Lab rychle detekovat nový malware v reálném čase, i když žádné odpovídající podpis nebo heuristická detekce existuje pro tyto hrozby. KSN pomáhá identifikovat zdroje malwaru šíření na internetu a blokuje přístup uživatelů k nim.
Ve stejné době, KSN je velmi rychlá reakce na nové hrozby - tj. v reálném čase - umožňuje nám blokovat nové hrozby od spuštění v počítačích uživatelů během několika sekund z nich je označena jako nebezpečný, a aniž by bylo nutné aktualizovat databázi antivirového první.
Statistiky v této zprávě jsou založeny na datech získaných od produkty společnosti Kaspersky Lab instalovaných na počítačích uživatelů na celém světě a byla získána s plným souhlasem dotčených uživatelů.

Škodlivé programy na internetu (útoky prostřednictvím internetu)

Počet prohlížeč útoky v roce 2011 zvýšil z 580,371,937 do  946,393,693 . To znamená, že Kaspersky Lab produkty chráněné uživatelům tak, jak byly surfování na internetu v průměru o 2,592,859 krát denně.
Počet webových útoků v roce 2011 je 1,63 násobek celkové pro rok 2010, což ukazuje na mnohem pomalejší růst, než jsme viděli v průběhu posledních tří let. V roce 2010 jsme zaznamenali mnohem větší nárůst počtu pokusů o infekcí až 8 krát více než v roce 2009.
Zpomalilo tempo růstu webových infekčních pokusů vzhledem k tomu, že v roce 2011 uživatelé se zlými úmysly nepoužili žádné zásadně nové hromadné infekce metody v zahájení útoků proti počítačům. Hlavní zbraň prohlížeče založeného na infekce je stále exploit balíček, který umožňuje uživatelům se zlými úmysly, aby zahájily jednotky od útoků bez oběť všimla věc. V průběhu roku byly dvě sbírky využívají prodávaly na černém trhu: blackhole a Incognito, které byly hitem mezi počítačovými zločinci a stal se dva z prvních pět nejčastěji používají využít balíčky. Mimochodem, tato firma téměř kompletně postaven na affiliate programy vytvořené hackery.
Neexistuje žádný významný důkaz o hlavních změnách stávajících podmínek, a tak můžeme očekávat, že tempo růstu útoky z webu, aby i nadále zpomalovat, než je počet pokusů o útoky se začíná stabilizovat.

Top 20 škodlivých programů na internetu

Níže uvedený seznam zobrazuje nejčastěji používané nebezpečné programy spojené s internetovými útoky proti uživatelům.
HodnostJménoPočet útoků *% Ze všech útoků
1Škodlivý URL712 999 64475,01%
2Trojan.Script.Iframer35 522 2623,67%
3Exploit.Script.Generic17 176 0661,81%
4Trojan.Script.Generic15 760 4731,66%
5Trojan-Downloader.Script.Generic10 445 2791,10%
6Trojan.Win32.Generic10 241 5881,08%
7AdWare.Win32.HotBar.dh7 038 4050,74%
8Trojan.JS.Popupper.aw5 128 4830,54%
9AdWare.Win32.FunWeb.kd2 167 9740,23%
10Trojan-Downloader.Win32.Generic1 979 3220,21%
11AdWare.Win32.Eorezo.heur1 911 0420,20%
12AdWare.Win32.Zwangi.heur1 676 6330,18%
13Hoax.Win32.ArchSMS.heur1 596 6420,17%
14Trojan.HTML.Iframe.dl1 593 2680,17%
15Trojan.JS.Agent.uo1 338 9650,14%
16AdWare.Win32.FunWeb.jp1 294 7860,14%
17Trojan-Ransom.Win32.Digitala.bpk1 189 3240,13%
18Trojan.JS.Iframe.tm1 048 9620,11%
19AdWare.Win32.Agent.uxx992 9710,10%
20AdWare.Win32.Shopper.ee970 5570,10%

Tyto statistiky představují zjištěné rozsudky z webového modulu antivirem a předložily uživateli produkty společnosti Kaspersky Lab, kteří souhlasili, aby se podělili o své lokální data.
* Celkový počet jedinečných případů evidovaných webové antivirem na počítačích uživatelů.
Vývoj nových detekčních technologií pro KSN pomohl zvýšit procento hrozeb detekovaných pomocí heuristických metod - a bez aktualizace antivirové databáze tradiční - od 60% až 75%. Hrozbami z webových stránek zjištěných pomocí těchto metod byly hodnoceny na prvním místě. Všimněte si, že většina škodlivých URL odhalení bylo pro weby s exploity.
Na druhém místě jsou škodlivé skripty, které jsou zasazené do kódu webových stránek oprávněných hackery. Injekce skrytých značek iframe s odkazy na nebezpečné webové zdroje se používají v drive-by útok: uživatel navštíví legitimní webové stránky, a prohlížeč přesměruje uživatele (kdo nevidí nic podezřelého) na on-line zdroje obsahující zneužívající sadu .Podobné škodlivé skripty detekovat jednodušší, podpis na bázi metody také přišel na 14 th  a 18 th  místo.
Hrozby ve 3 rd  a 6 ​​th  místech jsou různé heuristické verdikty, které detekují škodlivé kódy ve formě spustitelných skriptů a PE souborů. Tyto programy stahovat a spouštět další škodlivé programy. Oni také krást data z online bankovnictví a sociální sítě účty a podobné přihlašovací jméno a údajů o účtu, pro jiné služby.
Dalších sedm hrozeb na Top 20 jsou adware programy z Zwangi a FunWeb a Eorezo a zákazník, a Hotbar rodiny, které byly na našem radaru pro let. Tyto programy se snaží dostat na počítačích uživatelů pomocí různých metod, někdy posouvá hranice legality.
Dva druhy škodlivých programů jsou na letošní Top 20. Prvním z nich je Hoax.Win32.ArchSMS.heur (v 13 th  místě), který zahrnuje programy, které se používají v krátkých textových počet podvodů. Kaspersky Lab zaznamenala více než jeden milion případů za použití těchto podvodů, a lví podíl z těchto případů se dohledat zpět až k ruské jazykové segmentu internetu. Druhá je Digitala, Vydírání Trojan (17 th  místo). Tato hrozba se brání počítačům funguje normálně a žádá, aby oběti zaplatí výkupné kybernetických zločinců obnovit svůj systém.

Top 20 zemí, kde byly nasazené webové zdroje s malware

Při zahájení 946 393 693 webové útoky, počítačoví zločinci použít  4 073 646  domén. Servery nasazené škodlivým kódem byly zjištěny v internetových zónách 198 zemích po celém světě, ale jen 20 z nich tvořily 86,4% ze všech škodlivých hosting zjištěných Kaspersky Lab.
HodnostZemě *Počet útoků **% Ze všech útoků
1Spojené státy240 022 55325,4%
2Ruská federace138 554 75514,6%
3Nizozemsko92 652 4999,8%
4Německo82 544 4988,7%
5Ukrajina47 886 7745,1%
6Čína46 482 8404,9%
7Spojené království44 676 0364,7%
8Britské Panenské ostrovy263363232,8%
9Kanada197231072,1%
10Švédsko15 472 4061,6%
11Francie14 706 1671,6%
12Rumunsko126853941,3%
13Jižní Korea7 220 4940,8%
14Česká republika60098470,6%
15Lotyšsko5 371 2990,6%
16Španělsko50664690,5%
17Japonsko3 468 6020,4%
18Turecko31507670,3%
19Brazílie2 712 4400,3%
20Belize2 660 1500,3%

Tyto statistiky jsou založeny na detekci verdiktů v modulu webové antivirové a byly poskytnuty uživatelé produkty společnosti Kaspersky Lab, kteří dali svůj souhlas k přenosu jejich statistických údajů.
* K určení zeměpisné zdroj útoku, je název domény ve srovnání se skutečnou IP adresu, kde se nachází doména v otázce, a zeměpisná poloha IP adresy je určen (GeoIP).
** Celkový počet unikátních útoků z webových zdrojů pocházejících ze země, jak je zaznamenána modulu webové antiviru.
První dvě položky v Top 20 jsou stejné země jsme viděli před rokem: USA (25,4%) a Ruska (14,6%). Je důležité zdůraznit, že působí růst podílu škodlivých hostingových služeb zaznamenaných společností Kaspersky Lab v těchto zemích v minulých letech se zastavil, a to díky úsilí donucovacích vypnutí botnety. Nicméně, i přes pokles v procentech škodlivých hostingových služeb v těchto zemích, zůstává na velmi vysoké úrovni.
Přísná regulace domén v Číně i nadále bude mít pozitivní dopad. Jen před dvěma lety byla Čína jedním z největších počítačů škodlivými služeb a dalších zemí zůstává vzadu. Na vrcholu tohoto problému 52% hrozeb po celém světě pochází z čínské domény. Nicméně, v průběhu posledního vykazovaného období, tento počet klesl na 13%. V roce 2011 se podíl čínských škodlivých hostingových služeb klesly, tentokrát o 8,2%, a země je nyní v 6 ročníku  místě, ze 3 rd .
Nizozemsko a Německo se řadí na 3 rd  a 4 th . To je z části kvůli přítomnosti levný, přesto kvalitní poskytovatele v těchto zemích, které lákají jak poctivé a nepoctivé zákazníky.

Tam, kde jsou zasazeny škodlivé odkazy

Kromě automatickým stahováním z webu a arzenály se zlými úmysly "jsou také vybaveny několika dalšími metodami lákat potenciální oběti na nebezpečné webové servery: černá SEO, sociální síť spamu a vysílání spojení s připomínkami nebo lákavých předmětů na populárních webových stránkách.
My kategorií lokalit, které nejčastěji pokusili nalákat uživatele KSN prostřednictvím škodlivých odkazů, v roce 2011 na 20 webových stránek, které budete vyzváni k nejčastějším přesměrovat pokusy zapojit do následujících skupin.

Top 20 webů s nejčastějším přesměrování přes škodlivé odkazy
Procento přesměrování, 2011
V první řadě jsme viděli celou řadu zábavných internetových stránek s video obsahem, jako je YouTube.
Vyhledávače skončil druhý, protože uživatelé se někdy na tlačítko škodlivé odkazy přímo z hlavní stránky vyhledávače jako Google a Yandex.
Jen jedno procento za byly sociální sítě třetí místo. Uživatelé by měli být zvláště opatrní při používání lokalit, jako je Facebook a VKontakte - to jsou sociální sítě, které uživatelé se zlými úmysly konkrétně cílové a kde se šíří škodlivý obsah.
Čtvrtá a pátá místa byla pořízena různých reklamních ploch, převážně bannerové reklamy) a dospělých obsahu webových stránek.

Zranitelných aplikací zaměřených uživatelů se zlými úmysly

Jak jsme uvedli výše, pro druhý rok v řadě, využije i nadále zbraň výběru mezi počítačovými zločinci odpalovacích online útokům. Analýza nejčastěji používaných využije pomohl určit programy, které nejčastěji se na své chyby cílené hackery v roce 2011.
 
Aplikace s zranitelností, na něž on-line exploitů v roce 2011
Celkem 35% všech exploit souvisejících incidentů zaměřených zranitelná místa v aplikaci Adobe Acrobat Reader.
V roce 2011 prevalence činů zaměřených Java vzrostl především, a jako výsledek, Java chyby obsadila druhé místo mezi našimi špičkovými cíle, protože představuje čtvrtinu všech incidentů. Mimochodem, jsou o 50% dnešních využívají balíčky složené z využije Java.
Chyby v součásti systému Windows přišla na třetím místě. Nejpozoruhodnější z nich byly zaměřené využije chyby zabezpečení v roce 2010 MS10-042 Nápověda a odborná pomoc. Zhruba 4% je zastoupena chyb nalezených ve výchozím nastavení ve všech verzích internetového prohlížeče Windows je webový prohlížeč.
Pozoruhodné je, že využije pro mobilní platformu Android přišel v 6. místě s 4% - nikdo nečekal tak vysoké hodnocení do roku 2011. Tyto programy umožňují škodlivé programy získat admin práva a plnou kontrolu nad telefonní přístroj nebo tablet, tj., útěk z vězení).

Pro účely hromadné infekce, uživatelé se zlými úmysly často využívají slabých míst, které byly známé po dlouhou dobu, zatímco zero-day exploit jsou uloženy na více cílených útoků. Důvod je jednoduchý: existuje spousta počítačů na celém světě stále běží s zastaralé software a operačních systémů. Konkrétně v rámci sítě KSN 63% počítačů, které byly napadeny byly v systému Windows XP, zatímco pouze 37% útoků cílené Windows 7 a Vista.

Místní hrozby

Místní infekce statistiky pro uživatele počítačů je kriticky důležitým ukazatelem. Tato data poukazuje na hrozby, které pronikly počítačový systém přes něco jiného než na internetu, e-mailu nebo síťové porty.
Společnost Kaspersky Lab antivirové řešení úspěšné detekci více než 2 367 130 584 virových incidentů na uživatelských počítačích v síti Kaspersky Security.
Celkem bylo zjištěno 1 590 861 různých škodlivých a potenciálně nežádoucích programů.

Top 20 hrozbách zjištěných na uživatelských počítačích

HodnostObjekt zjištěnaPočet unikátních uživatelů *%%
1Trojan.Win32.Generic12 804 00324,2%
2DangerousObject.Multi.Generic12 327 02923,3%
3Net-Worm.Win32.Kido.ih5 073 3579,6%
4Virus.Win32.Sality.aa4 017 6737,6%
5Net-Worm.Win32.Kido.ir3 927 0707,4%
6Virus.Win32.Sality.bh3 222 1666,1%
7Trojan.Win32.Starter.yy2 985 0175,7%
8Worm.Win32.Generic2 113 4224,0%
9Hoax.Win32.ArchSMS.heur1 771 7983,4%
10Virus.Win32.Sality.ag1 566 1863,0%
11Packed.Win32.Katusha.o1 507 6972,9%
12HiddenObject.Multi.Generic1 416 6972,7%
13Virus.Win32.Nimnul.a1 310 7042,5%
14Worm.Win32.VBNA.b1 136 1102,2%
15HackTool.Win32.Kiser.zv1 102 1502,1%
16Hoax.Win32.Screensaver.b1 067 0252,0%
17Packed.Win32.Klone.bq979 9171,9%
18Exploit.Script.Generic951 6591,8%
19Trojan.Script.Iframer945 1491,8%
20AdWare.Win32.HotBar.dh849 4501,6%

Tyto statistiky jsou založeny na detekci verdiktů v antivirový modul, a byly poskytnuty uživatelé produkty společnosti Kaspersky Lab, kteří dali svůj souhlas k přenosu jejich statistických údajů.
* Počet unikátních uživatelů s počítači se systémem antivirový program, který odhalil tuto konkrétní hrozby.
Infekční pokusy byly zablokovány na více než 18 milionů (18 230 930) počítačů poté, co byly zjištěny pomocí různých heuristických metod: Trojan.Win32.Generic (1 st  místo), Worm.Win32.Generic (8 th místo), HiddenObject.Multi. Generic (12 th místo), Exploit.Script.Generic (18 th  místo).
Na druhém místě, máme celou řadu škodlivých programů, které byly zjištěny pomocí technologie 'Cloud, jako DangerousObject.Multi.Generic. Cloud technologie jsou účinné, když tam není žádný podpis ani v antivirové databáze heuristiky pro detekci určité škodlivý program, ale společnost antivirus má již údaje o ohrožení ve svém oblaku. S pomocí instant systému detekce hrozeb v Kaspersky Security Network, bylo více než 12 milionů uživatelů počítačů chráněny v reálném čase.
Osm z Top 20 škodlivými programy mají self-replikace mechanismy, nebo je jedna složka v červa pomocí zbraní: Net-Worm.Win32.Kido.ih (3 rd  místo), Virus.Win32.Sality.aa (4. místo) , Net-Worm.Win32.Kido.ir (5 th  místo), Virus.Win32.Sality.bh (6 th  místo), Trojan.Win32.Starter.yy (7 th místo), Virus.Win32.Sality.ag ( 10 th  místo), Virus.Win32.Nimnul.a (13 th  místo), a Worm.Win32.VBNA.b (14 th  místo).
Téměř 2 miliony uživatelů (1 771 798) se setkali s podvody textových zpráv, které používají krátké čísla v Hoax.Win32.ArchSMS.heur, 9 th  místo). Tito typicky slibují přístup k obsahu archivu nebo instalátor pro hru nebo program nebo něco jiného. Počítačoví podvodníci používat tyto jako návnadu, aby se pokusili nalákat uživatele na odeslání textové zprávy na placené krátké číslo. Ve většině případů, po zaslání textu, posílá něco na oplátku.
Je tu nový přírůstek do klasických souborů viry: Virus.Win32.Nimnul.a. Tento škodlivý program se šíří dvěma způsoby: pomocí infikované spustitelné soubory, a přes vyměnitelná úložná zařízení s autorun. Infekce je nejčastější v asijských zemích, jako je Indie (21%), Indonésie (16%), Vietnamu (18%) a Bangladéši (10%), kde jsou operační systémy aktualizovány mnohem méně často a bezpečnostní řešení je málo a daleko od sebe. Tato hrozba v první řadě přináší Backdoor.Win32.IRCNite.yb do počítače, a pak se připojí ke vzdálenému serveru a připojí se k oběti počítač do botnetu.
Zmatek v pojmech a balení jsou ještě mezi ty více obyčejné taktiky zločinci počítačové chránit své škodlivé programy proti detekce: 11 th , 14 th a 17 th  místa jsou v držení těchto typů programů a představují Katusha, VBNA a Klone rodiny.Pozoruhodné je, že byly všechny tři programy detekovány v podstatě stejné době, na konci srpna / začátku září 2010.

Velký obraz

Jednou z nejzajímavějších otázek, které můžeme odpovědět ve statistice je: "Kde na světě jsou uživatelé počítače se setkává s kybernetickým hrozbám?" V podstatě, to je indikátor agresivity prostředí, ve kterém počítač běží.
Aby bylo možné posoudit riziko infekce počítače, které v každé zemi jsou vystaveny jsme vypočítali frekvenci, při které antivirové programy na počítačích uživatelů zjištěných hrozeb v roce 2011 pro každou zemi.

On-line hrozbami

HodnostZemě% Unikátních uživatelů *
1Ruská federace55,9
2Omán54,8
3Spojené státy50,1
4Arménie49,6
5Bělorusko48,7
6Ázerbajdžán47,5
7Kazachstán47,0
8Irák45,4
9Ukrajina45,1
10Guinea-Bissau45,1
11Malajsie44,4
12Srí Lanka44,2
13Saúdská Arábie43,9
14Indie43,8
15Súdán43,5
16Spojené království43,2
17Tádžikistán43,1
18Katar42,4
19Kuvajt42,3
20Kanada42,1

Tyto statistiky jsou založeny na detekci verdiktů v modulu webové antivirové a byly poskytnuty uživatelé produkty společnosti Kaspersky Lab, kteří dali svůj souhlas k přenosu jejich statistických údajů. Při výpočtu jsme vyřadili ty země, v nichž počet uživatelů produktů společnosti Kaspersky Lab je relativně malý (menší než 10000).
* Podíl unikátních uživatelů v zemi s počítači se systémem produkty společnosti Kaspersky Lab, které blokovaly hrozbami online.
V roce 2011 se procento rozvinutých a rozvojových zemí měnit mezi 20 nejlepšími. V loňském roce jen jeden rozvinutá země, která byla na tomto seznamu (USA), a v roce 2011, Velká Británie a Kanada dělal vrchol 20 také.
Některé změnám došlo mezi prvními třemi. V průběhu roku, surfování po webu úroveň rizika snížil z 61,8% na 45,4% v Iráku.Tato země spadl z prvního místa v našem hodnocení na osmé. Rusko se zvýšil o 2,2 procentního bodu z třetího místa na první, o celkové procento uživatelů napadl při používání internetu v této zemi přichází na 55,9%. Omán byl na druhém místě s 54,8%. USA vzrostla na třetím místě s 50,1%. Podstatné množství útoků proti uživatelům v USA v roce 2011 byly zahájeny z hacknutých webů pomocí exploitu blackhole Pack. V důsledku úspěšných útoků, byly obětí počítače infikované s celou řadou škodlivých programů: Zbot (Zeus) Banker trojské koně, ZeroAccess clickers multifunkční backdoor, falešné antivirové programy a vyděrači.
Všechny země může být uveden do tří hlavních kategorií na základě jejich online úroveň rizika:
  1. Vysoké riziko  Tato skupina zahrnuje 22 zemí s výsledky v rozmezí od 41-60%. Kromě Top 20 zemí (41,4%), Austrálie (41,5%) a Čína byly také zjištěno, že vysoké riziko pro surfování po webu.
  2. Mírné riziko  Tato skupina má úroveň rizika v rozmezí 21-40% a zahrnuje 118 zemí, včetně Itálie (38,9%) a Spojené arabské emiráty (38.2%), Francie (37%), Švédsko (32%), Nizozemí (37,1% ) a Německo (26,6%).
  3. Nízké riziko  (0 - 20%). V roce 2011 bylo devět zemí zjištěno, že s nízkým rizikem pro surfování po webu: Etiopie (20,5%), Haiti (20,2%), Dánsko (19,9%), Nigérie (19,9%), Togo (19,6%), Burundi (18,6% ), Zimbabwe (18,6%), Benin (18,0%) a Myanmar (17,8%).
Nejvýznamnější změny v roce 2011 došlo v poslední skupině zemí, což je téměř úplně jinak. Německo, Japonsko, Lucembursko, Rakousko, Norsko, jehož 2010 ukazatele pohybovala od 19-20%, všichni přestěhovali do "středně rizikové" skupiny v roce 2011. Vše z 's nízkým rizikem "zemích v roce 2011 jsou nové, s výjimkou Dánska.
Všimněte si, že země s nízkou rizikové skupiny, jsou ve skutečnosti ve vysokých a středně rizikové skupiny pro místní hrozby.Jsou v nízké rizikové skupiny pro on-line hrozbami, protože tak, že soubory jsou obvykle sdílená v těchto zemích, kde je internet stále není příliš rozvinutý. To je důvod, proč uživatelé často používají různé typy vyměnitelných médií pro ukládání a sdílení dat. Jako výsledek, náš radar zvedne malý k žádné hrozbami online v těchto zemích, a přesto hostit obrovské množství virů a červů, které se šíří přes flash disků a infikovaných souborů.
Po celém světě, on-line rizika vzrostly o 2 procentní body v roce 2011 a přišla na 32,3%. Navíc příchod mnoha západních evropských zemí a Japonska ve středně rizikové skupiny je znepokojující znamení: tito uživatelé jsou zaměřeny nejvíce profesionálních počítačových zločinců.

Místní hrozeb podle zemí

Kromě on-line infekcí, detekce škodlivých programů přímo na uživatelských počítačích nebo výměnných médiích jsou rovněž předmětem zájmu. Vyměnitelná média zařízení patří USB disky, karty pro paměťové karty, mobilní paměti telefonu a externí pevné disky. V podstatě se tyto hodnoty odrážejí úroveň infekce počítačů v různých zemích po celém světě.
HodnostZemě% *
1Súdán94,6%
2Bangladéš92,6%
3Irák81,0%
4Tanzanie80,8%
5Angola79,4%
6Rwanda78,5%
7Indie77,5%
8Nepál77,1%
9Uganda75,5%
10Srí Lanka74,6%
11Omán74,3%
12Malawi73,9%
13Indonésie73,6%
14Afghánistán73,6%
15Mongolsko72,9%
16Nigérie71,9%
17Mauritánie71,8%
18Maledivy71,7%
19Írán71,5%
20Etiopie70,7%

Tyto statistiky jsou založeny na detekci verdiktů v antivirový modul, a byly poskytnuty uživatelé produkty společnosti Kaspersky Lab, kteří dali svůj souhlas k přenosu jejich statistických údajů. Při výpočtu jsme vyřadili ty země, v nichž počet uživatelů produktů společnosti Kaspersky Lab je relativně malý (menší než 10000).
* Podíl unikátních uživatelů v zemi s počítači se systémem produkty společnosti Kaspersky Lab, které blokovaly místní hrozby.
Celý Top 20 se skládá ze zemí v Africe a Asii. Situace v některých zemích je obzvláště alarmující. V Súdánu a Bangladéše, například 9 z 10 počítačů bylo infikováno. Žádná kultura použití antivirového řešení vzala podobu v tomto bodě, a nízká úroveň počítačové gramotnosti a znalosti počítačových hrozeb činí tyto země obzvláště ohroženy škodlivými programy.
Můžeme také rozdělit země se do různých rizikových skupin pro místní hrozby. Změnili jsme metody výpočtu od loňského roku, aby zahrnovala údaje o hrozbách zjištěných na on-demand skenery, které skenovat data na pevném disku a externích médií. V důsledku toho celková úroveň infekce zvýšila, a jsme byli nuceni upravit prahové hodnoty pro každou skupinu, aby více odpovídal vykreslit současnou situaci.
  1. Maximální riziko  (více než 75%): 9 zemí v Asii a Africe.
  2. Vysoké riziko  (56-75%): 70 zemích po celém světě, včetně Filipín (61%), Rusko (60,6%), Ekvádor (57,8%) a Čína (57,5%).
  3. Mírné riziko  (35-55%): celkem 55 zemích, včetně Mexika (55%), Turecko (55%), Brazílie (54,1%), Rumunsko (48,6%), Španělsko (44,9%), USA (40,2 %), Austrálie (39,1%), Francie (37,9%), Kanada (37,4%) a Spojené království (37%).
  4. Nízké riziko  (0-35%): 14 zemí.
Zeměmi s nejnižším procent infikovaných počítačích:
HodnostZemě%
1Dánsko20,6
2Japonsko21,1
3Německo25,3
4Finsko26,3
5Česká republika27
6Švýcarsko27,6
7Lucembursko27,9
8Rakousko28,4
9Švédsko28,8
10Norsko29,5
11Nizozemsko29,7
12Belgie32,3
13Slovinsko32,7
14Nový Zéland34,7

Skupina zemí s nejnižším rizikem je relativně beze změny od roku 2010, i přes změny provedené na základě výpočtů.

Síťové útoky

Firewally jsou zásadním prvkem bezpečnostních programů dnes. Pomáhají blokovat útoky na počítače, a to jak v rámci systému nebo z online zdrojů, a také protiútoky ukrást uživatelská data z počítače.
Kaspersky Internet Security obsahuje firewall, který umí detekovat příchozí pakety (IDS), z nichž mnohé jsou exploity, které využívají slabých míst v provozních služeb operačního systému, a jsou schopny infikovat systém v případě chyby nejsou záplatovaný, potenciálně vedoucí k uživateli se zlými úmysly je kompletní kontrolu nad počítačem.
V roce 2011 náš bezpečnostní systém proti útokům ze sítě zjištěno  2 656 409 669  pokusů o neoprávněně proniknout uživatelské počítače - to je dvakrát více pokusů v roce 2010.

TOP 20 Síťové útoky

HodnostJméno% Unikátních infekčních pokusů *
1Intrusion.Win.MSSQL.worm.Helkern67,7%
2Intrusion.Win.NETAPI.buffer-overflow.exploit24,7%
3DoS.Generic.SYNFlood14,6%
4Scan.Generic.UDP8,7%
5Scan.Generic.TCP3,9%
6Intrusion.Win.DCOM.exploit2,0%
7Intrusion.Win.LSASS.exploit1,8%
8Intrusion.Win.HTTPD.GET.buffer-overflow.exploit1,3%
9DoS.Generic.ICMPFlood1,2%
10DoS.Win.ICMP.BadCheckSum0,8%
11Intrusion.Win.LSASS.ASN1-kill-bill.exploit0,8%
12Intrusion.Generic.TCP.Flags.Bad.Combine.attack0,4%
13DoS.Generic.PingOfDeath0,4%
14Intrusion.Generic.WebApp.DirTravers.exploit0,4%
15Intrusion.Win.EasyAddressWebServer.format-string.exploit0,4%
16Intrusion.Win.PnP.exploit0,2%
17Intrusion.Win.CVE-2010-2729.a.exploit0,1%
18Intrusion.Win.MSFP2000SE.exploit0,1%
19Intrusion.Unix.Efscsar.buffer-overflow.exploit0,1%
20Intrusion.Win.MSSQL.preauth.buffer-overflow.exploit0,1%

Tyto statistiky jsou založeny na modulu verdiktů IDS, a byly poskytnuty uživatelé produkty společnosti Kaspersky Lab, kteří dali svůj souhlas k použití jejich statistických údajů.
* Podíl jedinečných případů evidovaných IDS na počítačích uživatelů.
Ještě jednou, Slammer (Helkern) červ obsadila první místo. Jeho chování v celém průběhu roku bylo velmi divné, pádu radar několik týdnů, a pak nečekaně objevovat znovu.
 
Počet unikátních uživatelů, na jejichž počítače Slammer útok byl zjištěn
Loňský lídr Intrusion.Win.NETAPI.buffer-overflow.exploit pohyboval na druhé místo v hodnocení. Možná si vzpomenete, že tento exploit, se zaměřuje na MS08-067 zranitelnost, který byl poprvé použit v červa Kido, a později v notoricky známé Stuxnet červa.
Většina z těchto hrozeb jsou exploity, které byly kolem let. Devět čísel se infekce pokusy jednoduše přepnout na zobrazení obrovské množství počítačů s připojením k internetu, které dosud nejsou chráněny.