Сейчас на форуме: -Sanchez-, asfa, 2nd (+10 невидимых)

 eXeL@B —› Оффтоп —› Virus.Win32.Gpcode.ag
Посл.ответ Сообщение


Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 16 июня 2006 21:15
· Личное сообщение · #1

Лаборатория Касперского на днях арендовала у нас (МСЦ РАН) основной кластер: 1148 CPU, узлов: 574 (2xPowerPC 970 2.2 GHz 4 GB RAM)
сеть: Myrinet/2xGigabit Ethernet. Сюда же прибыл целый полк криптографов.


www.viruslist.com/ru/alerts?discuss=188261471

че думаете ?

-----
in search of sunrise





Ранг: 60.1 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 16 июня 2006 22:55 · Поправил: Shidla
· Личное сообщение · #2

В Российской Академии Наук что ли аренодовали?




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 17 июня 2006 01:00
· Личное сообщение · #3

ага, самое интересное как можно было за пару дней RSA 660 bit разложить

сдается касперский сам эти вири и клепает

-----
in search of sunrise





Ранг: 60.1 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 17 июня 2006 08:52
· Личное сообщение · #4

bloom, я не сомневаюсь - выгода ёмоё... А ЮЗвери потом мучаются
Касперчег конечно приколист



Ранг: 79.4 (постоянный)
Активность: 0.090
Статус: Участник

Создано: 17 июня 2006 10:28
· Личное сообщение · #5

bloom, скока они заплатили если не секрет??




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 17 июня 2006 11:40
· Личное сообщение · #6

d1v0x
Прочитай внимательно, это сказка...

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 17 июня 2006 14:12
· Личное сообщение · #7

Давайте немного поразмышляем логически.
Итак, мы имеем несколько версий трояна Gpcode, в которых постепенно увеличивалась длина RSA ключа. В связи с этим возникает вопрос - почему автор использовал изначально только короткие ключи, и наращивает их длину очень постепенно? Ведь очень просто например применить CryptoApi и сделать шифрование например с 4096 битным ключем (который заведомо никакой касперский не сломает). Это первый странный момент в этой истории.
Второй странный момент - почему касперский сломал 660 битный ключ за пару дней? В версию с кластером на 1148 CPU как-то не вериться, рассмотрим более реалистичные варианты.
1) Нашли автора трояна и засунули паяльник в жопу. (маловероятно, т.к. тогда они бы кричали о поимке очередного террориста)
2) Расшифровывающая файлы программа, которую высылает за деньги автор трояна, содержит в себе секретный ключ. Тогда касперский мог просто купить ее у автора и вытащить ключ оттуда. (этот вариант мне кажется весьма правдоподобным)
3) Вирус написали в лаборатории касперского. (эта версия обьясняет в том числе и первую странность).

Короче говоря, выводы делайте сами. А мне бы хотелось сделать несколько рекомендаций по улучшению Gpcode (надеюсь автор трояна наткнеться на этот топик).

Необходимо использовать ключи не короче 4096 бит. (делательно через CryptoApi).
Секретный ключ не должен высылаться пользователю купившему расшифровщик. Для этого предлагаю при первом запуске трояна генерировать симмитричный сессионный ключ (не менее 128 бит), и шифровать файлы им. Сам сессионный ключ будет зашифровываться через RSA. Автор делает расшифровщик под каждый конкретный комп, используя для этого расшифрованый сессионный ключ клиента, и не раскрывая RSA. Если следовать этим рекомендациям, то никакай касперский никогда не сможет написать декриптор.

-----
Скажем дружно - нафиг нужно.




Ранг: 15.3 (новичок)
Активность: 0.020
Статус: Участник

Создано: 17 июня 2006 18:11
· Личное сообщение · #8

rat.net.ru/antideza/max=100
это почитайте
узнаете много интересного про каспера




Ранг: 251.8 (наставник), 17thx
Активность: 0.120
Статус: Участник
Seeker

Создано: 18 июня 2006 02:35 · Поправил: =TS=
· Личное сообщение · #9

Ms-Rem пишет:
Необходимо использовать ключи не короче 4096 бит. (делательно через CryptoApi).
Секретный ключ не должен высылаться пользователю купившему расшифровщик. Для этого предлагаю при первом запуске трояна генерировать симмитричный сессионный ключ (не менее 128 бит), и шифровать файлы им. Сам сессионный ключ будет зашифровываться через RSA. Автор делает расшифровщик под каждый конкретный комп, используя для этого расшифрованый сессионный ключ клиента, и не раскрывая RSA. Если следовать этим рекомендациям, то никакай касперский никогда не сможет написать декриптор.


А нахрена такой фигней страдать вообще?

Неужели нет ничего более интересного, чем пакостить мелким юзерам?

-----
DREAMS CALL US





Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 18 июня 2006 04:17 · Поправил: Ms-Rem
· Личное сообщение · #10

=TS= пишет:
А нахрена такой фигней страдать вообще?

Согласен, это нахрен не надо. Но если пакостить, то это надо делать с умом.
Имхо вирус написан в лаборатории касперского. Они сначала делали малую длину ключа, для того чтобы заставить конкурентов потратить время на его вычисление, ну а теперь сделали ключик побольше, и говорят что они такие крутые, т.к. конкуретны его пока не смогли вскрыть. Имхо эта версия выглядит весьма правдоподобно, так как она обьясняет все странности.

-----
Скажем дружно - нафиг нужно.





Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 18 июня 2006 05:16 · Поправил: Red Bar0n
· Личное сообщение · #11

управление К разбереться... тока ктонибуть из потерпевших заявление подаст...
Статьи 159,163,272,273,274... по совокупности выходит хорошо, особенно если доказать все удасться... так что аффтар одумайся! лучше вступай и компелируй!
ADD
Кстате если поймает какойнибуть из столичных ментовских босов на свой комп заразу... то вообще не позавидую аффтору (аффторам). Тогда лучше сразу пить йад и стрелять себя в мозг однавременно...




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 18 июня 2006 06:01
· Личное сообщение · #12

Red Bar0n
Полностью согласен. Автору не удасться получить деньги и остаться анонимным.
Если бы этот вирус писался для вымогательства, то там бы сразу применили нормальное крипто, да и мыло на mail.ru это тоже несерьезно (закроют как нефиг делать). Этот вирус писался скорее всего для рекламы антивируса каспермского. В этом случае, автор не получает денег от пострадавших, а значит никакие менты никогда не смогут ничего раскопать.
Короче говоря - касперский теперь для пиара пишет вирусы. Жаль конечно, что нельзя это доказать.

-----
Скажем дружно - нафиг нужно.





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 18 июня 2006 10:59
· Личное сообщение · #13

Ms-Rem пишет:
Если бы этот вирус писался для вымогательства

Тогда бы аффтара поймали ооочень быстро...



Ранг: -7.0 (нарушитель)
Активность: 0.020
Статус: Участник

Создано: 18 июня 2006 12:40
· Личное сообщение · #14

Valenok Pirojkov пишет:
это почитайте
узнаете много интересного про каспера

Полный бред.От первого до последнего слова. Желтая пресса



Ранг: -7.0 (нарушитель)
Активность: 0.020
Статус: Участник

Создано: 18 июня 2006 12:43
· Личное сообщение · #15

Ms-Rem пишет:
Короче говоря - касперский теперь для пиара пишет вирусы. Жаль конечно, что нельзя это доказать

Потому что его тупой антивирь никому не нужен.Все поняли,что единственное предназначение KAV
перегрузка системы и её нестабильная работа. А чтобы вирус реально словить в сети,надо быть
конченным муд..ком...И все статьи о новых вирусах распростаняют именно конторы типа Каспера...
Вообщем,развод для лохов



Ранг: 15.3 (новичок)
Активность: 0.020
Статус: Участник

Создано: 18 июня 2006 16:50
· Личное сообщение · #16

Mixan
чувак тебя еще не достало поносить все подряд
во всех топах оффтопа срешь



Ранг: 310.8 (мудрец), 29thx
Активность: 0.430
Статус: Участник

Создано: 21 июня 2006 16:47
· Личное сообщение · #17

Расшифровка файлов, зараженных Virus.Win32.Gpcode
Некоторое время назад появился новый вирус Virus.Win32.Gpcode (и его модификации), вредоносным проявлением которого является шифрование файлов. Причем каждый раз файлы шифруются разными способами.

Антивирусные продукты Лаборатории Касперского способны расшифровывать такие файлы с помощью антивирусных баз, выпущенных в 17:00 (GMT +3) 02 июня 2006 года. Если Антивирус Касперского определил в каком-либо из файлов вирус Virus.Win32.Gpcode.ae , выберите функцию "лечить" для расшифровки файла.

Если Антивирус Касперcкого в каком-либо файле определил вирус Virus.Win32.Gpcode любой модификации и не может его вылечить (расшифровать), пришлите такой файл в письме на адрес newvirus@kaspersky.com с темой Virus.Win32.Gpcode, и через некоторое время (1-2 часа после получения письма) ключ для расшифровки этого файла будет добавлен в антивирусные базы. А если у Вас есть оригинальная (незашифрованная) копия файла, в котором обнаружен Virus.Win32.Gpcode, то пришлите ее тоже. Это поможет нашим вирусным аналитикам расшифровать зараженный файл.

Правда про вариант .ag ничего нет, кроме утверждения что за 1-2 часа для любой модификации ....




Ранг: 221.8 (наставник)
Активность: 0.150
Статус: Участник

Создано: 21 июня 2006 19:42
· Личное сообщение · #18

дохтор голова, напишите уже что нибуть по теме? интересно же




Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 21 июня 2006 20:58
· Личное сообщение · #19

а он отвечал на ренг.ру

DrGolova пишет:
Ага, при десятках миллионов оборота, типа "30 вебманей-то не лишние"


-----
in search of sunrise



 eXeL@B —› Оффтоп —› Virus.Win32.Gpcode.ag

У вас должно быть 20 пунктов ранга, чтобы оставлять сообщения в этом подфоруме, но у вас только 0

   Для печати Для печати