Новый вирус размножается за счет паролей Windows // 25 Декабря 2012

Новый вирус размножается за счет паролей Windows

Компании Microsoft и F-Secure (Финляндия) практически одновременно зафиксировали новый вирус, получивший название «Morto». Характерным признаком его появления в корпоративной сети служит появление большого числа необъяснимых исходящих подключений к Интернету от клиентских машин. Главным фактором распространения вируса специалисты по безопасности называют слабые пароли сотрудников, использующиеся для входа в сеть.

По данным компании Microsoft, Morto наносит довольно серьезный ущерб пострадавшим организациям. Хотя случаев его обнаружения пока зафиксировано относительно немного (по сравнению с некоторыми другими вирусами), генерируемый им трафик очень заметен. Главным каналом распространения для Morto служит протокол RDP (Remote Desktop Protocol), который используется для удаленного подключения к рабочему столу компьютера с другого рабочего места. Это фирменный протокол Microsoft, встроенный во все версии операционной системы Windows, начиная с XP. Обычно RDP-клиент требует ввести имя пользователя и пароль для подключения к удаленному рабочему столу. Стойкость таких паролей и становится решающим фактором для распространения вируса Morto.

По данным специалистов из финской компании F-secure, после попадания на один компьютер вирус сканирует локальную сеть на наличие компьютеров с включенным RDP-клиентом (в Windows XP он называется «Подключение к удаленному рабочему столу»). Если такие обнаружены, Morto пробует подключиться к ним, перебирая популярные имена и пароли из собственного фиксированного списка. Как только один из паролей срабатывает, вирус загружает дополнительные вредоносные компоненты из Интернета на сервер или ПК, к которому только что подключился. Чтобы остаться незамеченным, он сразу же отключает антивирусные программы, запущенные на пораженном компьютере.

Поиск потенциальных жертв (компьютеров с включенным RDP-клиентом) создает значительный трафик по протоколу TCP на порту 3389 – этот порт используется для отслеживания входящих запросов на удаленное подключение к рабочему столу. Впервые такой трафик привлек внимание озадаченных администраторов на прошлой неделе.

Примерно каждые 10 минут возникает масса попыток подключения с TCP-порта 3389 на различные IP-адреса, которые можно охарактеризовать, как случайно сгенерированные. Большинство брандмауэров успешно блокируют такие попытки, но они возникают снова и снова.

Анализ, проведенный специалистами Microsoft и F-Secure, показал, что в список паролей входят такие легко подбираемые комбинации, как «password», «123456» и «abc123». Фактически, новый вирус лишний раз подчеркивает важность выбора стойкого пароля. По мнению специалистов из Microsoft, конечная цель червя может заключаться в проведении массовых атак на отказ в обслуживании против выбранных хакерами сетей и сайтов.

Примечательно, что всего три недели назад компания Microsoft выпустила специальные исправления к протоколу RDP, однако вирус Morto не использует никаких уязвимостей в протоколе – ни тех, что были исправлены, ни каких-то новых – только слабые пароли.

По материалам сайтов Network World и Softpedia.

Читайте еще:

Виртуальными мирами можно будет управлять с помощью физического интерфейса

Виртуальными мирами можно будет управлять с помощью физического интерфейса

Исследователи из университета Саусхемптона создали новый способ генерации музыки и управления компьютером: вместо барабанных палочек используются специальные маркеры, а сама установка заменена компьютером. «У нас появился новый путь создания музыки с помощью компьютера. Возьмите кубик - и вы добавите бас, поверните...

28 Ноя 2012

Выбираем дорогу специально для себя

Выбираем дорогу специально для себя

Группа исследователей из Microsoft создала систему, которая на основе погоды, состояния дорожного покрытия в режиме реального времени и характера вождения человека, предлагает водителю индивидуальный, наиболее удобный и короткий маршрут из точки А в точку Б. Исследование основано на данных от GPS-сенсоров,...

02 Ноя 2012

«Всевидящее око» Каддафи создавал весь мир

«Всевидящее око» Каддафи создавал весь мир

Мониторинг-центр в Триполи был главной частью разработанной властями Ливии системы интернет-наблюдения за своими врагами. IT-компании из США, Канады, Европы и Китая помогали ливийскому лидеру Муаммару Каддафи блокировать оппозиционные сайты, отслеживать нужные режиму IP-адреса, а также воровать личные данные, электронные письма...

15 Дек 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...