PDA

Просмотр полной версии : Интегрированный аналитический отчет: раздел Помогите, март 2010



NickGolovko
17.04.2010, 09:55
Настоящей публикацией Антивирусный портал VirusInfo продолжает анонсированный в августе 2009 года цикл статей аналитического характера, посвященных результатам работы лечебного сервиса проекта (http://virusinfo.info?page=malwareremoval) за каждый календарный месяц.


Общая статистика

По данным системы "КиберХелпер" (http://virusinfo.info/index.php?page=cyberhelper), в течение марта 2010 года в лечебный сервис VirusInfo поступило 1 309 заявок на лечение ПК от вирусов - несколько меньше, чем в феврале. Посетители сервиса загрузили в общей сложности 882 архива карантина, содержащих 2 298 уникальных файлов; из них 496 были признаны безопасными, 725 - вредоносными, подозрительными или потенциально опасными. Уже на основании этих сведений можно говорить о том, что март подтвердил наметившуюся в феврале тенденцию к стабилизации эпидемиологической ситуации: данные статистики в этом месяце практически совпадают с итогами февраля.


TOP 10 вредоносного программного обеспечения

По итогам лечебного месяца была сформирована десятка наиболее распространенных образцов вредоносного ПО:



№ Имя Образцов Позиция
1. Virus.Win32.Virut.ce 35 +8
2. Trojan.Win32.Patched.fr 19 +3
3. Trojan.Win32.Agent.dnww 16 -
4. Worm.Win32.AutoIt.tc 10 +4
5. HEUR:Trojan.Win32.Generic 9 -
6. Email-Worm.Win32.Joleee.enk 9 -
7. Trojan-Dropper.Win32.Agent.bsoh 8 -
8. Email-Worm.Win32.Joleee.erc 8 -
9. IM-Worm.Win32.VB.ln 8 -
10. Virus.Win32.Sality.aa 8 -4


Тенденция к стабильности проявилась даже в вечно изменчивом рейтинге ВПО: сразу 4 образца, присутствовавшие в февральской десятке, смогли войти и в мартовский Top 10. Virus.Win32.Virut.ce занял первое место рейтинга, увеличив свои показатели сразу на 8 позиций; на втором месте оказался Trojan.Win32.Patched.fr, поднявшийся на 3 позиции, а прибавивший 4 позиции Worm.Win32.AutoIt.tc занял четвертое место. Давно и печально известный Virus.Win32.Sality.aa, напротив, потерял четыре позиции и в итоге стал десятым. Интересно, что в рейтинг в числе прочих попал эвристический вердикт - HEUR:Trojan.Win32.Generic.

Если считать последний образец относящимся к роду троянских коней, то доля TrojWare в мартовской десятке окажется равной 40% - чуть лучше, чем в феврале, - а оставшиеся 60% составляют долю VirWare. Вирусы и черви равномерно прогрессируют с января: 20% - 40% - 60%; уж не ждать ли нам 80% в апреле? Род OtherMalWare в рейтинг вообще не попал; судя по всему, Packed.Win32.Krap более не актуален.

В целом, как уже было отмечено выше, вирусная обстановка марта довольно похожа на февральскую, с той лишь разницей, что звучавшие месяцем ранее отзвуки эпидемии троянских вымогателей стихли окончательно: 40% наиболее активных инфекций марта достались ему "в наследство" от февраля. Из новых веяний можно отметить разве что скачок активности Email-Worm.Win32.Joleee: сразу два представителя этого семейства вошли в мартовскую десятку.


"Пойманы нами"

В марте 2010 специалисты VirusInfo обнаружили в общей сложности 645 новых образцов вредоносного программного обеспечения - немного меньше, чем в феврале. Доля TrojWare в сравнении с предыдущим отчетным месяцем несколько выросла - 429 штук, или 66% (прирост, таким образом, составил 10%); еще 171 образец (27%, ровно столько же, сколько и в феврале) - это VirWare, а оставшиеся 45 штук (7%) - OtherMalWare. Таким образом, невооруженным взглядом видны разительные перемены, произошедшие с последним родом ВПО: утратив поддержку подозрительных упаковщиков, представители OtherMalWare не смогли получить даже 10% от общего количества вредоносных программ. Сейчас кажется странным, что еще в январе этот род теснил троянское программное обеспечение, имея 30% образцов против 56% TrojWare; революции, однако, не произошло - OtherMalWare вернулись к своим обычным показателям, отдав последние рубежи бэкдорам, руткитам и троянским коням. Тем не менее, до традиционного доминирования TrojWare (80-90%) еще далеко: вирусы и черви укрепили свои позиции и пока не собираются их сдавать.

Визуально соотношение родов представлено на диаграмме 1.

231709

Род TrojWare тем временем восстанавливает утраченные позиции, хотя ему не всегда удается сделать это за счет собственных показателей. Статистику классов традиционно возглавляет неклассифицированное ПО (Trojan.Win32) - на этот раз его численность составила 181 вредоносный объект; второе место захватило поведение Trojan-Dropper (69 образцов), а на третьей позиции удержался класс Backdoor - 52 вредоносных объекта. Классическое соотношение (Trojan - Trojan-Downloader - Backdoor) оказалось, таким образом, вновь нарушено; бэкдоры, однако, смогли не только вернуться в первую тройку, но и вырасти количественно от прежних 34 образцов до 52. Из "негативных" тенденций можно отметить дальнейшее снижение количества воров паролей, специализирующихся на онлайн-играх, а также падение класса Trojan-Spy (от 45 до 20 образцов).

Общее соотношение классов TrojWare отображено на диаграмме 2.

231710

В пределах рода VirWare продолжается перераспределение мест в первой тройке при сохранении общей численности рода на примерно том же уровне, что и в феврале. Первое место пока что удерживается пиринговыми червями (P2P-Worm) - 49 штук, - но не исключено, что в дальнейшем этот класс может утратить лидерство - уже второй месяц количество его представителей имеет отрицательную динамику. Поведение Virus совершило резкий рывок - от 28 до 42 образцов - и оказалось в итоге на втором месте; третья позиция осталась за классом Worm, который вновь уменьшился численно - от 54 штук в феврале до 29 образцов в марте. Отметим также возвращение червей, распространяющихся через Интернет-пейджеры (от 0 до 8 представителей) и подъем, наблюдающийся в стане почтовых червей.

Итоговое соотношение оказалось следующим (диаграмма 3):

231711

Прочее вредоносное ПО (род OtherMalWare) продолжило катастрофически падать в численности и в конце концов достигло дна - от 117 образцов его суммарное количество опустилось до всего лишь 45 штук. В первую очередь бросается в глаза резкий обвал количества подозрительных упаковщиков: от 88 объектов в феврале до 12 - в марте. В итоге первое место в пределах класса отошло рекламным программам (13 объектов), упаковщики откатились на вторую позицию, а на третье место вышел класс RemoteAdmin с 8 образцами. Соответственно, системное падение показателей OtherMalWare продолжилось и вновь обусловило весьма невысокие долевые и суммарные результаты этого рода в марте.

Общее распределение классов OtherMalWare отображено на диаграмме 4.

231712

В статистике семейств наиболее заметны были следующие вредоносные программы:

Trojan.Win32.Agent и Agent2 - 60 образцов
Trojan-Dropper.Win32.Agent - 52 образца
Trojan.Win32.Scar - 19 образцов

P2P-Worm.Win32.Palevo - 43 образца
Virus.Win32.Virut - 31 образец
Net-Worm.Win32.Kolab - 21 образец

Packed.Win32.Krap - 11 образцов
not-a-virus:RemoteAdmin.Win32.RAdmin - 7 образцов

Полный список вредоносного программного обеспечения, обнаруженного специалистами проекта, доступен в разделе "Монитор VirusInfo" (http://virusinfo.info/forumdisplay.php?f=166).


Общие выводы

Итоги марта стали подтверждением наших предположений о стабилизации эпидемиологической обстановки в русском секторе Интернета. Текущий отчетный месяц мало отличается от предыдущего по всем параметрам интегрированного отчета - общей статистике, рейтингу вредоносного ПО и результатам работы исследовательской лаборатории VirusInfo. Всплеск активности троянских вымогателей погашен окончательно, количество образцов, ассоциированных с недавней эпидемией, постепенно приближается к нулю, а статистика родов начинает возвращаться к своему традиционному виду, как мы и предсказывали в предыдущем отчете.

Троянское ПО, в частности, наконец демонстрирует некоторый рост, приближаясь к долевому показателю в 70%; прочее вредоносное ПО из рода OtherMalWare, наоборот, отступает к привычным для себя результатам, не превышающим 10%. Вместе с тем выросшие численно и укрепившие свои позиции представители рода VirWare не уступили троянским коням, бэкдорам и руткитам ни одного процента, сохранив долевой показатель близким к 30%. В дальнейшем нам предстоит узнать, смогут ли вирусы и черви удержать результаты, либо их доля вновь снизится и начнет приближаться к параметрам OtherMalWare.

Основная интрига апреля, по всей видимости, будет связана именно с борьбой между TrojWare и VirWare. Предпосылок к повторной активизации прочего вредоносного ПО, равно как и к началу новых масштабных эпидемий, на данный момент не наблюдается. Впрочем, теневое сообщество известно своим умением преподносить неожиданные и не особенно приятные сюрпризы.


Статистика классов также не преподнесла особенных сюрпризов, однако можно сказать, что общая картина оказалась скорее "позитивной", чем "негативной". Во всяком случае, количество классов, которые заметно увеличили свои результаты, оказалось более существенным, нежели количество поведений, переживающих определенный упадок. В марте мы наблюдали рост бэкдоров, неклассифицированных троянских коней, дропперов, почтовых червей, классических вирусов; возникли из небытия черви для Интернет-пейджеров. В свою очередь, значительно деградировали воры паролей, шпионы, подозрительные упаковщики; вновь уменьшились численно обыкновенные черви. Количество образцов из прочих классов также возрастало или убывало, но не в столь значимых масштабах. На данный момент мы наблюдаем деградацию всего финансово ориентированного ВПО - банкеров, кликеров, воров и шпионов, вымогателей и им подобных; является ли это тенденцией, или же затишьем перед бурей, покажет время.

В пределах всех трех родов, однако, имели место активный "передел собственности" и борьба за места в первой тройке. По всей видимости, пертурбации в статистике будут наблюдаться в течение еще некоторого времени, после чего распределение ролей должно будет возвратиться к привычному виду - по мере того, как поколебленное эпидемией равновесие будет постепенно восстанавливаться. Это относится не только к троянскому ВПО, но и к VirWare - в пределах этого рода есть свой возмутитель спокойствия, пиринговый червь Palevo.

В среднесрочной перспективе (июнь-август) можно ожидать восстановления и роста показателей разнообразных похитителей учетных данных, а, соответственно, и троянских загрузчиков вкупе с дропперами, которые уже показывают неплохие результаты. Не исключено, что и упомянутый выше Palevo может обрести второе дыхание с приближением летних каникул.


Статистика семейств подтверждает отмеченную ранее деградацию финансово ориентированного ВПО, а также окончательно свидетельствует в пользу установления относительного эпидемиологического спокойствия. Возмутители такового вполне традиционны для современного русского Интернета и на данный момент могут быть отнесены к хроническим инфекциям; это в первую очередь Virus.Win32.Sality и Trojan.Win32.Patched. Склонность к переходу в разряд вялотекущих инфекций проявили также Virus.Win32.Virut и Worm.Win32.AutoIt. Из новых потенциальных объектов нашего внимания стоит понаблюдать за Trojan.Win32.Scar.

Можно упомянуть и о Trojan.Win32.Agent. Это очень широкое наименование; оно обычно дается резидентному ВПО, для которого трудно подобрать собственное имя. В мартовской практике VirusInfo, однако, это наименование ассоциировалось в основном с группой спам-ботов, скрывающихся в потоках NTFS. Небезынтересно также активное проявление Email-Worm.Win32.Joleee; почтовые черви, как правило, возникают в статистике спорадически, всплесками, как это уже бывало с семействами Brontok и Zhelatin. Посмотрим, разделит ли Joleee их судьбу.

В апреле мы, вероятнее всего, будем наблюдать активность тех же семейств или близких к ним групп вредоносных программ. Каких-либо чрезвычайно существенных изменений в этом направлении сложно ожидать - во всяком случае, в том, что касается краткосрочной перспективы. Возможно, их стоит ожидать ближе к маю или июню текущего года.


Мартовская статистика, как мы уже обозначили выше, мало отличается от февральской - тенденции подтверждаются, традиционные показатели восстанавливаются, а новые эпидемические волны не возникают. Апрель также обещает быть спокойным и вполне традиционным по всем отчетным параметрам, хотя в любых прогнозах всегда надлежит учитывать риск возникновения непредвиденных обстоятельств.


Ссылки по теме


Интегрированный аналитический отчет: раздел Помогите, февраль 2010 (http://virusinfo.info/showthread.php?t=73207)
Онлайн-интервью: троянские вымогатели (http://virusinfo.info/showthread.php?t=72634)
Интегрированный аналитический отчет: раздел Помогите, январь 2010 (http://virusinfo.info/showthread.php?t=70793)