<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>АнтиВірус</title>
	<atom:link href="http://www.antivirus.if.ua/feed" rel="self" type="application/rss+xml" />
	<link>http://www.antivirus.if.ua</link>
	<description>Програмне забезпечення</description>
	<lastBuildDate>Thu, 17 May 2012 08:44:29 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Avira знову обізнався</title>
		<link>http://www.antivirus.if.ua/news/avira-misunderstood.html</link>
		<comments>http://www.antivirus.if.ua/news/avira-misunderstood.html#comments</comments>
		<pubDate>Wed, 16 May 2012 08:37:05 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Avira]]></category>
		<category><![CDATA[Антивірусні програми]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=893</guid>
		<description><![CDATA[Користувачі антивіруса Avira поскаржилися на те, що чергове оновлення зробило неможливою нормальну роботу з комп'ютером.]]></description>
			<content:encoded><![CDATA[<p>Користувачі антивіруса Avira поскаржилися на те, що чергове оновлення зробило неможливою нормальну роботу з комп&#8217;ютером. Після установки оновлення (версія 8.2.10.64) компонент антивіруса під назвою ProActiv почав блокувати роботу програм, які не є вірусами. У числі таких програм &#8211; офісні пакети Microsoft Office і Documents to Go, пошта Outlook, браузер Opera і чат Google Talk.</p>
<p>Крім цього, ProActiv &#8220;бачить&#8221; ознаки шкідливої ​​активності в багатьох системних процесах, включаючи cmd.exe, dllhost.exe, explorer.exe і rundll32.exe, і зупиняє їх роботу. В одній зі скарг користувача, зокрема, говориться, що співробітники його компанії після установки оновлення перезавантажили комп&#8217;ютери і не змогли знову увійти в систему.</p>
<p>&#8220;Проблемне&#8221; оновлення вийшло тільки для користувачів платних версій антивіруса для операційних систем Windows XP, Windows Vista і Windows 7. Безкоштовний варіант Avira не включає в себе компонент ProActiv, тому збоїв не виникає.</p>
<p>Розробники антивіруса визнали, що оновлення містить помилки, і випустили &#8220;латочку&#8221;, яка усуває неполадки. На сайті Avira також з&#8217;явилася інструкція про те, як розблокувати заборонені антивірусом програми.</p>
<p>Користувачам, які не можуть увійти в систему, також радять запустити Windows в безпечному режимі, відключити компонент ProActiv і виконати перезавантаження.</p>
<p>Блокування антивірусом нешкідливих програм стала не єдиним збоєм в історії Avira. Восени 2011 року через помилку в базі сигнатур Avira &#8220;обізнався&#8221; і прийняв за вірус один з власних компонентів.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/avira-misunderstood.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Android під загрозою</title>
		<link>http://www.antivirus.if.ua/news/android-threatened.html</link>
		<comments>http://www.antivirus.if.ua/news/android-threatened.html#comments</comments>
		<pubDate>Fri, 11 May 2012 17:30:36 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Вірус]]></category>
		<category><![CDATA[Програмне забезпечення]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=888</guid>
		<description><![CDATA[Компанія Lookout Mobile Security повідомила про появу нової шкідливої програми, інфікуючої мобільні пристрої під управлінням Android. ]]></description>
			<content:encoded><![CDATA[<p>Компанія Lookout Mobile Security повідомила про появу нової шкідливої програми, яка інфікує мобільні пристрої під управлінням Android. Троян NotCompatible поширюється через кілька зламаних веб-сайтів.</p>
<p>Під час відвідування такого ресурсу браузер Android-пристрою починає автоматично завантажувати шкідливий код, проте інсталяція трояна вимагає згоди користувача. Крім того, як наголошується, NotCompatible зможе інфікувати гаджет тільки в тому випадку, якщо дозволена установка додатків не з магазину Google.</p>
<p>Попередній аналіз дозволяє припустити, що NotCompatible теоретично може застосовуватися для отримання доступу до приватних мереж і захищеної інформації. Втім, зважаючи незначного трафіку інфікованих сайтів особливої ​​загрози шкідлива програма поки не представляє.</p>
<p>Lookout Mobile Security відзначає, що схема розповсюдження NotCompatible вже давно використовується авторами вірусів для персональних комп&#8217;ютерів.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/android-threatened.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Касперський захищає Samsung</title>
		<link>http://www.antivirus.if.ua/news/kaspersky-protected-samsung.html</link>
		<comments>http://www.antivirus.if.ua/news/kaspersky-protected-samsung.html#comments</comments>
		<pubDate>Thu, 10 May 2012 13:46:45 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Антивіруси]]></category>
		<category><![CDATA[Лабораторія Касперського]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=882</guid>
		<description><![CDATA["Лабораторія Касперського" ​​оголошує про укладення додаткової угоди з Samsung Electronics в рамках глобального партнерства компаній.]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a title="Лаборатория Касперского" href="http://www.kaspersky.com/" target="_blank">Лабораторія Касперського</a>&#8221; ​​оголошує про укладення додаткової угоди з <a title="Веб-сайт - Samsung в Україні" href="http://www.samsung.com/ua/" target="_blank">Samsung Electronics</a> в рамках глобального партнерства компаній. На даному етапі співпраці &#8220;Лабораторія Касперського&#8221; ​​представляє в магазині додатків Samsung Apps продукти для захисту смартфонів і планшетів &#8211; <a title="Купити Kaspersky Mobile Security" href="http://www.kaspersky.if.ua/kaspersky-mobile-security" target="_blank">Kaspersky Мобиле Security</a> і <a title="Купити Антивірус" href="http://www.kaspersky.if.ua/" target="_blank">Касперський Tablet Security</a>.</p>
<p>З листопада 2011 року &#8220;Лабораторія Касперського&#8221; ​​є привілейованим учасником програми Samsung Enterprise Alliance, створеної для реалізації диференційованого підходу до продажів, маркетингу та розробки рішень. Програма дозволяє провідним національним і глобальним партнерам &#8211; незалежним розробникам програмного забезпечення та системним інтеграторам &#8211; створювати нові моделі отримання прибутку на основі мобільних пристроїв Samsung Electronics.</p>
<p>Рішення &#8220;Лабораторії Касперського&#8221; ​​для власників смартфонів і планшетів Samsung володіють розширеним терміном дії безкоштовної пробної версії: місяць при установці з магазину додатків Samsung Apps в порівнянні з тижнем при завантаженні з інших офіційних джерел.</p>
<p>Після закінчення терміну Kaspersky Mobile Security і Kaspersky Tablet Security можливо буде придбати в магазині Samsung Apps за зниженою ціною. Ці рішення вже зараз доступні на десяти мовах &#8211; російській, англійській, французькій, німецькій, іспанській, датською, шведською, норвезькою, фінською та корейському. Тепер користувачі по всьому світу можуть завантажити захист для смартфонів і планшетів від &#8220;Лабораторії Касперського&#8221; ​​на пристрої Samsung, які працюють на платформі Android.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/kaspersky-protected-samsung.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Автоматичний троян</title>
		<link>http://www.antivirus.if.ua/news/automatic-trojan.html</link>
		<comments>http://www.antivirus.if.ua/news/automatic-trojan.html#comments</comments>
		<pubDate>Thu, 03 May 2012 14:14:55 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Вірус]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=879</guid>
		<description><![CDATA[Експерти з компанії Lookout Mobile Security виявили троянську програму для Android, яка поширюється через зламані інтернет-ресурси.]]></description>
			<content:encoded><![CDATA[<p>Експерти з компанії Lookout Mobile Security виявили троянську програму для Android, яка поширюється через зламані інтернет-ресурси.</p>
<p>Програма отримала назву NotCompatible. Її творці зламують сайти і поміщають в їх код елемент iframe з посиланням на троян. Коли користувач відкриває такий сайт в браузері для Android, шкідливий файл Update.апк починає завантажуватися автоматично.</p>
<p>Якщо зайти на зламаний сайт з комп&#8217;ютера або зі смартфона під керуванням іншої операційної системи, завантаження файлу розпочато не буде.</p>
<p>NotCompatible видає себе за оновлення для Android. Зараження відбувається в тому випадку, якщо користувач не тільки завантажив файл, а й встановив програму на пристрій. Останнє можливе лише в тому випадку, якщо в системі дозволена установка додатків з невідомих джерел.</p>
<p>У блозі Lookout Mobile Security кажуть, що поки програма не виконує шкідливих операцій. Тим не менш, є ризик, що творці NotCompatible &#8220;доопрацюють&#8221; троян і будуть використовувати його для вторгнення в приватні мережі шляхом перетворення зараженого пристрою в проксі-сервер.</p>
<p>На даний момент число сайтів, що містять шкідливий код, невелика, і вони не відрізняються високою відвідуваністю. Один з таких ресурсів, наприклад, належить американській компанії, що випускає засоби для боротьби з термітами.</p>
<p>Lookout Mobile Security відзначає, що випадок з NotCompatible став одним з перших, коли зламані сайти використовуються для поширення трояна для мобільних пристроїв. Зазвичай до такої схеми вдаються творці шкідливих програм для персонального комп&#8217;ютера.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/automatic-trojan.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Троян дивиться на екран</title>
		<link>http://www.antivirus.if.ua/news/trojan-looks-at-the-screen.html</link>
		<comments>http://www.antivirus.if.ua/news/trojan-looks-at-the-screen.html#comments</comments>
		<pubDate>Thu, 26 Apr 2012 13:59:48 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Вірус]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=874</guid>
		<description><![CDATA[Дослідники з Університету Пенсільванії (США) і корпорації IBM розробили експериментальну троянську програму TapLogger, що дозволяє перехоплювати паролі та іншу конфіденційну інформацію, яка вводиться через сенсорний дисплей Android-пристроїв.]]></description>
			<content:encoded><![CDATA[<p>Дослідники з Університету Пенсільванії (США) і корпорації IBM розробили експериментальну троянську програму TapLogger, що дозволяє перехоплювати паролі та іншу конфіденційну інформацію, яка вводиться через сенсорний дисплей Android-пристроїв.</p>
<p>Операційна система Android надає встановленим додаткам доступ до показань вбудованих в смартфон або планшет датчиків &#8211; акселерометра, гіроскопа і сенсора орієнтації. Саме ці дані і аналізує троян, намагаючись вирахувати, до якого місця екрану доторкнувся користувач. Далі програма за допомогою спеціальних алгоритмів зіставляє результат з розташуванням кнопок на віртуальній клавіатурі, що дозволяє з великою часткою ймовірності вгадати натиснуту цифру або символ.</p>
<p>TapLogger складається з двох компонентів &#8211; власне шпигуна, який працював непомітно для власника пристрою, і простенької гри HostApp, в якій користувачеві пропонується шукати ідентичні зображення серед представлених на екрані. Гра служить не стільки для маскування, скільки для &#8220;тренування&#8221; трояна: з її допомогою програма накопичує відомості про параметри дисплея, особливості взаємодії користувача з тачскріном і іншими. Чим більше такої інформації отримає TapLogger, тим вище ймовірність точного вгадування символів.</p>
<p>Дослідники говорять, що для підбору пароля з чотирьох знаків методом перебору потрібно до 10 000 спроб. TapLogger дозволяє звести їх кількість до 81 зі 100-відсотковою ймовірністю успіху. У випадку з пінкод з шести символів потрібне введення 729 комбінацій з імовірністю успіху 80%. Метод &#8220;грубої сили&#8221; (brute force) у цьому випадку зажадає до мільйона спроб.</p>
<p>Автори програми підкреслюють, що аналогічний троян може бути створений для комунікаторів BlackBerry, а також пристроїв під управлінням iOS з джейлбрейком.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/trojan-looks-at-the-screen.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8220;Mac-и&#8221; вилікують безкоштовно</title>
		<link>http://www.antivirus.if.ua/news/mac-cure-for-free.html</link>
		<comments>http://www.antivirus.if.ua/news/mac-cure-for-free.html#comments</comments>
		<pubDate>Sat, 14 Apr 2012 13:41:24 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Антивірусні програми]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=866</guid>
		<description><![CDATA[Відразу декілька виробників антивірусного програмного забезпечення випустили безкоштовні інструменти для виявлення і видалення троянської програми Flashback.]]></description>
			<content:encoded><![CDATA[<p>Відразу декілька виробників антивірусного програмного забезпечення випустили безкоштовні інструменти для виявлення і видалення троянської програми Flashback.</p>
<p>Так, відомі розробники &#8220;Лабораторія Касперського&#8221; ​​і Dr.Web запустили веб-сервіси FlashbackCheck і Anti-Flashback, де користувач може ввести ідентифікатор свого комп&#8217;ютера (Hardware UUID) і дізнатися, чи підтримує &#8220;мак&#8221; зв&#8217;язок з сервером ботнету. Якщо з&#8217;ясується, що комп&#8217;ютер заражений, можна видалити троян з допомогою спеціальної утиліти.</p>
<p>Компанія F-Secure пропонує користувачам завантажити з її сайту інструмент FlashBack Removal. Програма перевіряє комп&#8217;ютер і при виявленні небезпечних елементів поміщає їх в ZIP-файл, захищений паролем (пароль &#8211; &#8220;infected&#8221;).</p>
<p>Flashback атакує комп&#8217;ютери на базі Mac OS X, використовуючи вразливість в Java. Інфіковані пристрої утворюють ботнет, який контролюють кілька серверів. На початку квітня число заражених комп&#8217;ютерів перевищувало 600 000, що, за різними оцінками, становить від одного до двох відсотків від загального числа &#8220;Mac-ів&#8221;.</p>
<p>Крім цього, корпорація Apple офіційно повідомила про вихід оновлення http://support.apple.com/kb/HT5242, яке рятує комп&#8217;ютер від троянської програми.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/mac-cure-for-free.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8220;Mac-и&#8221; в ботнеті</title>
		<link>http://www.antivirus.if.ua/news/mac-in-the-botnet.html</link>
		<comments>http://www.antivirus.if.ua/news/mac-in-the-botnet.html#comments</comments>
		<pubDate>Thu, 12 Apr 2012 13:03:42 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Dr.Web]]></category>
		<category><![CDATA[Вірус]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=856</guid>
		<description><![CDATA[Фахівці компанії "Доктор Веб" провели спеціальне дослідження, що дозволило оцінити картину поширення троянської програми BackDoor.Flashback, яка заражає комп'ютери, які працюють під управлінням операційної системи Mac OS X. ]]></description>
			<content:encoded><![CDATA[<p>Фахівці компанії &#8220;Доктор Веб&#8221; провели спеціальне дослідження, що дозволило оцінити картину поширення троянської програми BackDoor.Flashback, яка заражає комп&#8217;ютери, які працюють під управлінням операційної системи Mac OS X. Зараз у ботнет BackDoor.Флашбацк діє понад 550 000 інфікованих робочих станцій, велика частина яких розташована на території США і Канади. Це в черговий раз спростовує заяви деяких експертів про відсутність загроз для користувачів &#8220;MAC&#8221;.</p>
<p>Зараження троянцем BackDoor.Flashback.39 здійснюється з використанням інфікованих сайтів і проміжних TDS (Traffic Direction System, систем розподілу трафіку), що перенаправляє користувачів Mac OS X на шкідливий сайт. Таких сторінок фахівцями було виявлено досить багато &#8211; всі вони містять Java-скрипт, що завантажує в браузер користувача Java-аплет, який, в свою чергу, містить експлойт.</p>
<p><span id="result_box" lang="uk"><span>За інформацією з</span> <span>деяких джерел</span> <span>на</span> <span>кінець березня</span> <span>у видачі</span> <span>Google</span> <span>були присутні більше</span> <span>4</span> <span>млн.</span> <span>заражених</span> <span>веб</span><span>-</span><span>сторінок.</span> <span>Крім</span> <span>того</span><span>, на</span> <span>форумах</span> <span>користувачів</span> <span>Apple</span> <span>повідомлялося</span> <span>про випадки</span> <span>зараження</span> <span>троянцем</span> <span>BackDoor.Flashback.39.</span></span></p>
<p>Починаючи з лютого 2012 року зловмисники почали використовувати для поширення шкідливого програмного забезпечення уразливості CVE-2011-3544 та CVE-2008-5353, а після 16 березня вони стали застосовувати інший експлойт (CVE-2012-0507). Виправлення для даної уразливості корпорація Apple випустила тільки 3 квітня 2012 року.</p>
<p>Експлойт зберігає на жорсткий диск інфікованого &#8220;Mac-у&#8221; виконуваний файл, призначений для завантаження корисного навантаження з віддалених керуючих серверів та її подальшого запуску. Фахівцями було виявлено дві версії троянця: приблизно з 1 квітня зловмисники стали використовувати модифікований варіант BackDoor.Flashback.39. Як і в попередніх версіях, після запуску шкідлива програма перевіряє наявність на жорсткому диску наступних компонентів:</p>
<p>- /Library/Little Snitch<br />
- /Developer/Applications/Xcode.app/Contents/MacOS/Xcode<br />
- /Applications/VirusBarrier X6.app<br />
- /Applications/iAntiVirus/iAntiVirus.app<br />
- /Applications/avast!.app<br />
- /Applications/ClamXav.app<br />
- /Applications/HTTPScoop.app<br />
- /Applications/Packet Peeper.app</p>
<p>Якщо зазначені файли виявити не вдалося, то троянець формує за певним алгоритмом список керуючих серверів, відсилає повідомлення про успішну установку на створений зловмисниками сервер статистики і виконує послідовний опитування командних центрів.</p>
<p>Слід зазначити, що шкідлива програма використовує вельми цікавий механізм генерації адрес керуючих серверів, дозволяє в разі потреби динамічно перерозподіляти навантаження між ними, перемикаючись від одного командного центру до іншого. Отримавши відповідь керуючого сервера, BackDoor.Flashback.39 перевіряє передане з командного центру повідомлення на відповідність підпису RSA, а потім, якщо перевірка виявляється успішною, завантажує і запускає на інфікованої машині корисне навантаження, в якості якої може виступати будь-який виконуваний файл, вказаний в отриманій троянцем директиві.</p>
<p>Кожен з ботів передає управителю серверу в рядку запиту унікальний ідентифікатор інфікованого комп&#8217;ютера. З використанням методу sinkhole фахівцям вдалося перенаправити трафік ботнету на власні сервери, що дозволило здійснити підрахунок інфікованих вузлів.</p>
<p>На 4 квітня у бот-мережі діє понад 550 000 інфікованих комп&#8217;ютерів, що працюють під управлінням операційної системи Mac OS X. При цьому мова йде тільки про деякої частини ботнета, що використовує дану модифікацію троянця BackDoor.Flashback. Велика частина заражень припадає на частку США (56,6%, або 303 449 інфікованих вузлів), на другому місці знаходиться Канада (19,8%, або 106 379 інфікованих комп&#8217;ютерів), третє місце займає Великобританія (12,8%, або 68577 випадків зараження), на четвертій позиції &#8211; Австралія з показником 6,1% (32 527 інфікованих вузлів).</p>
<p><span id="result_box" lang="uk"><span>Для</span> <span>того</span> <span>щоб</span> <span>убезпечити</span> <span>свої</span> <span>комп&#8217;ютери від</span> <span>можливості</span> <span>проникнення</span> <span>троянця</span> <span>BackDoor.Flashback.39</span> <span>фахівці</span> <span>рекомендують</span> <span>користувачам</span> <span>Mac OS X</span> <span>завантажити та</span> <span>встановити</span> <span>пропоноване</span> <span>корпорацією</span> <span>Apple</span> <span>оновлення</span> <span>безпеки:</span> <span>support.apple.com/kb/HT5228</span><span>.</span></span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/mac-in-the-botnet.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Підроблений антивірус за 100 доларів</title>
		<link>http://www.antivirus.if.ua/news/forgery-for-a-hundred-dollars.html</link>
		<comments>http://www.antivirus.if.ua/news/forgery-for-a-hundred-dollars.html#comments</comments>
		<pubDate>Wed, 04 Apr 2012 12:29:50 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Symantec]]></category>
		<category><![CDATA[Антивірус]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=850</guid>
		<description><![CDATA[Корпорація Symantec повідомила про виявлення підробленого антивіруса Windows Risk Minimizer. Підробка рекламується за допомогою небажаних розсилок електронної пошти з популярних сервісів.]]></description>
			<content:encoded><![CDATA[<p>Корпорація <a title="Корпорація Symantec" href="http://www.symantec.com/" target="_blank">Symantec</a> повідомила про виявлення підробленого антивіруса Windows Risk Minimizer. Підробка рекламується за допомогою небажаних розсилок електронної пошти з популярних сервісів. Повідомлення з рекламою антивірусу містили посилання на скомпрометовані домени, з яких користувач перенаправлявся на сайт підробленого антивіруса. Фахівці Symantec виявили 300 зламаних доменів, які використовувалися лише кілька годин.</p>
<p>При відкритті сайту підробленого антивіруса користувачеві показується нібито системне повідомлення JavaScript, в якому говориться, що комп&#8217;ютер користувача заражений. Після того як користувач клікає на &#8220;OK&#8221;, запускається &#8220;процес сканування&#8221;.</p>
<p>На сторінці програми представлена ​​флеш-анімація, що імітує реалістичні значки, панель завантаження, а також вікна діалогів. Не дивно, що підроблений антивірус виявляє безліч вірусів. Розпакування флеш-архіву і його наступний аналіз показали, що в ньому міститься безліч додаткових файлів. Під час відтворення ролик вибирає файли випадковим чином і заявляє, що вони заражені (назви вірусів також вибираються навмання).</p>
<p>Після завершення сканування з&#8217;являється повідомлення служби безпеки Windows, в якому представлені результати процедури. Цей діалог може бути переміщений по екрану, а також можуть бути обрані або виключені різні інфекції.</p>
<p>Коли користувач намагається закрити вікно, з&#8217;являється попередження про наслідки, які нібито можуть настати, якщо вірус не буде переможений. Після натискання кнопки &#8220;Видалити все&#8221; у вікні системи безпеки Windows Security користувачеві пропонується завантажити шкідливий файл, що містить Windows Risk Minimizer. Після його запуску з&#8217;являється цілком професійно виглядає вікно. Потім &#8220;антивірус&#8221; знаходить нові загрози. Однак після закриття вікна шкідливе програмне забезпечення продовжує виводити спливаючі вікна та повідомлення на панелі завдань.</p>
<p>Зокрема, одне з повідомлень дає користувачеві неправдиві відомості про те, що браузер Google Chrome заражений. Після натискання на кнопку &#8220;Попередити атаку &#8220;відкривається платіжне вікно.</p>
<p>Інше повідомлення заявляє про нелегальне використання BitTorrent, посилаючись на вимоги SOPA (Stop Online Piracy Act). В цьому випадку кнопка &#8220;Попередити атаку&#8221; відсутня, але замість неї користувачеві пропонується отримати анонімне з&#8217;єднання (Get anonymous connection), для якого також відкривається вікно оплати.</p>
<p>Ще один тип повідомлення попереджає користувача про спробу крадіжки його ідентифікаційних даних.</p>
<p>Всі повідомлення направлені на те, щоб переконати користувача в наявності заражень комп&#8217;ютера і підштовхнути його до придбання марною програми вартістю $ 99,90, підкреслили в Symantec. Клієнти Symantec.cloud, а також користувачі інших антивірусних продуктів Symantec вже захищені від подібних загроз за допомогою оптимізованої системи аналізу посилань.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/forgery-for-a-hundred-dollars.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kelihos знешкоджений</title>
		<link>http://www.antivirus.if.ua/news/kelihos-neutralized.html</link>
		<comments>http://www.antivirus.if.ua/news/kelihos-neutralized.html#comments</comments>
		<pubDate>Fri, 30 Mar 2012 11:54:50 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Вірус]]></category>
		<category><![CDATA[Лабораторія Касперського]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=841</guid>
		<description><![CDATA["Лабораторія Касперського" ​​спільно з CrowdStrike Intelligence Team, Honeynet Project і Dell SecureWorks оголошує про проведення операції по відключенню другого ботнету Hlux (також відомого як Kelihos). ]]></description>
			<content:encoded><![CDATA[<p>&#8220;<a title="Лабораторії Касперського" href="http://www.kaspersky.com/" target="_blank">Лабораторія Касперського</a>&#8221; ​​спільно з CrowdStrike Intelligence Team, Honeynet Project і Dell SecureWorks оголошує про проведення операції по відключенню другого ботнету Hlux (також відомого як Kelihos). За шість днів експерти знешкодили бот-мережу, до складу якої входило більше сотні тисяч заражених комп&#8217;ютерів.</p>
<p>&#8220;Лабораторія Касперського&#8221; ​​вже вдруге вступає в сутичку з модифікацією ботнету Hlux / Kelihos. У вересні 2011 року &#8220;Лабораторією Касперського&#8221; ​​спільно з відділом компанії Misrosoft по боротьбі з кіберзлочинністю і компаніями Surf Net і Kyrus Tech, Inc був успішно відключені перші ботнет Hlux / Kelihos, до складу якого входило близько 40 000 хостів. У той раз &#8220;Лабораторія Касперського&#8221; ​​провела операцію з впровадження sinkhole-маршрутизатора, в ході якої ботнет і його резервна інфраструктура були відключені від командного сервера.</p>
<p>Незважаючи на нейтралізацію першого ботнету і встановлення контролю над ним, експерти &#8220;Лабораторії Касперського&#8221; ​​виявили сліди функціонування другого активного ботнету Hlux / Kelihos. Шкідлива програма для нього була написана з використанням того ж коду, що і в першому Hlux / Kelihos, однак новий бот, крім традиційних функцій розсилки спаму і проведення DDoS-атак, мав додаткові.</p>
<p>Протягом тижня, починаючи з 19 березня 2012 року, &#8220;Лабораторія Касперського&#8221;, команда CrowdStrike Intelligence, Honeynet Project і Dell SecureWorks проводили операцію по впровадженню sinkhole-маршрутизатора, в ході якої ботнет був успішно знешкоджено. На відміну від традиційних ботнетів, які для управління мережею використовують один командний сервер (C &amp; C), Hlux / Kelihos має пірингову архітектуру, яка передбачає, що кожен комп&#8217;ютер може виступати в якості як сервера, так і клієнта. Для нейтралізації подібної схеми групою експертів з безпеки була створена глобальна розподілена мережа, що складається з комп&#8217;ютерів, які були впроваджені в інфраструктуру ботнету. Незабаром ця мережа стала настільки масштабною, що &#8220;Лабораторія Касперського&#8221; ​​змогла нейтралізувати дію ботів, запобігши можливість отримання ними шкідливих команд.</p>
<p>Оскільки велика частина комп&#8217;ютерів, що входять в ботнет, з&#8217;єднана з маршрутизатором, експерти &#8220;Лабораторії Касперського&#8221; ​​мають можливість відстежувати кількість і географічне положення заражених машин. На даний момент мова йде про 116 тисячах заражених системах. Більшість IP-адрес розташовані в Польщі і США.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/kelihos-neutralized.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Zeus знешкоджений</title>
		<link>http://www.antivirus.if.ua/news/zeus-neutralized.html</link>
		<comments>http://www.antivirus.if.ua/news/zeus-neutralized.html#comments</comments>
		<pubDate>Mon, 26 Mar 2012 11:27:34 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Новини]]></category>
		<category><![CDATA[Вірус]]></category>

		<guid isPermaLink="false">http://www.antivirus.if.ua/?p=836</guid>
		<description><![CDATA[Корпорація Microsoft спільно з організаціями-партнерами вилучила сервери, які використовувалися для управління декількома ботнетами з сімейства Zeus.]]></description>
			<content:encoded><![CDATA[<p>Корпорація Microsoft спільно з організаціями-партнерами вилучила сервери, які використовувалися для управління декількома ботнетами з сімейства Zeus.</p>
<p>Сервери були захоплені в ході рейдів, які пройшли в п&#8217;ятницю, 23 березня, в містах Скрентон, штат Пенсільванія, і Ломбард, штат Іллінойс. У рейдах взяли участь співробітники Служби маршалів США.</p>
<p>Ботнети, управління якими вдалося перехопити, об&#8217;єднують близько 13 мільйонів комп&#8217;ютерів по всьому світу. На них встановлена ​​троянська програма Zeus або її різновиди під назвами Ice-IX і SpyEye.</p>
<p>Zeus запам&#8217;ятовує, які клавіші на клавіатурі натискає користувач. Таким способом програма фіксує логіни і паролі. Оператори ботнетів використовували Zeus у фінансових махінаціях, в тому числі для зняття грошей з банківських рахунків жертв. Загальний збиток, нанесений ботнетами, оцінюється в суму понад ста мільйонів доларів.</p>
<p>Microsoft подала скаргу в суд на людей, яких підозрює в причетності до створення і управління ботнетами. Їх імена в заяві не розкриваються, згадуються тільки мережеві псевдоніми (&#8221;ніки&#8221;), в їх числі є ніки &#8220;Roma&#8221;, &#8220;Slavik&#8221;, &#8220;petr0vich&#8221; і &#8220;Denis Lubimov&#8221;.</p>
<p>У скарзі наводиться список доменів, задіяних в інфраструктурі ботнетів. Деякі з них пов&#8217;язані з поштовими адресами в зонах. RU і. UA.</p>
<p>З 2010 року Microsoft брала участь у закритті декількох великих ботнетів &#8211; Waledac, Rustock і Kelihos, проте представники компанії в офіційному блозі відзначили, що боротьба з Zeus забрала найбільших зусиль. Вони підкреслили, що перед Microsoft стоїть завдання не тільки закрити ботнети, але і нанести їх операторам &#8220;довгостроковий збиток&#8221;.</p>
<p>Zeus вперше виявили в 2007 році. Існує безліч різновидів програми. Розробники Zeus активно торгували модифікованими версіями, запитуючи за них від 700 до 15000 доларів в залежності від функціоналу. Зараження комп&#8217;ютерів Zeus відбувається, як правило, через листи з шкідливою посиланням.</p>
<p>У жовтні 2010 року були пред&#8217;явлені звинувачення групі осіб, які за допомогою Zeus крали кошти з рахунків вкладників американських банків. Більшість з них виявилися росіянами; також до шахрайства виявилося причетні жителі Україні, Білорусії, Молдови та Казахстану.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.antivirus.if.ua/news/zeus-neutralized.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- www.000webhost.com Analytics Code -->
<script type="text/javascript" src="http://stats.hosting24.com/count.php"></script>
<noscript><a href="http://www.hosting24.com/"><img src="http://stats.hosting24.com/count.php" alt="web hosting" /></a></noscript>
<!-- End Of Analytics Code -->

