Najpopularniejsze szkodliwe programy sierpnia 2010 wg Kaspersky Lab

Podobnie jak w poprzednich miesi膮cach, zestawienie zosta艂o przygotowane w oparciu o dane wygenerowane przez system Kaspersky Security Network (KSN) - innowacyjn膮 technologi臋 gromadzenia danych o infekcjach zaimplementowan膮 w produktach firmy Kaspersky Lab przeznaczonych dla u偶ytkownik贸w indywidualnych.

W sierpniu znacznie zwi臋kszy艂a si臋 liczba exploit贸w na luk臋 CVE-2010-2568. Dziur臋 t臋 wykorzystuje robak Worm.Win32.Stuxnet, kt贸ry pojawi艂 si臋 pod koniec lipca, jak r贸wnie偶 trojan dropper instaluj膮cy najnowszy wariant wirusa Sality - Virus.Win32.Sality.ag. Luka ta dotyczy najpopularniejszej wersji Windowsa, dlatego nikogo nie powinno dziwi膰, 偶e hakerzy bez namys艂u zacz臋li j膮 wykorzystywa膰. Jednak 2 sierpnia Microsoft udost臋pni艂 艂at臋 na t臋 dziur臋 (MS10-046). Ta aktualizacja bezpiecze艅stwa zosta艂a oceniona jako "krytyczna", co oznacza, 偶e powinna zosta膰 zainstalowana mo偶liwie jak najszybciej na wszystkich komputerach z podatnym na ataki systemem

Szkodliwe programy wykryte na komputerach u偶ytkownik贸w

Pierwsza tabela zawiera szkodliwe programy, aplikacje wy艣wietlaj膮ce reklamy oraz potencjalnie niebezpieczne narz臋dzia, kt贸re zosta艂y wykryte i zneutralizowane na komputerach u偶ytkownik贸w po raz pierwszy, na przyk艂ad przez modu艂 ochrony w czasie rzeczywistym (skanowanie podczas dost臋pu). U偶ycie statystyk z tej metody skanowania pozwala na dokonanie analizy najnowszych, najbardziej niebezpiecznych i najszerzej rozprzestrzenionych szkodliwych program贸w.

Pozycja Zmiana Nazwa Liczba zainfekowanych komputer贸w
1   Bez zmian Net-Worm.Win32.Kido.ir   280 087  
2   Bez zmian Virus.Win32.Sality.aa   172 770  
3   Bez zmian Net-Worm.Win32.Kido.ih   153 825  
4   Bez zmian Net-Worm.Win32.Kido.iq   107 156  
5   +1 Trojan.JS.Agent.bhr   106 796  
6   -1 Exploit.JS.Agent.bab     90 465  
7   Bez zmian Worm.Win32.FlyStudio.cu   75 394  
8   Bez zmian Virus.Win32.Virut.ce    68 010  
9   Nowo艣膰 Exploit.Win32.CVE-2010-2568.d   52 193  
10   -1 Trojan-Downloader.Win32.VB.eql  48 440  
11   Nowo艣膰 P2P-Worm.Win32.Palevo.arxz   42 145  
12   Nowo艣膰 Exploit.Win32.CVE-2010-2568.b   40 385  
13   -3 Worm.Win32.Mabezat.b   38 252  
14   Nowo艣膰 Worm.Win32.VBNA.b   37 461  
15   Nowo艣膰 AdWare.WinLNK.Agent.a   37 240  
16   Nowo艣膰 Virus.Win32.Sality.ag    36 144  
17   Nowo艣膰 Trojan-Dropper.Win32.Sality.r   32 352  
18   Nowo艣膰 Trojan.Win32.Autoit.ci     31 391  
19   -8 Trojan-Dropper.Win32.Flystud.yo   29 475  
20   Nowo艣膰 Packed.Win32.Krap.ao   29 309  

Szkodliwe programy wyst臋puj膮ce najcz臋艣ciej na komputerach u偶ytkownik贸w, sierpie艅 2010

Podobnie jak w lipcu, z wyj膮tkiem kilku niewielkich zmian pierwsza po艂owa rankingu pozosta艂a praktycznie niezmieniona.

Warianty robaka Kido (znanego r贸wnie偶 jako Conficker) utrzyma艂y si臋 na pierwszym, trzecim i czwartym miejscu. Swoje pozycje zachowa艂y r贸wnie偶 infektory plik贸w Virus.Win32.Virut.ce (贸sme miejsce) oraz Virus.Win32.Sality.aa (drugie miejsce). Z kolei Trojan.JS.Agent.bhr (kt贸ry uplasowa艂 si臋 jako pi膮ty) i Exploit.JS.Agent.bab (na sz贸stej pozycji) zamieni艂y si臋 miejscami.

W lipcowym rankingu wspominali艣my o nowej luce w skr贸cie Windows LNK, kt贸ra p贸藕niej zosta艂a okre艣lona jako CVE-2010-2568. Zgodnie z przewidywaniami, cyberprzest臋pcy zacz臋li aktywnie wykorzystywa膰 t臋 luk臋: sierpniowe rankingi zawieraj膮 trzy szkodliwe programy, kt贸re w taki czy inny spos贸b s膮 powi膮zane z luk膮 CVE-2010-2568. Dwa z nich - Exploit.Win32.CVE-2010-2568.d (dziewi膮te miejsce) oraz Exploit.Win32.CVE-2010-2568.b (dwunaste miejsce) - wykorzystuj膮 t臋 luk臋 bezpo艣rednio, natomiast trzeci - Trojan-Dropper.Win32.Sality.r (siedemnaste miejsce) - rozprzestrzeniania si臋 za jej po艣rednictwem. Szkodnik ten generuje podatne na ataki skr贸ty LNK z nazwami maj膮cymi przyku膰 uwag臋 i rozprzestrzenia je w sieciach lokalnych. Szkodnik jest uruchamiany w momencie otwarcia przez u偶ytkownika folderu zawieraj膮cego jeden z takich skr贸t贸w. G艂贸wn膮 funkcj膮 programu Trojan-Dropper.Win32.Sality.r jest instalowanie najnowszej modyfikacji wirusa Virus.Win32.Sality.ag (szesnaste miejsce).

 
Kod programu Trojan-Dropper.Win32.Sality.r zawieraj膮cy nazwy skr贸t贸w stworzonych przez szkodliwy program

Co ciekawe, oba exploity wykorzystuj膮ce luk臋 CVE-2010-2568, kt贸re zakwalifikowa艂y si臋 do naszego rankingu, s膮 cz臋sto wykrywane w Rosji, Indiach i Brazylii. O ile Indie s膮 g艂贸wnym 藕r贸d艂em robaka Stuxnet (pierwszy szkodliwy program, kt贸ry wykorzystuje t臋 luk臋), do ko艅ca nie wiadomo, jak膮 rol臋 odgrywa Rosja.

Rozk艂ad geograficzny programu Trojan-Dropper.Win32.Sality.r pokrywa si臋 z rozk艂adem geograficznym exploit贸w.

 
Rozk艂ad geograficzny programu Exploit.Win32.CVE-2010-2568.d

Kolejn膮 nowo艣ci膮 w rankingu jest program adware - AdWare.WinLNK.Agent.a (na pi臋tnastym miejscu). Jest to skr贸t, kt贸ry po uruchomieniu prowadzi do adresu URL okre艣lonego w odsy艂aczu do reklamy. Skr贸t ten jest instalowany przez r贸偶ne programy adware.

Na osiemnastym miejscu sierpniowego zestawienia uplasowa艂 si臋 Trojan.Win32.Autoit.ci, nowy przedstawiciel rodziny szkodliwych program贸w, kt贸re wykorzystuj膮 j臋zyk skryptowy AutoIt. W艣r贸d nowo艣ci znalaz艂a si臋 r贸wnie偶 nowa modyfikacja robaka P2P z rodziny Palevo - P2P-Worm.Win32.Palevo.arxz (jedenaste miejsce). O obu rodzinach szkodnik贸w wspominali艣my w poprzednich raportach, oba programy posiadaj膮 r贸wnie偶 szeroki zakres szkodliwych funkcji, w tym automatyczne uruchamianie si臋, mo偶liwo艣膰 pobierania i uruchamiania innych szkodliwych program贸w oraz rozprzestrzeniania si臋 za po艣rednictwem sieci lokalnych.

W rankingu znajduj膮 si臋 r贸wnie偶 dwa szkodliwe pakery: Packed.Win32.Krap.ao (dwudzieste miejsce) pojawi艂 si臋 w zestawieniu po raz pierwszy, natomiast Worm.Win32.VBNA.b (miejsce czternaste) go艣ci艂 ju偶 w czerwcowym rankingu. Oba programy s膮 wykorzystywane do ochrony szkodliwych program贸w przed wykryciem przez oprogramowanie bezpiecze艅stwa i mog膮 by膰 wykorzystane do spakowania praktycznie wszystkich szkodliwych program贸w, od fa艂szywych program贸w antywirusowych po z艂o偶one backdoory, takie jak Backdoor.Win32.Blakken.

Szkodliwe programy w Internecie

Drugie zestawienie Top 20 przedstawia dane wygenerowane przez modu艂 ochrona WWW, odzwierciedlaj膮ce krajobraz zagro偶e艅 online. Zestawienie to zawiera szkodliwe programy wykryte na stronach internetowych oraz pobrane na maszyny ze stron internetowych.

Pozycja Zmiana Nazwa Liczba pr贸b pobra艅
1   Nowo艣膰 Trojan-Downloader.Java.Agent.ft   135 755  
2   -1 Exploit.JS.Agent.bab   127 561  
3   +9 Exploit.HTML.CVE-2010-1885.a   85 502  
4   +2 Trojan.JS.Agent.bhr   67 061  
5   +4 AdWare.Win32.FunWeb.ds   60 129  
6   Nowo艣膰 Exploit.HTML.CVE-2010-1885.c     57 988  
7   Nowo艣膰 AdWare.Win32.FunWeb.di   50 928  
8   -4 AdWare.Win32.FunWeb.q   50 504  
9   Nowo艣膰 Exploit.HTML.HCP.b   46 874  
10   -6 Exploit.Java.CVE-2010-0886.a  45 844  
11   -5 Trojan-Downloader.VBS.Agent.zs   37 578  
12   +8 Trojan.JS.Redirector.cq   37 479  
13   Nowo艣膰 Trojan-Clicker.JS.Iframe.fq   35 181  
14   +5 AdWare.Win32.FunWeb.ci   33 073  
15   Nowo艣膰 Exploit.Java.CVE-2010-0094.a   30 062  
16   Nowo艣膰 Exploit.JS.Pdfka.cop   29 588  
17   Nowo艣膰 Exploit.HTML.CVE-2010-1885.d   28 396  
18   Nowo艣膰 Exploit.JS.CVE-2010-0806.b     26 990  
19   Nowo艣膰 AdWare.Win32.FunWeb.fb   26 350  
20   Nowo艣膰 Exploit.HTML.CVE-2010-1885.b   25 820  

Szkodliwe programy pobierane najcz臋艣ciej ze stron WWW, sierpie艅 2010

W por贸wnaniu z ostatnimi miesi膮cami sierpniowe rankingi zawieraj膮 stosunkowo niewiele nowo艣ci (w sumie dziesi臋膰). Wszystkie z nich to nowe modyfikacje exploit贸w, kt贸re wykorzystuj膮 znane luki w zabezpieczeniach. W sumie, sierpniowe rankingi zawieraj膮 dwana艣cie exploit贸w wykorzystuj膮cych sze艣膰 r贸偶nych luk.

W tym miesi膮cu cyberprzest臋pcy skoncentrowali si臋 na wykorzystywaniu luki CVE-2010-1885. Luk臋 t臋 wykorzystuje pi臋膰 exploit贸w z rankingu: Exploit.HTML.CVE-2010-1885.a (trzecie miejsce), Exploit.HTML.CVE-2010-1885.c (sz贸ste miejsce), Exploit.HTML.HCP.b (dziewi膮te miejsce), Exploit.HTML.CVE-2010-1885.d (siedemnaste miejsce) oraz Exploit.HTML.CVE-2010-1885.b (dwudzieste miejsce). Dla por贸wnania, lipcowe rankingi zawiera艂y tylko jednego takiego exploita. Luka CVE-2010-1885 wi膮偶e si臋 z b艂臋dem w Windows Help oraz Support Center, kt贸ry pozwala uruchomi膰 szkodliwy kod na komputerach z systemem Windows XP i Windows 2003. Wygl膮da na to, 偶e popularno艣膰 tych dw贸ch wersji systemu operacyjnego spowodowa艂a wzrost liczby exploit贸w.

Luka CVE-2010-0806 by艂a prawie tak szeroko rozpowszechniona jak luka CVE-20100-1885; w rankingu znajduj膮 si臋 trzy r贸偶ne exploity, kt贸re wykorzystuj膮 t臋 dziur臋. Dwa z nich to skrypty, kt贸re znamy ju偶 z poprzednich raport贸w: Exploit.JS.Agent.bab (drugie miejsce) oraz Trojan.JS.Agent.bhr (czwarte miejsce). Najnowszym dodatkiem jest Exploit.JS.CVE-2010-0806.b (osiemnaste miejsce).

Trzy kolejne exploity w rankingu wykorzystuj膮 luki w oprogramowaniu, kt贸re opiera si臋 na silniku Java. Pierwsze miejsce zajmuje Trojan-Downloader.Java.Agent.ft, kt贸ry wykorzystuje luk臋 CVE-2009-3867. Dziura ta jest do艣膰 stara - wspominali艣my o niej jeszcze w majowym raporcie. Exploit.Java.CVE-2010-0886.a (dziesi膮te miejsce), kt贸ry wykorzystuje luk臋 CVE-2010-0886 utrzyma艂 si臋 w rankingu od ubieg艂ego miesi膮ca. Co ciekawe, luka CVE-2010-0094 zosta艂a wykryta jeszcze na pocz膮tku kwietnia 2010 roku, a pierwszy exploit na t臋 dziur臋 pojawi艂 si臋 w sierpniu. Exploit.Java.CVE-2010-0094.a (pi臋tnaste miejsce) kolejno wywo艂uje r贸偶ne funkcje, co ostatecznie prowadzi do wykonania szkodliwego kodu.

 
Fragment exploitu Exploit.Java.CVE-2010-0094.a, kt贸ry wykorzystuje t臋 luk臋

W sierpniu exploit ten by艂 wykorzystywany tylko przez cyberprzest臋pc贸w w krajach rozwini臋tych - Stanach Zjednoczonych, Niemczech i Wielkiej Brytanii. By膰 mo偶e ma to zwi膮zek z tym, 偶e programy wykorzystuj膮ce j臋zyk Java s膮 popularne w tych krajach.

 
Rozk艂ad geograficzny exploita Exploit.Java.CVE-2010-0094.a

Podsumowanie

Kolejnym exploitem - tym razem do艣膰 standardowym - jest Exploit.JS.Pdfka.cop na szesnastym miejscu; program ten wykorzystuje w艂a艣ciwo艣ci dokument贸w PDF w celu wykonania szkodliwego kodu.

Nowym dodatkiem jest Trojan-Clicker.JS.Iframe.fq (trzynaste miejsce), kt贸ry jest zaliczany do kategorii szkodliwych skrypt贸w przekierowuj膮cych przegl膮darki do zainfekowanego odsy艂acza za pomoc膮 znacznika HTML "iframe". Dwa kolejne szkodliwe skrypty to Trojan-Downloader.VBS.Agent.zs (jedenaste miejsce) i Trojan.JS.Redirector.cq (dwunaste miejsce); oba zosta艂y om贸wione w poprzednim raporcie.

Programy adware s膮 tak samo popularne. AdWare.Win32.FunWeb wypar艂 z rankingu programy Shopper.l i Boran.z, kt贸re w lipcu stanowi艂y jego konkurencj臋. Sierpniowy ranking zawiera pi臋膰 przedstawicieli rodziny FunWeb. Trzy z tych modyfikacji ("ds", "ci", "q", odpowiednio na pi膮tym, czternastym i 贸smym miejscu) go艣ci艂y ju偶 w lipcowym rankingu, podczas gdy modyfikacje "fb" i "di" (dziewi臋tnaste i si贸dme miejsce) to debiutanci.

殴r贸d艂o:
Kaspersky Lab