28.11.2011 НовостиКорпорация Symantec опубликовала подробности исследования нашумевшей вредоносной программы Duqu. Совместно с компанией CrySyS специалистам Symantec удалось обнаружить и провести анализ инсталляционного файла трояна, который до сих пор не был никем идентифицирован. Как выяснилось, этот файл представляет собой документ приложения Microsoft Word (.doc). Инфицирование системы происходит посредством эксплуатации неизвестной ранее (и соответственно не закрытой) уязвимости в ядре Windows, допускающей выполнение вредоносного кода. В случае запуска файла на целевой компьютер устанавливаются файлы Duqu. По данным экспертов Symantec, документ был сконфигурирован таким образом, чтобы заражение было возможно только в определенный срок, и предназначался только для конкретных предприятий. На процесс заражения было отведено восемь дней в августе текущего года. Заметим, что данный образец инсталляционного файла на данный момент является единственным в своем роде, однако не исключено, что существует еще несколько его разновидностей. В результате инфицирования целевой системы злоумышленники получают возможность управления действиями Duqu. Как показало расследование в одной из пострадавших организаций, управление трояном осуществлялось через сетевой протокол прикладного уровня (SMB), используемого для предоставления удаленного доступа к компьютеру. Важно, что некоторые из зараженных машин не были подключены к Интернет. Однако файлы конфигурации вредоносной программы, найденные на них, были ...
читать далее.