Перейти к содержанию

Кибершпионскую программу группы Equation нельзя уничтожить, но вам она не грозит


Рекомендуемые сообщения

Исследование активностей кибершпионской группировки Equation, опубликованное командой GReAT «Лаборатории Касперского», описывает несколько чудес техники.  Эта давно действующая и очень мощная группа создала серию крайне сложных вредоносных «имплантов», но наиболее интересная находка экспертов – это умение зловреда перепрограммировать жесткие диски жертв шпионажа, благодаря чему «импланты» становятся невидимы и практически неуязвимы.

Касперский: более 500 организаций пострадало от кибергруппы Equation http://t.co/aMYdt48JIP
— РИА Новости (@rianru) February 17, 2015

 
Это одна из давних страшилок компьютерной безопасности. Неизлечимый вирус, который навсегда остается в компьютерном оборудовании, считался городской легендой последние три десятилетия – но похоже, кое-кто потратил миллионы долларов, чтобы сделать сказку былью. Некоторые газеты и сайты трактуют эту историю в довольно паническом тоне, заявляя, что хакеры могут «получать таким образом доступ к информации на большинстве компьютеров в мире» . Но нам бы хотелось снизить накал драматизма, поскольку эта возможность скорее всего останется такой же редкой, как панды, самостоятельно переходящие дорогу на ближайшем к вам перекрестке.
The-Equation-Group-1024x767.png
Давайте прежде всего разберемся, что такое «перепрограммирование прошивки винчестера». Жесткий диск состоит из нескольких компонентов, самыми важными из которых являются собственно носитель информации (магнитные диски для классических винчестеров HDD или чипы флэш-памяти для SSD), а также микрочип, который собственно управляет чтением и записью на диск, а также многочисленными сервисными процедурами, например, обнаружением и исправлением ошибок.

Читать далее >>

Ссылка на комментарий
Поделиться на другие сайты

Ну так вроде бы как прошивается сам HDD этим вирусом. Хоть видь, хоть невидь :) Толку то? Побежишь выкидывать жёсткий диск?

Ссылка на комментарий
Поделиться на другие сайты

Если прошивку можно записать на винт используя некие средства, значит можно и считать. Если можно считать, значит можно сличить. Если можно сличить, то можно предупредить. Если можно предупредить, значит можно перепрошить.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

но главное для начала найти а KIS этого не делает

и кстати прочитав статью а так понял перепрошивать хард один фиг бесполезно

так как вирусняк создает скрытый раздел на винте который не форматируется и  от туда восстанавливается.

Ссылка на комментарий
Поделиться на другие сайты

Обнаружить можно по результатам действия заразы. Она же не просто сидит в прошивке. Долна создавать на диске какие-то файлы, передавать собранную информацию, размножаться. Это деятельность можно отследить.


Если прошивку можно записать на винт используя некие средства, значит можно и считать. Если можно считать, значит можно сличить. Если можно сличить, то можно предупредить. Если можно предупредить, значит можно перепрошить.

Сначала согласился. А вот подумав... Перепрошить может и не получиться. Имеющаяся прошивка может просто имитировать процесс перепрошивки, а на самом деле игнорируя все действия направленные на её изменения. И считывание - может быть при считывании подсовывается оригинальная копия?

В таком случае для прошивки может потребоваться специальное оборудование, которого дома просто нет, и которое стоит больших денег.

Ссылка на комментарий
Поделиться на другие сайты

Имеющаяся прошивка может просто имитировать процесс перепрошивки

Прошивка в чипе. И прошивается именно он. Игнорировать утилиту перепрошивки он по определению не может. Ибо утилите побоку что на нем записано сейчас. Сначала erase, потом write.

 

 

при считывании подсовывается оригинальная копия

Тогда чип должен быть минимум в два раза больше обьемом чем сторонняя проша это раз. А во вторых данные считываются опять таки с чипа, и в принципе побоку что там записано, на вывод из чипа сырых данных никак не влияет то, что записано внутри.

 

Действия которые вы предполагаете можно сделать разве что на железном уровне, но никак не путём модификации софта исходного железа.

 

 

перепрошивать хард один фиг бесполезно так как вирусняк создает скрытый раздел на винте который не форматируется и  от туда восстанавливается

 

Ок, предположим меня предупредили о модификации прошивки.

Перепрошиваю родную.

Каким образом зловред восстановится из скрытого раздела, если после восстановления оригинальной проши винт к этому разделу даже обращаться не будет?

Ну а как придет пора переразмечать винт по надобности - этот раздел будет успешно мной грохнут. Ну или почитав о том о чем меня предупредил какой-либо софт, ничто мне после восстановления проши винта грохнуть раздел тем же акронисом или средствами винды, ведь он перестанет быть защищенным теперь)

Изменено пользователем SLASH_id
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Тёмное это дело.

По поводу перепрошики. Контроллеры нынче умные пошли. Как я понимаю, при перепрошивке контроллеру скармливается некий служебный код, при опознании которого дальнейшие данные он пишет на на рабочие области диска, а сам на себя, во внутреннюю память контроллера.  Если прошивку модифицировать один раз таким образом, что ответ контроллера будет"данные стёрты" "данные записываются 100%" а по факту он никаких действий не производит? Новая прошивка просто уходит в никуда. Я не беру случаи перепрошивки в заводских условиях, когда используется совсем другое оборудование.

 

P.S. На работе стоит роутер асус, который принципиально не перепрошивается. Прошивка загружается, прогресс бар ползёт, появляется сообщение об успешном окончании. Но после перезагрузки номер версии прошивки остаётся старым.

Ссылка на комментарий
Поделиться на другие сайты

 

 


там ни слова что обнаруживает, вот меня это и беспокоит

Почему тебя это так беспокоит? Ведь написали: 

Это очень высокоуровневая и профессиональная работа, которая требует месяцев разработки и многомиллионных инвестиций.
 
это «бутиковый» подход ко взломам, который трудно развернуть в широком масштабе. Производители дисков выпускают новые винчестеры и их прошивки чуть ли не каждый месяц, и взламывать каждую из них — трудно и бессмысленно даже группе Equation, не говоря уже обо всех остальных.
 
среднестатистическому пользователю ничего не угрожает

 

 

Ссылка на комментарий
Поделиться на другие сайты

конечно ничего не угрожает потому что как правило у простых пользователей тырить нечего

но не факт что у них не зараженные диски

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • MiStr
      От MiStr
      В данной теме Администрация Клуба «Лаборатории Касперского» проводит приём заявок участников клуба на вступление в группу Активисты.
      .
      .
      КАК ВСТУПИТЬ?
      Набрать не менее 150 сообщений в разделах с включённым счётчиком сообщений. Иметь репутацию не ниже 50 пунктов. Иметь срок пребывания на форуме не менее 6 месяцев. Не иметь серьёзных нарушений, отмеченных в Центре предупреждений пользователя, за последние 6 календарных месяцев. Подать заявку на вступление в указанную группу. Вступление в группу добровольное. Администрация клуба может перевести пользователя в группу «Активисты» по своему усмотрению, даже если это противоречит правилам вступления. Заявки нужно подавать в этой теме с использованием шаблона: Прошу принять меня в группу Активисты.

      Количество сообщений: ХХХ из 150 необходимых.
      Репутация: ХХ из 50 необходимых.
      Непогашенные предупреждения, отмеченные в Центре предупреждений, за последние 6 месяцев отсутствуют.
      Дата регистрации ДД.ММ.ГГГГ, с момента регистрации прошло более 6 месяцев.
      .
      .
      ПРЕИМУЩЕСТВА
       
      Повышение статуса пользователя на форуме в качестве благодарности за активность. Скидка в Магазине сувениров — 15%. Свой закрытый раздел на форуме (общий для Активистов и Старожилов). Возможность получить Членский билет клуба. Увеличенные размер ящика личных сообщений и время редактирования своих сообщений по сравнению с группой «Участники». Получение беспроцентного кредита размером не более 1'000 баллов. Лимит на изменение репутации другим пользователям — до 35 пунктов в сутки.  
      .
      ОБЯЗАННОСТИ
       
      С уважением относиться ко всем гостям и членам клуба, вне зависимости от их опыта, возраста, национальной принадлежности, религиозных убеждений и иных предпочтений. Быть вежливыми, дисциплинированными и ответственными, следить за своим поведением, строго следовать положениям Устава и Правилам форума. Не производить действия, намерено направленные на создание негативной репутации клуба и «Лаборатории Касперского». Участвовать в жизни проекта (предлагать новые идеи, принимать участие во встречах, участвовать в продвижении клуба и продукции «Лаборатории Касперского»). Не разглашать информацию из закрытых разделов форума.  
      .
      ИСКЛЮЧЕНИЕ ИЗ ГРУППЫ
       
      Нахождение в группе «Активисты» возможно только при исполнении пользователем обязанностей своей группы, перечисленных в положениях Устава. В случае, если пользователь не выполняет всех обязанностей своей группы только последнее полугодие, он уведомляется, что может быть исключён из соответствующей группы. В случае, если пользователь находится в соответствующей группе менее трёх месяцев, проверка исполнения им обязанностей группы не производится. Исключение из группы возможно за грубое намеренное нарушение Правил форума или разглашение информации из закрытых разделов форума. Решение об исключении из группы «Активисты» принимается Советом клуба. Член группы «Активисты» переводится в группу «Участники». Совет клуба без объяснения причин может не исключать пользователя из группы, независимо от соблюдения им формальных критериев нахождения в группе.  
      .
      ПОВТОРНОЕ ВСТУПЛЕНИЕ
       
      Повторное вступление в группу «Активисты», снятую за разглашение закрытой информации, невозможно. Повторное вступление в группу «Активисты» производится по заявке Участника на общих основаниях. Для повторного вступления в группу «Активисты» необходимо иметь не менее 25 сообщений за последний месяц в разделах с включённым счётчиком сообщений. Повторное вступление в группу «Активисты» (повторная подача заявки в случае отклонения предыдущей) возможно не ранее, чем через 2 месяца после перевода в группу «Участники» или подачи предыдущей заявки. Вступать в группу «Активисты» можно неограниченное количество раз.  
      .
      ПЕРСПЕКТИВЫ
       
      Вступление в группу Старожилы.  
      .
      Вопрос-ответ:
      .
      .
      p.s. Поблагодарить Администрацию за перевод в группу вы можете плюсом в репутацию. Пожалуйста, не нужно писать отдельное сообщение. Здесь только заявки и решения по ним.
    • KL FC Bot
      От KL FC Bot
      В России и Беларуси получила распространение схема с покупкой различными темными личностями реквизитов банковских карт через объявления в Интернете. Порой предложения продать данные их карт поступают и взрослым, но чаще всего объектами этой схемы становятся несовершеннолетние: подростков гораздо проще соблазнить обещанием легких денег, пусть даже совсем небольших. Рассказываем о том, как устроена эта схема и какие могут быть последствия участия в ней.
      Продажа банковских карт подростками. Как работает эта схема
      Все начинается с найденного в Сети объявления, предлагающего подросткам быстрый и простой заработок. Делать ничего особенного не нужно: достаточно открыть банковскую карточку и передать ее полные реквизиты авторам объявления за несколько тысяч рублей. Иногда подростков в эту схему вовлекают сверстники, демонстрируя «легкие деньги» от продажи реквизитов карты.
      Соблазнившись, подросток втайне от родителей подает заявление в банк, открывает счет, получает карту и передает ее данные незнакомцам из Интернета. Обещанный «гонорар» ему действительно выплачивают, вот только после передачи реквизитов через карту начинают идти «левые» транзакции.
      Какие именно операции проводятся с использованием карты? Тут уж как повезет. Это могут быть сравнительно невинные переводы криптовалютных трейдеров, которым постоянно нужны чужие счета для их операций. Но может произойти и кое-что более серьезное. Например, отмывание денег, полученных в результате мошеннической деятельности или торговли наркотиками, а то и переводы, связанные с финансированием терроризма.
      В целом схема построена на том, что подросток не в состоянии заранее предвидеть и оценить возможные неприятности с правоохранительными органами, к которым может привести подобная активность на банковском счете, открытом на его имя.
       
      View the full article
    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • MiStr
      От MiStr
      Результаты участников программы:
       
      2018 год
       
      2019 год
       
      2020 год
       
      2021 год

      2022 год

      2023 год

      2024 год
    • MiStr
      От MiStr
      Здесь принимаются заявки на участие и проходит обсуждение программы «Развитие сообществ клуба в мессенджерах».
×
×
  • Создать...