<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>SafeWebInc - Блог о интернете</title>
	<atom:link href="http://safewebinc.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://safewebinc.com</link>
	<description>Ещё один сайт на WordPress</description>
	<lastBuildDate>Mon, 09 Apr 2012 18:24:48 +0000</lastBuildDate>
	<language>ru</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2</generator>
		<item>
		<title>Процветание банковских мошенников</title>
		<link>http://safewebinc.com/posts/131/</link>
		<comments>http://safewebinc.com/posts/131/#comments</comments>
		<pubDate>Mon, 09 Apr 2012 18:24:48 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Без рубрики]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=131</guid>
		<description><![CDATA[Nederlandse Vereniging van Banken, NVВ , нидерландская банковская ассоциация опубликовала данные за прошедший год. По ее подсчетам ущерб от интернет-мошенничества обошелся местным банкам в 35 млн. евро. Из-за фрода убытки в сфере банковского обслуживания достигли 92 млн. евро.  Более чем втреть увеличились потери  в системах онлайн-банкинга и вдвое- в  платежных терминалах. Хотя несколько десятков миллионов, [...]]]></description>
			<content:encoded><![CDATA[<p>Nederlandse Vereniging van Banken, NVВ , нидерландская банковская ассоциация опубликовала данные за прошедший год. По ее подсчетам ущерб от интернет-мошенничества обошелся местным банкам в 35 млн. евро.</p>
<p>Из-за фрода убытки в сфере банковского обслуживания достигли 92 млн. евро.  Более чем втреть увеличились потери  в системах онлайн-банкинга и вдвое- в  платежных терминалах.</p>
<p>Хотя несколько десятков миллионов, которые похитили мошенники, и незначительны по сравнению с денежным оборотом в этой отрасли, банкиры Голландии стали серьезнее задумываться об обеспечении защиты своих клиентов от интернет-мошенничества. Они вкладывают огромные суммы на приобретение современных средств обеспечения безопасности платежей,  сотрудничают с органами правопорядка при расследованиях, оповещают клиентов о возможных вариантах мошенничества и как можно себя защитить в таком случае. Также банки ведут активную спонсорскую деятельность по финансированию телепроектов, которые посвящены различным способам выуживания финансовой информации. NVB сумели значительно сократить сроки реакции на кибератаки и в 2012 году ввели новый стандарт для банковских карт с чипами в целях повышения уровня безопасности -EMV,  который разработали MasterCard, Visa и Europay.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/131/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Чупакабра</title>
		<link>http://safewebinc.com/posts/128/</link>
		<comments>http://safewebinc.com/posts/128/#comments</comments>
		<pubDate>Mon, 05 Mar 2012 19:14:34 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Защита]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=128</guid>
		<description><![CDATA[В переводе с испанского chupa cabra буквально означает «сосущий козу». Бразильские кардеры стали называть чупакаброй скиммеры, которые злоумышленники устанавливают на банкоматах. Название отражает суть: чупакабра «высасывает» информацию с кредиток своих жертв. Так как устанавливать скиммеры на банкоматы довольно рискованно, бразильские кардеры обратились за помощью к хакерам для поиска более безопасного способа кражи данных с кредитных [...]]]></description>
			<content:encoded><![CDATA[<p>В переводе с испанского chupa cabra буквально означает «сосущий козу». Бразильские кардеры стали называть чупакаброй скиммеры, которые злоумышленники устанавливают на банкоматах. Название отражает суть: чупакабра «высасывает» информацию с кредиток своих жертв.<br />
Так как устанавливать скиммеры на банкоматы довольно рискованно, бразильские кардеры обратились за помощью к хакерам для поиска более безопасного способа кражи данных с кредитных карт.<br />
Как это работает? Чтобы не попасться со скиммером в руках, преступники инсталлируют вредоносный код в компьютеры на базе Windows. Так они перехватывают данные, которые вводятся с помощью цифровых клавиатур -пинпадов, которые рядовой покупатель использует на заправках, в супермаркетах и т.д., там, где оплата производится банковской картой.<br />
Первый случай чупакабры был отмечен в Бразилии в конце 2010 года. Ему дали имя Trojan-Spy.Win32.SPSniffer (А,В,С и D модификации). Данные троянцы – узкой направленности и предназначены для распространения с определенной целью.<br />
Конечно же, пинпады защищены и программно и аппаратно. В случае, когда совершается попытка подобраться к устройству, секретный код стирается. Шифрование такого кода осуществляется непосредственно при его введении в устройство на базе целой системы шифрования и симметричных ключей. Также взлом пинпада усложняется использованием тройного DES-шифратора.<br />
Однако есть проблема: устройство присоединяется к компьютеру с помощью USB или последовательного порта для связи с ПО EFT, который осуществляет денежные переводы. Пинпады, которые используются в Бразилии морально и технически устарели и сильно уязвимы.<br />
На старых пинпадах данные 1-й дорожки и открытые данные, размещенные на чипе карты, не зашифровываются : №карты и ее срок, сервис-код, все, что необходимо мошеннику. Так как информация не шифруется, она поступает в компьютер в текстовом формате. По этим данным преступники легко делают копию кредитки.<br />
После того, как проблема была обнаружена, компании, занимающиеся кредитными картами, заменили пинпады на новые модели, не боящиеся этой угрозы.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/128/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Если вам присылается уведомление о выигрыше лотереи</title>
		<link>http://safewebinc.com/posts/126/</link>
		<comments>http://safewebinc.com/posts/126/#comments</comments>
		<pubDate>Mon, 05 Mar 2012 19:14:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Защита]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=126</guid>
		<description><![CDATA[Многие пользователи не раз получали уведомления о выигрыше лотереи. Мошеннические письма работают по одному и тому же сценарию: в письме сообщается, что пользователь выиграл в лотерею внушительную сумму денег и ему нужно связаться со своим координатором или менеджером, чтобы получить выигрыш. Получить «выигрыш» можно, перечислив на указанный счет несколько тысяч или сотен долларов, объясняя это комиссией [...]]]></description>
			<content:encoded><![CDATA[<p>Многие пользователи не раз получали уведомления о выигрыше лотереи. Мошеннические письма работают по одному и тому же сценарию: в письме сообщается, что пользователь выиграл в лотерею внушительную сумму денег и ему нужно связаться со своим координатором или менеджером, чтобы получить выигрыш.</p>
<p>Получить «выигрыш» можно, перечислив на указанный счет несколько тысяч или сотен долларов, объясняя это комиссией за перевод суммы, платой за открытие счета и т.п. Такие затраты могут показаться « везунчику» не такими уж большими в сравнении с призом. Получив же денежный перевод, мошенники умолкают и исчезают. Разыскать их крайне сложно, почти невозможно.<br />
Нужно быть осторожными и не попадаться на удочку!<br />
Как определить «лотерейное» мошенничество?<br />
Уведомление о выигрыше в лотерею, где пользователь не участвовал – фальшивое. Если же пользователь участвовал в определенной лотерее и ожидает кругленькой суммы? Когда проводится официальный розыгрыш призов, к участвовавшему в нем обратятся по № лотерейного билета или по имени. Письмо обязательно укажет свой адрес и название компании, организовавшей розыгрыш.<br />
Фальшивые уведомления выглядят по-разному. Многие содержат грубые ошибки. В серьезных же компаниях, проводящих лотереи, работают специалисты-редакторы. Могут быть подделки, написанные без ошибок и хорошо оформленные, но они отправляются с почтового публичного сервера типа yahoo.com, hotmail.com, gmail.com. Сообщение от надежной компании содержит корпоративный адрес. Иногда пользователю предлагают отослать ответ по адресу, отличному от того, с которого было прислано письмо, на адрес какого-нибудь менеджера. Проще говоря, в фальшивом уведомлении всегда можно обнаружить какую-то странную нестыковку.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/126/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Заряжение BIOS &#8211; Заключение</title>
		<link>http://safewebinc.com/posts/123/</link>
		<comments>http://safewebinc.com/posts/123/#comments</comments>
		<pubDate>Wed, 14 Dec 2011 20:48:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=123</guid>
		<description><![CDATA[Часто писатели вирусов в одной программе сочетают различные методы инфицирования компьютера  вредоносным ПО и его закрепления в ОС. В то же время они ищут новые места для автозагрузки вредоносных программ. В наши дни создатели троянских программ используют уже подзабытые, но известные раннее идеи и воплощают их в конечном продукте. Подтверждение тому &#8211; раскопанные из архивов [...]]]></description>
			<content:encoded><![CDATA[<p>Часто писатели вирусов в одной программе сочетают различные методы инфицирования компьютера  вредоносным ПО и его закрепления в ОС. В то же время они ищут новые места для автозагрузки вредоносных программ. В наши дни создатели троянских программ используют уже подзабытые, но известные раннее идеи и воплощают их в конечном продукте. Подтверждение тому &#8211; раскопанные из архивов 16-битные технологии.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/123/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Заряжение BIOS &#8211; MBR</title>
		<link>http://safewebinc.com/posts/121/</link>
		<comments>http://safewebinc.com/posts/121/#comments</comments>
		<pubDate>Wed, 14 Dec 2011 20:47:53 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=121</guid>
		<description><![CDATA[Троянец сохраняет при заражении оригинальный MBR в 7-м секторе диска и использует его для  получения таблицы разделов ( после завершения основной работы использует его и для передачи ему управления). Код, исполняемый на данном этапе, содержит несложный разборщик форматов систем файлов  NTFS и FAT32.Его цель – найти на диске сектора, соответствующие системным файлам winlogon.exe или wininit.exe, компонентам, [...]]]></description>
			<content:encoded><![CDATA[<p>Троянец сохраняет при заражении оригинальный MBR в 7-м секторе диска и использует его для  получения таблицы разделов ( после завершения основной работы использует его и для передачи ему управления).</p>
<p>Код, исполняемый на данном этапе, содержит несложный разборщик форматов систем файлов  NTFS и FAT32.Его цель – найти на диске сектора, соответствующие системным файлам winlogon.exe или wininit.exe, компонентам, отвечающим за вход пользователя в систему.</p>
<p>При нахождении требуемых секторов вредонос заражает исполняемый файл winlogon.exe или wininit.exe ( использование технологии файловых вирусов), делая прямые записи в секторах диска, где он расположен. В 8-м секторе находится шаблон для заражения.</p>
<p>В виду своих малых размеров код выполняет 2 задачи :</p>
<ol>
<li>Загрузка из сети определенного файла по ссылке и его запуск;</li>
<li>Запуск  руткит-драйвера (my.sys, расположенного на диске C:), предназначенный для защиты зараженных секторов диска.</li>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/121/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Заряжение BIOS &#8211; BIOS</title>
		<link>http://safewebinc.com/posts/119/</link>
		<comments>http://safewebinc.com/posts/119/#comments</comments>
		<pubDate>Wed, 14 Dec 2011 20:47:33 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=119</guid>
		<description><![CDATA[После старта из BIOS вредоносный объект контролирует все этапы работы компьютера и ОС. Модуль, добавляемый в BIOS, обладает функцией с дополнительной информацией , умещающейся в 1 сектор &#8211; 512 байт.  MBR  и дополнительные  сектора занимают 0x1C00 байт,  ISA ROM &#8211; 0x1E00 байт. Цель этой функции –выяснить, если в  MBR есть зараженная копия, в случае же [...]]]></description>
			<content:encoded><![CDATA[<p>После старта из BIOS вредоносный объект контролирует все этапы работы компьютера и ОС. Модуль, добавляемый в BIOS, обладает функцией с дополнительной информацией , умещающейся в 1 сектор &#8211; 512 байт.  MBR  и дополнительные  сектора занимают 0x1C00 байт,  ISA ROM &#8211; 0x1E00 байт.</p>
<p>Цель этой функции –выяснить, если в  MBR есть зараженная копия, в случае же ее отсутствия &#8211; восстановить заражение. Загрузочная инфицированная запись и последующие сектора присутствуют в самом модуле. И  при обнаружении несоответствия возможно «перезаражение» MBR напрямую из BIOS. Даже в случае излечения MBR риск зараженного состояния компьютера велик.</p>
<p>«Магическая» константа определяет наличие заражения. Ее поиск происходит по фиксированному смещению в MBR. В зараженном секторе должна быть в наличии константа «int1». Функция CheckMBRInfected должна обнаружить  в главной загрузочной записи заражение. Если этого не происходит, вредонос заразит MBR и 13 последующих секторов. После этого  добавленный в BIOS модуль ISA ROM заканчивает свою работу. Основную работу будет осуществлять исполняющийся из MBR код.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/119/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Заряжение BIOS &#8211; MY.SYS</title>
		<link>http://safewebinc.com/posts/117/</link>
		<comments>http://safewebinc.com/posts/117/#comments</comments>
		<pubDate>Wed, 14 Dec 2011 20:46:41 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=117</guid>
		<description><![CDATA[Драйвер  my.sys используется для сокрытия информации по заражению. Руткит-драйвер  уводит функции IRP_MJ_READ, IRP_MJ_WRITE и IRP_MJ_DEVICE_CONTROL у драйвера, который обслуживает \Device\Harddisk0\DR0. При перехвате подменяется CompletionRoutine в случае чтения, пустой буфер возвращается при попытке чтения охраняемых секторов. Перехват IRP_MJ_WRITE препятствует записи данных в охраняемые сектора. Перехват IRP_MJ_DEVICE_CONTROL следит за вызовами IOCTL_DISK_GET_DRIVE_LAYOUT_EX, IOCTL_STORAGE_GET_MEDIA_TYPES_EX, IOCTL_DISK_GET_DRIVE_GEOMETRY_EX и посылает назад ошибку.]]></description>
			<content:encoded><![CDATA[<p>Драйвер  my.sys используется для сокрытия информации по заражению. Руткит-драйвер  уводит функции IRP_MJ_READ, IRP_MJ_WRITE и IRP_MJ_DEVICE_CONTROL у драйвера, который обслуживает \Device\Harddisk0\DR0. При перехвате подменяется CompletionRoutine в случае чтения, пустой буфер возвращается при попытке чтения охраняемых секторов. Перехват IRP_MJ_WRITE препятствует записи данных в охраняемые сектора. Перехват IRP_MJ_DEVICE_CONTROL следит за вызовами IOCTL_DISK_GET_DRIVE_LAYOUT_EX, IOCTL_STORAGE_GET_MEDIA_TYPES_EX, IOCTL_DISK_GET_DRIVE_GEOMETRY_EX и посылает назад ошибку.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/117/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Заряжение BIOS &#8211; BIOS.SYS  и  CBROM.EXE</title>
		<link>http://safewebinc.com/posts/115/</link>
		<comments>http://safewebinc.com/posts/115/#comments</comments>
		<pubDate>Wed, 14 Dec 2011 20:46:14 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=115</guid>
		<description><![CDATA[Инсталятор руткита использует  bios.sys драйвер и осуществляет 3 функции. FindSMIPORTAndBIOSSize – первая функция, используемая для определения типа BIOS в системе. Для этого ищется «магическая» сигнатура в памяти. При совпадении сигнатуры функция действует дальше и делает попытку найти SMI_PORT и вычислить размер bios. B других ситуациях ошибка возвращается и дроппер заразит MBR обычным образом. Проверка, аутентифицировавшая [...]]]></description>
			<content:encoded><![CDATA[<p>Инсталятор руткита использует  bios.sys драйвер и осуществляет 3 функции.</p>
<p>FindSMIPORTAndBIOSSize – первая функция, используемая для определения типа BIOS в системе. Для этого ищется «магическая» сигнатура в памяти. При совпадении сигнатуры функция действует дальше и делает попытку найти SMI_PORT и вычислить размер bios. B других ситуациях ошибка возвращается и дроппер заразит MBR обычным образом.</p>
<p>Проверка, аутентифицировавшая BIOS AWARD и нашедшая переменные SMI_PORT и BIOSSize вызывает за собой функцию MakeBIOSBackup, сохраняющую образ БИОС в файле c:\bios.bin. После того, как образ сохранен на диске, дроппер делает проверку на наличие своего модуля. Если он отсутствует, в образ BIOS добавляется ISA ROM при помощи утилиты cbrom.exe(cbrom c:\bios.bin /isa hook.rom). Далее вызывается функция FlashROM, которая прошивает зараженный образ в ROM. Каждый раз при включении компьютера образ будет вызываться снова и снова.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/115/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Заряжение BIOS &#8211; Установка</title>
		<link>http://safewebinc.com/posts/112/</link>
		<comments>http://safewebinc.com/posts/112/#comments</comments>
		<pubDate>Wed, 14 Dec 2011 20:45:51 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=112</guid>
		<description><![CDATA[Вредоносная программа действует через исполняемый модуль со всеми необходимыми для работы компонентами. Он детектирован как «Rootkit.Win32.Mybios.a» Kомпоненты: драйвер : bios.sys (устройство \Device\Bios) для работы с BIOS; драйвер:  my.sys (устройство \Device\hide) для укрытия заражения; hook.rom – компонент BIOS; библиотека управления  bios.sys — flash.dll драйвером; программа для работы с образом  BIOS от производителя &#8211; cbrom.exe. Сначала дроппер [...]]]></description>
			<content:encoded><![CDATA[<p>Вредоносная программа действует через исполняемый модуль со всеми необходимыми для работы компонентами. Он детектирован как «Rootkit.Win32.Mybios.a»</p>
<p>Kомпоненты:</p>
<p>драйвер : bios.sys (устройство \Device\Bios) для работы с BIOS;</p>
<p>драйвер:  my.sys (устройство \Device\hide) для укрытия заражения;</p>
<p>hook.rom – компонент BIOS;</p>
<p>библиотека управления  bios.sys — flash.dll драйвером;</p>
<p>программа для работы с образом  BIOS от производителя &#8211; cbrom.exe.</p>
<p>Сначала дроппер расшифровывает и начинает процесс установки. На жесткий диск подается и запускается bios.sys драйвер с целью получить нужную информацию о BIOS.</p>
<p>В корень диска сбрасывается  my.sys драйвер. При  AWARD BIOS действует алгоритм:</p>
<p>1  читается из памяти  BIOS, ищется SMI_PORT, определяется размер BIOS</p>
<p>2  на диске (c:\bios.bin) создается образ BIOS</p>
<p>3  производится добавление к образу при отсутствии на диске образе БИОС модуля hook.rom</p>
<p>4  с диска в ROM прошивается «зараженный» образ.</p>
<p>При использовании BIOS, отличного от AWARD, дроппер заражает MBR. Таким образом, руткит способен проникать в любые системы, любого производителя.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/112/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Реально ли заражение BIOS?</title>
		<link>http://safewebinc.com/posts/110/</link>
		<comments>http://safewebinc.com/posts/110/#comments</comments>
		<pubDate>Wed, 14 Dec 2011 20:44:49 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://safewebinc.com/?p=110</guid>
		<description><![CDATA[Заразить BIOS пытались уже давно: перехватывали указатели в различных системных таблицах ОС, заражали MBR и системные компоненты. По аналогии с MBR при заражении BIOS вредоносный код инициализируется с момента как включается компьютер. Вредонос уже может контролировать все фазы загрузки компьютера и ОС. Однако для вирусописателей есть и сложности. Из-за неунифицированного формата BIOS разработчики вирусной программы [...]]]></description>
			<content:encoded><![CDATA[<p>Заразить BIOS пытались уже давно: перехватывали указатели в различных системных таблицах ОС, заражали MBR и системные компоненты. По аналогии с MBR при  заражении  BIOS вредоносный код инициализируется с момента как включается компьютер. Вредонос уже может контролировать все фазы загрузки компьютера и ОС. Однако для вирусописателей есть и сложности. Из-за неунифицированного формата BIOS разработчики вирусной программы должны поддерживать BIOS всех производителей и найти алгоритм прошивки в ROM.Сегодня есть опасность заражения BIOS для тех, у кого материнские плата компании AWARD.</p>
]]></content:encoded>
			<wfw:commentRss>http://safewebinc.com/posts/110/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

