«Мы ESET» – сообщество пользователей антивируса ESET NOD32. Мы живем в разных городах, общаемся с разными людьми, но всех нас объединяет надежная защита ESET.
7 декабря 2017 3497

Найти и уничтожить. ESET приняла участие в ликвидации ботнета Gamarue

ESET совместно с Microsoft и правоохранительными структурами, включая ФБР, Интерпол и Европол, обезвредила сеть ботнетов Gamarue (Andromeda), действовавшую с 2011 года.

Операция стартовала 29 ноября 2017 года. В рамках проекта ликвидации была обезврежена сеть из 464 отдельных ботнетов, заражавшая более 1,1 млн компьютеров ежемесячно. Нейтрализована инфраструктура ботнета – 1214 доменов и IP-адресов, которые использовались операторами в качестве серверов управления и контроля (С&С).
  
ESET взяла на себя технические аспекты подготовки операции. Совместно с Microsoft компания выполнила анализ угрозы, предоставила статистические данные и информацию об инфраструктуре Gamarue. Кроме того, ESET поделилась результатами многолетних наблюдений за ботнетом и вредоносными программами, которые распространялись с его помощью.

Семейство вредоносных программ Gamarue (Wauchos, согласно классификации ESET) создано в сентябре 2011 года и продавалось в дарквебе под названием Andromeda bot. Бот пользовался спросом, поэтому на момент ликвидации в мире действовали сотни независимых ботнетов. Операторы Gamarue использовали для его распространения разные способы: социальные сети, мессенджеры, съемные носители, спам-рассылки, наборы эксплойтов.

Семейство Gamarue предназначено для кражи учетных данных, загрузки и выполнения в зараженных системах других вредоносных программ. Но операторы могут дорабатывать бот, внедряя дополнительные модули. Так, один из модулей позволят атакующим перехватывать данные, вводимые пользователями в веб-формы (формграббер), другой – подключаться к скомпрометированной системе и удаленно управлять ей.

В рамках подготовки к ликвидации Gamarue специалисты ESET собирали информацию о ботнетах с помощью телеметрического сервиса ESET Threat Intelligence. Им удалось создать бот, который устанавливал соединение с управляющими серверами атакующих. С его помощью специалисты ESET и Microsoft следили за Gamarue на протяжении полутора лет, идентифицировали серверы и другие вредоносные программы, загружаемые в системы жертв. По итогам этой работы ESET и Microsoft составили список всех доменов, используемых операторами Gamarue в качестве управляющих серверов.
  
«В прошлом Wauchos лидировал по числу атак, отраженных продуктами ESET, поэтому, когда Microsoft предложили принять участие в операции и защитить пользователей, наше решение было очевидным, – комментирует Жан-Йен Бутен, старший вирусный аналитик ESET. – Угроза существовала и совершенствовалась на протяжении нескольких лет, что затрудняло мониторинг. Тем не менее, благодаря ESET Threat Intelligence, нам удалось отслеживать изменения в поведении малвари и внести свой вклад в операцию по ликвидации ботнета».

ESET рекомендует пользователям, опасающимся заражения, использовать бесплатный инструмент ESET Online Scanner, которые удалит все обнаруженные угрозы, включая Gamarue.

Более подробная информация о ESET Threat Intelligence доступна на странице сервиса.

Комментарии

8
Оставьте комментарий!
Rostislav Pupkin 28 апреля 2018 в 23:31 #
я установил самые жесткие настройки и удаляю даже потенциальные..лазию везде,ничего не боюсь,уже с 2008..с ЕСС не страшно)))
Tamara Koval 3 мая 2018 в 17:31 #
Пользовалась ESET NOD32, но от майнера, к сожалению, это не спасло. Очень печально, но данный антивирус никак не помог и найти вирусную программу в системе.
Антон Тарасов 4 мая 2018 в 14:04 #
Тамара, здравствуйте! Обращались в нашу службу поддержки?
Олег Шлейнинг 22 мая 2018 в 17:20 #
Если постоянно нагрузку на систему проверять,то может и паранойя развиться)
Антон Тарасов 23 мая 2018 в 12:13 #
Может и камеру изолентой не будем заклеивать? 2
Олег Шлейнинг 23 мая 2018 в 12:15 #
Неееет,что вы))) Это уже безумие какое-то :D
Иван Пожидаев 10 июня 2018 в 13:35 #
При попытке скачать AnVir Task Manager нод нещадно ругается на нежелательное ПО, причём указывает на какой-то модифицированный процесс ;D
Антон Тарасов 13 июня 2018 в 12:36 #
Напишите, пожалуйста, в нашу техническую поддержку https://www.esetnod32.ru/support/