- Зловредные QR-коды
- Xakep #270. Инструменты криминалиста
- Код Red Virus: что это такое и как его удалить
- Что такое код красный вирус?
- Как работает код Red Worm?
- Могу ли я поймать код красный вирус?
- Как мне избавиться от этого вируса?
- Досрочная пенсия медработникам при коронавирусе — СЗВ‑СТАЖ с кодом «ВИРУС»
- Кому положена досрочная пенсия
- Как заполнить СЗВ-СТАЖ с кодом «ВИРУС»
- Обзор фрагментов кода самых популярных типов вирусов
- Содержание статьи
- Хакер #183. Малварь для Android
- Отправка SMS
- Где искать код вируса
- Запись пользовательской информации в текстовый файл
- Сбор информации
- Рутинг
- Сайты о мобильной малвари
- Защита от вирусов
- Заключение
Зловредные QR-коды
Xakep #270. Инструменты криминалиста
Согласно Википедии, QR Code – это тип матричного штрих-кода (или двухмерный
код), который изначально был разработан для автомобильной индустрии.
QR-коды становятся
сейчас все более и более популярными и используются на баннерах, в журналах, на
транспорте, предоставляя быстрый и легкий доступ к определенной информации.
QR Code имеет довольно большую вместимость (по сравнению со стандартным штрих
кодом), и может хранить 7089 цифровых знаков и 4296 буквенно-цифровых, и этого
более чем достаточно, чтобы вместить текст или адрес ссылки.
Но что насчет вредоносных QR-кодов? Да, ты сканируешь такой код с помощью
смартфона и он направляет тебя по ссылке, на которой располагается вредоносный
файл (APK или JAR). Такие коды существуют и набирают популярность.
Сегодня люди, которые используют смартфоны, часто ищут новое ПО для своих
устройств, используя ПК. Если пользователь находит что-то интересное, он должен
перепечатать URL приложения в браузер смартфона для скачивания. Это не очень
удобно и именно поэтому такие сайты имеют QR-коды, которые можно легко
сканировать.
Известно, что в наши дни очень много мобильных вирусов (особенно SMS-троянов)
распространяются через левые сайты, на которых все ПО заражено. И
киберпреступники начали использовать зловредные QR-коды для «удобства»
пользователей. Вот пример такого сайта:
Интересно, что закрашенный QR-код работает, но не содержит файла «jimm.apk»,
связанного со ссылкой. Но если пользователь просканирует этот код, его
перенаправит по другой ссылке, которая, в свою очередь, уже содержит
вышеназванный файл. Этот файл был распознан «Лабораторией Касперского» как
Trojan-SMS.AndroidOS.Jifake.f:
Зловред сам по себе — это зараженное трояном приложение Jimm (мобильный
ICQ-клиент) которое шлет многочисленные SMS на номер 2476 (по $6 за штуку).
После установки в меню телефона появляется иконка «JimmRussia».
Использование QR-кодов для распространения вирусов можно было предугадать. И
покуда эта технология популярна – преступники будут ее использовать. Этот пример
демонстрирует самое начало процесса и в ближайшем будущем мы, скорее всего,
увидим больше мобильных зловредов, распространяющихся через QR-коды.
Источник
Код Red Virus: что это такое и как его удалить
Беспокоитесь о заражении вирусом Code Red? Не будь Вероятность заражения вашего компьютера этим червем невелика.
CodeRed Worm известен под несколькими именами, включая W32 / Bady.worm; W32 / Bady, I-Worm.Bady; Код красный; CodeGreen; CodeBlue и CodeRed II.
Что такое код красный вирус?
Code Red был компьютерным червем, который появился летом 2001 года и атаковал компьютеры, работающие на веб-сервере Microsoft IIS. Название появилось после того, как выяснилось, что исследователи, обнаружившие червя, в то время пили росу «Красная гора». Вирус нанес ущерб компьютерам корпоративной системы на миллиарды долларов, прежде чем он был локализован.
Как работает код Red Worm?
Корпоративные серверы были направлены на атаку, которая обнаруживалась на сервере как запрос GET /default.ida на TCP-порт 80. Цель состояла в том, чтобы использовать уязвимость переполнения буфера на сервере, чтобы код мог выполняться в памяти сам сервер.
Оказавшись там, код заставил дисплей прочитать HELLO! Добро пожаловать на http://www.worm.com! Взломан китайцами! Затем он попытался распространиться через дополнительные серверы и не дать им работать с атакой отказа в обслуживании. Вариации червя действовали аналогично.
Могу ли я поймать код красный вирус?
Возможно нет. Компьютеры, которые изначально были заражены этим червем, перестали распространять его из-за его встроенного режима бесконечного сна. Большинство поставщиков антивирусного программного обеспечения уверены, что если вирус будет разослан повторно, повторное заражение не приведет к пробуждению ранее зараженных компьютеров. Это может повлиять на компьютеры, которые никогда не применяли соответствующие исправления во время первого появления и распространения червя. Однако этот потенциал существует только для корпоративных систем, в которых IIS использовался в 2001 году.
Современные компьютеры автоматически защищены от этого конкретного червя с помощью различных обновлений и исправлений кода, которые были установлены на новых системах, созданных и продаваемых с 2001 года.
Как мне избавиться от этого вируса?
Вы ничего не можете сделать, чтобы устранить этого червя, так как он в данный момент не активен. Даже если он снова станет активным, этот конкретный червь не влияет на личные устройства. Однако каждый должен убедиться, что его компьютеры и смартфоны должным образом защищены от других типов вредоносного программного обеспечения.
Чтобы убедиться, что вы защищены, рассмотрите возможность использования антивирусного программного обеспечения. Различные типы антивирусного и вредоносного программного обеспечения могут лучше работать на конкретных устройствах, поэтому важно провести исследование, прежде чем решить, какую программу (ы) использовать.
Источник
Досрочная пенсия медработникам при коронавирусе — СЗВ‑СТАЖ с кодом «ВИРУС»
Медики, которые работают с пациентами с COVID-19 и подозрением на него, получают право на досрочное назначение страховой пенсии по старости. Каждый отработанный день засчитывается в стаж работы как два. Это нужно отражать в СЗВ-СТАЖ по особым правилам.
Кому положена досрочная пенсия
Правила исчисления стажа для досрочного назначения медработникам страховой пенсии по старости закреплены в Постановлении Правительства РФ от 06.08.2020 № 1191. Периоды работы в медицинских организациях и их структурных подразделениях засчитываются в стаж работы, дающей право на досрочное назначение страховой пенсии по старости, как два дня за каждый отработанный день. Это касается тех, кто работает с пациентами с COVID-19 и подозрением на него.
Такой порядок исчисления льготного стажа применяется к периодам с 1 января по 30 сентября 2020 года.
К видам работ, на которые распространяется двойной стаж относятся:
- Оказание медицинской помощи пациентам с COVID-19 в стационарных условиях.
- Оказание скорой, в том числе специализированной, медицинской помощи пациентам с симптомами ОРВИ и внебольничной пневмонии, в том числе по отбору биологического материала для лабораторного исследования на наличие COVID-19, а также по медицинской эвакуации пациентов с подозрением на коронавирус.
- Оказание первичной медико-санитарной помощи пациентам с установленным диагнозом COVID-19 в амбулаторных условиях (в том числе на дому), а также оказание первичной медико-санитарной помощи больным с симптомами ОРВИ и внебольничной пневмонии, осуществлению отбора биологического материала пациентов для лабораторного исследования на наличие COVID-19, транспортировке пациентов в поликлинические отделения, оборудованные под КТ-центры, и иные медицинские организации для проведения инструментального исследования на наличие внебольничной пневмонии.
Как заполнить СЗВ-СТАЖ с кодом «ВИРУС»
Чтобы ПФР вёл учёт стажа на лицевых счетах застрахованных лиц, изменили порядок заполнения формы СЗВ-СТАЖ (Постановление Правления ПФ РФ от 02.09.2020 № 612п).
Период занятости медицинских работников на вышеперечисленных работах следует отражать в СЗВ-СТАЖ с новым кодом основания для исчисления стажа — «ВИРУС».
Код «ВИРУС» указывается в графе 10 «Основание (код)»,если выполняется хотя бы одно из следующих условий:
- В графе 9 «Особые условия труда (код)» указаны коды:
- 27-1, в сочетании с кодами позиции Списка № 1 — 12300000-17541, 12300000-20426, 12300000-24577, 12300000-24713;
- 27-2, в сочетании с кодами позиции Списка № 2 — 2260000а, 2260000в, 2260000е, 2260000ж, 22600000-1754в, 22600000-14467.
- В графе 12 «Основание (код)» указаны коды «27-ГД», «27-СМ», «27-ГДХР», «27-СМХР» (пп. 2.3.21.1, 6.6.9.1 Постановления Правления ПФ РФ от 06.12.2018 № 507п)
При заполнении СЗВ-СТАЖ за 2020 год код «ВИРУС» можно указать следующим образом. Например, работу медсестры в инфекционном отделении с 24.04.2020 — выделить в отдельную строку с конкретными датами начала и окончания периода работы.
Не пропустите новые публикации
Подпишитесь на рассылку, и мы поможем вам разобраться в требованиях законодательства, подскажем, что делать в спорных ситуациях, и научим больше зарабатывать.
Источник
Обзор фрагментов кода самых популярных типов вирусов
Содержание статьи
В коллекции вредоносных Android-приложений некоторых антивирусных лабораторий содержится уже более 10 миллионов образцов. Эта цифра будоражит воображение, но примерно 9 миллионов 995 тысяч из них — переименованные копии оригинальных вирусов. Но если проанализировать исходный код оставшихся нескольких тысяч образцов малвари, то можно заметить, что все они комбинируются из небольшого количества уникальных функциональных блоков (несколько видоизмененных и по-разному скомбинированных).
Все дело в том, что вирмэйкеры чаще всего преследуют весьма тривиальные задачи:
- отправить эсэмэску на платный номер;
- завладеть конфиденциальной информацией пользователя (телефонными номерами, текстами сообщений, данными с SD-карты и так далее);
- собрать данные о зараженном устройстве;
- завладеть администраторскими правами на устройстве (для установки приложений без разрешения владельца или для злонамеренного выведения аппарата из строя);
- отследить логины, пароли и данные платежных карт, которые пользователь вводит на сайтах систем интернет-банкинга. Как они это делают? Попробуем проникнуть в мрачный мир мобильного вирмэйкинга и посмотреть, что там происходит.
Хакер #183. Малварь для Android
Отправка SMS
Самым распространенным типом вирусов являются SMS-трояны. Эти вирусы просто отправляют сообщения на платные номера без согласия пользователя. Создать такую программу или переписать готовую под нужный номер совсем легко. Да и процесс получения выгоды предельно упрощен — в отличие, например, от отслеживания банковских данных.
Далее приведен простейший пример кода. Это элементарная функция отправки SMS. Ее можно усложнить проверкой статуса отправки, выбором номеров в зависимости от места положения абонента и последующим удалением SMS.
Где искать код вируса
В абсолютном большинстве случаев заражение телефона происходит через установку приложений. Любое приложение для Android существует в виде файла с расширением apk, который, по сути, является архивом. Просмотреть его содержимое можно с помощью Android SDK, конвертера файлов APK в JAR и декомпилятора Java-байт-кода. Сборка приложения (APK) состоит из следующих частей:
- resources.arsc — таблица ресурсов;
- res (папка) — собственно ресурсы (иконки и прочее);
- META-INF (папка) — содержит файлы со следующим содержимым: контрольные суммы ресурсов, сертификат приложения и описание сборки APK;
- AndroidManifest.xml — всякого рода служебная информация. В том числе разрешения (permission), которые приложение запрашивает перед установкой для своей корректной работы;
- classes.dex — ты наверняка слышал, что в Android операционных системах весь код выполняется с помощью Dalvik virtual machine (начиная с версии 4.4 появляется поддержка ART), которая не понимает обычный Java-байт-код. Поэтому и существуют файлы с расширением dex. В нем, наряду с нужными и полезными классами (которые отвечают за функционал приложения), содержатся также и вредоносные (вирусный код, который мы разбираем в этой статье).
Запись пользовательской информации в текстовый файл
Существует категория вирусов, которая охотится за персональными данными пользователей. Механизм их действия также несложен. Они либо загружают на сервер своего создателя файлы юзера, либо предварительно собирают какие-либо данные в txt (CSV, XML — не принципиально). Интерес для злоумышленников могут представлять контакты любого типа, сообщения из разных мессенджеров, медиафайлы и прочее.
SMS зараженных юзеров особенно ценны номерами телефонов отправителей и получателей — ими можно пополнить базу для спам-рассылок. Реже вирусы такого рода используются для заражения устройств конкретных личностей — в следующий раз, когда твоя девушка предложит тебе протестировать написанное ей (ай, карамба! — Прим. ред.) приложение на Android, не теряй бдительности :).
После того как информация записана, она переправляется в «нужные руки». Приведенный ниже код загружает историю звонков на сервер:
Сбор информации
- DroidKungFu;
- DroidDream;
- подавляющее большинство малвари всех аналогичных.
В принципе, любому вирусмейкеру полезна информация о зараженных его программами устройствах. Получить ее очень просто. Создается массив с данными о свойствах телефона (их полный список можно посмотреть в руководстве Android-разработчика) и отправляется POST-запросом к PHP-скрипту (язык непринципиален) на сервере злоумышленника, тот обрабатывает данные и помещает их в базу данных для последующего использования.
Рутинг
Одна из самых неприятных вещей, которая может произойти с Android-устройством, — это его рутинг вирусом. Ведь после этого зловредная программа может делать с ним что угодно: устанавливать другие вирусы, менять настройки аппаратного обеспечения. Совершается это действо путем последовательного запуска эксплойтов:
Сайты о мобильной малвари
Блог экспертов компании Kasperskiy Lab Этот ресурс содержит качественные и подробные статьи о многих аспектах компьютерной безопасности, в том числе и об Android-вирусах. Стоит регулярно посещать этот сайт, чтобы быть в курсе последних событий.
Androguard Google Group Группа посвящена open source инструменту для всевозможных манипуляций с кодом Android-приложений (декомпиляция и модификация DEX/ODEX/APK файлов и так далее). Androguard также содержит обширную базу статей про вирусы. Помимо кратких обзоров функционала и методов защиты, встречаются подробные анализы кода малвари.
Защита от вирусов
Некоторые пользователи считают, что если скачивать приложения исключительно из Google Play и установить на смартфон антивирус, то это стопроцентно гарантирует безопасность. Не стоит обольщаться: в Сети регулярно появляются сообщения о нахождении малвари в официальном маркете. А количество вновь появившихся зловредных программ измеряется сотнями тысяч в месяц, что затрудняет их своевременное попадание в базы антивирусных программ. Реальную гарантию безопасности может дать ручной просмотр кода APK-файла перед установкой его на телефон. Не нужно быть гуру кодинга, чтобы заметить вредоносные фрагменты. А наша статья поможет тебе в этом.
Заключение
Как мы видим из примеров, мобильный вирмейкинг технологической сложностью не отличается. Конечно, данные примеры упрощены под формат журнала — прежде всего, упущены обработчики ошибок и исключений, а также отдельные технические мелочи, отсутствие которых не помешает тебе понять принципы работы Android-малвари, но оградит от ненужных экспериментов. Ведь мы не поддерживаем создание вирусов, не так ли? 🙂
Источник