WinBot — вредоносное ПО для Windows¶
WinBot — обобщённое название ряда вредоносных программ (malware), ориентированных на операционную систему Windows, а также конкретных троянских программ и ботовнет-агентов, распространявшихся в 2000-х — 2010-х годах. Термин применяется к различным семействам вредоносного кода: от троянов-загрузчиков до компонентов ботнетов, использующихся для рассылки спама, DDoS-атак и кражи учётных данных. В русскоязычной ИТ-практике слово «WinBot» чаще всего ассоциируется с трояном, обнаруживаемым антивирусными продуктами под именами Trojan.Win32.WinBot или Trojan:Win32/Winbot.
¶История и происхождение
Появление термина связано с массовым распространением вредоносного ПО для Windows в первой половине 2000-х годов. С ростом популярности Windows XP и Windows Vista злоумышленники получили огромную базу потенциальных жертв, а уязвимости системы (отсутствие обновлений, слабые пароли, автоматический запуск носителей) создавали условия для быстрого размножения вредоносов.
В 2007—2010 годах под именем WinBot фиксировались вспышки распространения троянов, заражавших компьютеры через заражённые сайты, фишинговые письма и подделанные установщики. Часть из них использовала эксплойты уязвимостей в Java и Adobe Reader. К 2012—2014 годам термин закрепился в базах антивирусных лабораторий (Kaspersky Lab, Dr.Web, ESET, Microsoft) как обозначение отдельных семейств троянов.
¶Классификация
Под названием WinBot в антивирусных базах встречаются несколько принципиально разных типов вредоносного ПО:
| Тип | Назначение | Особенности |
|---|---|---|
| Троян-загрузчик | Установка дополнительного вредоносного ПО | Скачивает и запускает вторичные компоненты |
| Бот-агент | Участие в ботнете | Удалённое управление, DDoS, рассылка спама |
| Банкер | Кража банковских данных | Перехват ввода, подмена страниц интернет-банка |
| Руткит | Скрытие активности | Модификация системных компонентов Windows |
| Шифровальщик | Вымогательство | Шифрование файлов с требованием выкупа |
¶Устройство и принцип действия
Типичный WinBot-троян состоит из нескольких модулей. Загрузчик (dropper) отвечает за первоначальное проникновение в систему и установку основного компонента. Основной модуль устанавливает службу Windows или элемент автозагрузки (реестр, папка Startup) для обеспечения персистентности — повторного запуска после перезагрузки.
Часть вариантов WinBot использует технологию rootkit-модулей, модифицирующих ядро Windows или драйверы, чтобы скрыть свои процессы и файлы от антивирусного сканирования и диспетчера задач. Сетевое взаимодействие с сервером управления (C&C) обычно маскируется под легитимный трафик — HTTP-запросы к подделанным сайтам, DNS-запросы, трафик мессенджеров.
Для проникновения в систему используются:
- эксплойты уязвимостей в устаревших версиях Windows, Java, Adobe Flash и Reader;
- фишинговые письма с вредоносными вложениями (DOC, EXE, JS);
- подделанные установщики популярного ПО;
- заражённые сайты, эксплуатирующие drive-by-загрузки;
- заражённые носители USB с файлом autorun.inf.
¶Распространение в России
В русскоязычном сегменте интернета WinBot-трояны активно распространялись в 2010-х годах через торрент-трекеры, пиратские сайты с «бесплатными» программами и поддельные версии антивирусных утилит. Лаборатория Касперского неоднократно сообщала о вспышках распространения подобных троянов в России и странах СНГ, часто связанных с кампаниями по краже платёжных данных пользователей Сбербанка, Тинькофф и других российских банков.
В 2013—2016 годах фиксировались атаки с использованием WinBot-компонентов на пользователей Windows XP, остававшихся после прекращения поддержки системы Microsoft (апрель 2014 года). Уязвимости не получали обновлений, что делало такие системы особенно уязвимыми.
¶Защита
Основные меры против WinBot-троянов:
- установка актуальных обновлений Windows и стороннего ПО;
- использование современных антивирусных продуктов с эвристическим анализом;
- отключение автозапуска носителей;
- запрет выполнения макросов в документах из ненадёжных источников;
- резервное копирование важных данных;
- использование двухфакторной аутентификации в онлайн-банках.
¶См. также
- Троянская программа
- Ботнет
- Руткит
- Фишинг
- Вымогательское ПО
¶Источники
- Лаборатория Касперского. Отчёты о вредоносном ПО для Windows
- Dr.Web. Каталог вирусных угроз
- Microsoft Security Intelligence Report
- ESET Threat Encyclopedia
- CERT-GIB. Отчёты об угрозах в России