AutoIt-черви проникают на ПК через съемные устройства

29/11/2008 10:29

Компания «Доктор Веб» сообщила о значительном увеличении потока новых вирусов, для распространения которых используются съемные устройства (USB Flash Drive, CD/DVD, внешние жесткие диски и др.). Этот вредоносный объект, именуемый по классификации Dr.Web «Win32.HLLW.Autoruner», создан на языке программирования AutoIt. При этом применяются методы запутывания кода скриптов при сохранении их функциональности для усложнения анализа. Увеличение потока новых вирусов на съемных устройствах объясняется популярностью AutoIt - свободно распространяемого языка автоматизации задач Microsoft Windows). Его характеризуют легкость программирования и широкие возможности, которые он предоставляет авторам вирусов для действий в инфицированной системе пользователя. В результате действия подобных вирусов после преобразования исходного текста программы получается не скрипт, но полноценный исполняемый файл. Кроме того, у вирусописателей существует возможность упаковывать все части конечного файла, за исключением скрипта, с помощью различных упаковщиков, что также затрудняет их анализ. «Кроме использования многочисленных упаковщиков исполняемых файлов, злоумышленники применяют такие методы, как обфускация программного кода и скриптов. В частности, авторы вирусов все чаще применяют особенности скриптового языка AutoIt, на что мы оперативно реагируем. К примеру, в поисковом модуле Dr.Web версии 5.0, свободное бета-тестирование которой мы запустили несколько дней назад, реализована функция декомпиляции программ, написанных на AutoIt. Она позволяет анализировать AutoIt-скрипты и распаковывать исполняемые файлы, содержащиеся в AutoIt-червях», - отметил Владимир Мартьянов, вирусный аналитик компании «Доктор Веб».
Более подробно