Открыть сервисСервис

WinBot — вредоносное ПО для Windows

WinBot — обобщённое название ряда вредоносных программ (malware), ориентированных на операционную систему Windows, а также конкретных троянских программ и ботовнет-агентов, распространявшихся в 2000-х — 2010-х годах. Термин применяется к различным семействам вредоносного кода: от троянов-загрузчиков до компонентов ботнетов, использующихся для рассылки спама, DDoS-атак и кражи учётных данных. В русскоязычной ИТ-практике слово «WinBot» чаще всего ассоциируется с трояном, обнаруживаемым антивирусными продуктами под именами Trojan.Win32.WinBot или Trojan:Win32/Winbot.

История и происхождение

Появление термина связано с массовым распространением вредоносного ПО для Windows в первой половине 2000-х годов. С ростом популярности Windows XP и Windows Vista злоумышленники получили огромную базу потенциальных жертв, а уязвимости системы (отсутствие обновлений, слабые пароли, автоматический запуск носителей) создавали условия для быстрого размножения вредоносов.

В 2007—2010 годах под именем WinBot фиксировались вспышки распространения троянов, заражавших компьютеры через заражённые сайты, фишинговые письма и подделанные установщики. Часть из них использовала эксплойты уязвимостей в Java и Adobe Reader. К 2012—2014 годам термин закрепился в базах антивирусных лабораторий (Kaspersky Lab, Dr.Web, ESET, Microsoft) как обозначение отдельных семейств троянов.

Классификация

Под названием WinBot в антивирусных базах встречаются несколько принципиально разных типов вредоносного ПО:

ТипНазначениеОсобенности
Троян-загрузчикУстановка дополнительного вредоносного ПОСкачивает и запускает вторичные компоненты
Бот-агентУчастие в ботнетеУдалённое управление, DDoS, рассылка спама
БанкерКража банковских данныхПерехват ввода, подмена страниц интернет-банка
РуткитСкрытие активностиМодификация системных компонентов Windows
ШифровальщикВымогательствоШифрование файлов с требованием выкупа

Устройство и принцип действия

Типичный WinBot-троян состоит из нескольких модулей. Загрузчик (dropper) отвечает за первоначальное проникновение в систему и установку основного компонента. Основной модуль устанавливает службу Windows или элемент автозагрузки (реестр, папка Startup) для обеспечения персистентности — повторного запуска после перезагрузки.

Часть вариантов WinBot использует технологию rootkit-модулей, модифицирующих ядро Windows или драйверы, чтобы скрыть свои процессы и файлы от антивирусного сканирования и диспетчера задач. Сетевое взаимодействие с сервером управления (C&C) обычно маскируется под легитимный трафик — HTTP-запросы к подделанным сайтам, DNS-запросы, трафик мессенджеров.

Для проникновения в систему используются:

  • эксплойты уязвимостей в устаревших версиях Windows, Java, Adobe Flash и Reader;
  • фишинговые письма с вредоносными вложениями (DOC, EXE, JS);
  • подделанные установщики популярного ПО;
  • заражённые сайты, эксплуатирующие drive-by-загрузки;
  • заражённые носители USB с файлом autorun.inf.

Распространение в России

В русскоязычном сегменте интернета WinBot-трояны активно распространялись в 2010-х годах через торрент-трекеры, пиратские сайты с «бесплатными» программами и поддельные версии антивирусных утилит. Лаборатория Касперского неоднократно сообщала о вспышках распространения подобных троянов в России и странах СНГ, часто связанных с кампаниями по краже платёжных данных пользователей Сбербанка, Тинькофф и других российских банков.

В 2013—2016 годах фиксировались атаки с использованием WinBot-компонентов на пользователей Windows XP, остававшихся после прекращения поддержки системы Microsoft (апрель 2014 года). Уязвимости не получали обновлений, что делало такие системы особенно уязвимыми.

Защита

Основные меры против WinBot-троянов:

  • установка актуальных обновлений Windows и стороннего ПО;
  • использование современных антивирусных продуктов с эвристическим анализом;
  • отключение автозапуска носителей;
  • запрет выполнения макросов в документах из ненадёжных источников;
  • резервное копирование важных данных;
  • использование двухфакторной аутентификации в онлайн-банках.

См. также

Источники

  • Лаборатория Касперского. Отчёты о вредоносном ПО для Windows
  • Dr.Web. Каталог вирусных угроз
  • Microsoft Security Intelligence Report
  • ESET Threat Encyclopedia
  • CERT-GIB. Отчёты об угрозах в России
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru