Лжеантивирус

Материал из Википедии — свободной энциклопедии

Лжеантиви́рус (или псевдоантивирус) —

UAC и антивирусы оставляют всё меньше шансов ПО, проникающему без ведома пользователя. Во-вторых, полноценных антивирусных программ стало настолько много, что сложно запомнить их все. Так, VirusTotal на 17 января 2021 года располагает 70 антивирусами[5]
.

Описание и метод действия

Лжеантивирусы относятся к категории

веб-браузера, они якобы сканируют операционную систему пользователя и тут же выявляют в ней вирусы и другие вредоносные программы[2]. Для наибольшей достоверности этот процесс также может сопровождаться внедрением одной или нескольких программ такого типа в систему путём обхода конфигурации[6], особенно если компьютер обладает минимальной и легкообходимой защитой. В итоге компьютер-жертва начинает выдавать сообщения о невозможности продолжения работы ввиду заражения, а лжеантивирус — упорно предлагать купить услугу или же разблокировать её, введя данные кредитной карты[8]
.

Самые первые лжеантивирусы возникли с развитием интернета и представляли собой лишь окна, имитирующие ОС (чаще всего —

«отравления» поисковых результатов при вводе ключевых слов (в том числе по темам, не связанным с компьютерной безопасностью)[9][10][11]. Такие программы задумывались с названиями, похожими на названия настоящих антивирусов (например, Security Essentials 2010 вместо «Microsoft Security Essentials» или AntiVirus XP 2008 вместо «Norton AntiVirus») и работали по принципу прямого отправления денег распространителям — партнёрским сетям за каждую удачную инсталляцию[12]
.

Статистика

В конце 2008 года обнаружено, что партнёрская сеть, распространявшая Antivirus XP 2008, получила за свою работу около 150 тыс. $[13]. В 2010 году Google пришёл к заключению, что половина вредоносного ПО, проникающего через рекламу, — лжеантивирусы[14]. В 2011 тот же Google исключил из поиска домен co.cc, дешёвый хостинг[15], на которых размещались в том числе и распространители псевдоантивирусов.

Выгода для распространителя

Распространитель может получать прибыль от лжеантивируса разными путями.

Простейшие признаки лжеантивируса

Сайт-распространитель

  • Лечение или демонстрация через веб[19]. Веб-браузеры устроены так, чтобы сайт вообще не имел доступа к лежащим на компьютере файлам. Потому лечение через веб невозможно, а службы антивирусной проверки наподобие VirusTotal не сканируют дисков, а требуют явной отправки подозрительного файла на проверку. А эффективность антивируса никак не коррелирует с красотой интерфейса.
  • Большое количество несуществующих наград[19].
  • Настоящий антивирус не может гарантировать «стопроцентное излечение». Вирус должен попасться «в диком виде», кто-то из интернет-активистов отсылает его антивирусным специалистам, те исследуют его — и только после этого вирус попадает в базу. На это нужно время.
  • «Крючки» в лицензионном соглашении: либо это «развлекательная программа», либо оплата идёт за «техподдержку ClamAV»[19].
  • Оплата через SMS. Легальные антивирусы предпочитают платёжные системы и банковские карты[19].

Программа

  • Маленький размер инсталлятора или нет фазы инсталляции
    Avast
    ) бывает миниатюрный интернет-инсталлятор, но тогда все эти мегабайты будут скачаны из интернета во время установки.
  • Опознаётся другими антивирусами[19].
  • Срабатывает на «чистой» ОС, установленной с нуля[19], обнаруживает не характерные для данной ОС вирусы (вирус, распространяющийся в Windows, выявляется для Linux). Но: пиратские версии ОС наверняка содержат взломщик, и нередко — зловреды в придачу.
  • Окно
    UAC
    жёлтое (неподписанная программа), или синее, но владелец неверный (утёкший ключ). Написание антивируса — дело сложное и дорогое, и разработчики антивируса могут позволить себе сертификат для программ — в отличие от мелкого ПО, чьи разработчики ищут, как дёшево сделать окно UAC синим.
  • Если вы единственный администратор компьютера — программа, которую вы не устанавливали. Впрочем, утилиты поменьше, связанные с производительностью и безопасностью — например, утилиты для чистки реестра — иногда распространяются «в придачу».
  • Уже простейшая функциональность платная, без всяких испытательных периодов и бесплатных версий[19]. Деньги просят за дополнительные функции: брандмауэр, резидентный монитор, оперативное обновление и т. д. И уж никакой антивирус не требует денег за устранение угрозы.
  • Навязчивые сообщения о том, что компьютер уязвим или нужно купить программу — а чаще всего то и другое одновременно[19].
  • Могут отсутствовать простейшие функции, присущие любой уважающей себя резидентной программе: временно остановить антивирус, деинсталлировать программу стандартными средствами ОС[19]. Может не быть и других настроек, присущих настоящему антивирусу (прокси-серверы, списки исключений)[19].

Примечания

  1. Symantec Report on Rogue Security Software. Symantec (28 октября 2009). Дата обращения: 15 апреля 2010. Архивировано 13 августа 2012 года.
  2. 1 2 3 Microsoft Security Intelligence Report volume 6 (July - December 2008) 92. Microsoft (8 апреля 2009). Дата обращения: 2 мая 2009. Архивировано 13 августа 2012 года.
  3. Бизнес FakeAV жив и здоров | Securelist. Дата обращения: 31 июля 2020. Архивировано 21 октября 2020 года.
  4. Leyden, John Zango goes titsup: End of desktop adware market. The Register (11 апреля 2009). Дата обращения: 5 мая 2009. Архивировано 13 августа 2012 года.
  5. opensource-хука клавиатуры, который был замечен в кейлогере
    .
  6. Symantec
    , Дата обращения: 2 мая 2009 (недоступная ссылка)
  7. The Perfect Scam — Technology Review. Дата обращения: 7 июля 2011. Архивировано 29 января 2012 года.
  8. News Adobe Reader and Acrobat Vulnerability. blogs.adobe.com. Дата обращения: 25 ноября 2010. Архивировано 13 августа 2012 года.
  9. Chu, Kian; Hong, Choon (2009-09-30), Samoa Earthquake News Leads To Rogue AV, F-Secure, Архивировано 29 октября 2014, Дата обращения: 16 января 2010 Источник. Дата обращения: 2 июля 2011. Архивировано 29 октября 2014 года.
  10. Hines, Matthew (2009-10-08), Malware Distributors Mastering News SEO, eWeek, Архивировано из оригинала 21 декабря 2009, Дата обращения: 16 января 2010 Источник. Дата обращения: 2 июля 2011. Архивировано из оригинала 21 декабря 2009 года.
  11. Raywood, Dan (2010-01-15), Rogue anti-virus prevalent on links that relate to Haiti earthquake, as donors encouraged to look carefully for genuine sites, SC Magazine, Архивировано 29 октября 2014, Дата обращения: 16 января 2010 Источник. Дата обращения: 2 июля 2011. Архивировано 29 октября 2014 года.
  12. Symantec
    , Дата обращения: 2 мая 2009 (недоступная ссылка)
  13. Stewart, Joe (2008-10-22), Rogue Antivirus Dissected - Part 2, SecureWorks, Архивировано из оригинала 2 марта 2009, Дата обращения: 2 июля 2011 Источник. Дата обращения: 2 июля 2011. Архивировано 2 марта 2009 года.
  14. Moheeb Abu Rajab and Luca Ballard. The Nocebo Effect on the Web: An Analysis of Fake Anti-Virus Distribution (англ.) : journal. — Google, 2010. — 13 April. Архивировано 20 февраля 2019 года.
  15. Google забанил домены .CO.CC | http://info.nic.ru. Дата обращения: 7 октября 2013. Архивировано 29 октября 2014 года.
  16. Federal Trade Commission, 2008-12-10, Архивировано 15 ноября 2012, Дата обращения: 2 мая 2009 Источник
    . Дата обращения: 2 июля 2011. Архивировано 15 ноября 2012 года.
  17. SAP at a crossroads after losing $1.3B verdict. Yahoo! News (24 ноября 2010). Дата обращения: 25 ноября 2010. Архивировано из оригинала 13 августа 2012 года.
  18. CanTalkTech — Fake Green AV disguises as security software with a cause. Дата обращения: 2 июля 2011. Архивировано из оригинала 8 июля 2011 года.
  19. 1 2 3 4 5 6 7 8 9 10 11 Лаборатория Касперского о лжеантивирусах. Дата обращения: 4 мая 2014. Архивировано 28 мая 2015 года.

Ссылки