Файл: Анализ технологий совершения компьютерных преступлений ( Теоретические основы совершения компьютерных преступлений).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 01.04.2023

Просмотров: 291

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

В определенных случаях, например, когда необходимо отключить оповещение пользо­вателя о работе программы либо ее модулей, такие программы подвергаются незначитель­ной модификации, которая может привести к изменению их поведения (набора действий) в системе, которое будет соответствовать дру­гому классу определяемых антивирусным про­граммным обеспечением объектов — Malware (категории вредоносных программ).

Один из таких способов реализуется с по­мощью технологии DLL Hijacking[29], эксплуа­тирующей особенности функционирования операционной системы (ОС) Windows. Способ заключается в помещении в одну папку с файлом программы удаленного управления вредо­носного библиотечного файла (dll‑библиотеки), причем с таким же именем, что и расположен­ная в другой директории легальная библиоте­ка. При запуске программа вместо легальной библиотеки загружает вредоносную, которая размещена «ближе». Например, для сокры­тия от пользователя отображаемых на экране графических признаков работы программы Team Viewer (значка, окна сообщений) пре­ступники осуществляют подмену библиотеки msvfw32.dll.

Самая общая классификация, широко при­меняемая в настоящее время для систематиза­ции видов вредоносных программ, выделяет из класса вредоносных программ (Malware) сле­дующие подклассы: программы-вирусы (Virus), программы-черви (Worm) и троянские програм­мы (Trojan)[30].

К вирусам относятся программы, которые обладают способностью к саморазмножению и распространению по локальным ресурсам компьютера. Программы-черви способны к саморазмножению и распространению по компьютерным сетям. Таким образом, два подкласса вредоносных программ — вирусы и черви — без ведома пользователя самораз­множаются на компьютерах и в компьютерных сетях, при этом каждая последующая копия также обладает способностью к саморазмно­жению.

Проиллюстрируем это на примере. В мае 2017 г. была осуществлена одна из наибо­лее масштабных за обозримое время атака с применением программы-шифровальщика WannaCry. Только за один день эта вредонос­ная программа атаковала компьютеры поль­зователей более чем в 74 странах. По своему основному предназначению WannaCry имеет те же функциональные возможности, что и другие шифровальщики: модификация пользователь­ских данных на компьютере и последующее требование выкупа за их восстановление, но столь массовые случаи заражения были связа­ны со способом распространения.

Первичное заражение осуществлялось посредством эксплуатации уязвимости ОС Windows. После успешного проникновения хотя бы на один компьютер, подключенный к локальной сети, шифровальщик WannaCry распространялся по сети на другие устройства как червь (Worm). По этой причине наибольший ущерб от шифровальщика WannaCry был при­чинен организациям, имеющим крупные кор­поративные компьютерные сети[31].


Программы, относящиеся к третьему под­классу, — троянские программы — не умеют создавать свои копии и неспособны к само­воспроизведению. В этом случае распростра­нение копий по сети и заражение удаленных компьютеров происходит по команде с сервера управления.

Основным признаком, который служит для дифференцирования троянских программ, яв­ляется вид действия (поведение), которое они выполняют на компьютере, например:

  • программы-шпионы (Trojan-Spy) предна­значаются для ведения электронного шпи­онажа за пользователем, в том числе для перехвата вводимых с клавиатуры данных, изображений экрана, списка активных при­ложений;
  • программы-банкеры (Trojan-Banker) созда­ются с целью поиска и копирования поль­зовательской информации, относящейся к банковским счетам, системам электрон­ных денег и пластиковым картам;
  • программы-шифровальщики (Trojan-Ransom) модифицируют пользовательские данные на компьютере либо блокируют ра­боту компьютера с целью получения выкупа за восстановление доступа к информации;
  • программы для удаленного управления (Trojan‑Backdoor) обеспечивают скрытое уда­ленное управление компьютером и полный доступ к пользовательской информации;
  • программы-загрузчики (Trojan‑Downloader, Trojan‑Dropper) осуществляют загрузку и установку на компьютер вредоносных про­грамм и их новых версий;
  • программы для эксплуатации программных уязвимостей (Exploit) эксплуатируют уязви­мости программного обеспечения пользо­вателя.

Большинство современных троянских про­грамм сочетают в себе не одно поведение, а целый набор видов деятельности, предостав­ляющий преступникам самые широкие возмож­ности для манипулирования пользовательской информацией. Например, программа-банкер, определяемая антивирусным программным обеспечением Лаборатории Касперского с име­нем Trojan-Banker.Win32.RTM, помимо прису­щей только этому виду троянских программ функциональности поиска и копирования пользовательской информации, относящейся к банковским счетам, системам электронных денег и пластиковым картам, обладает и мно­гими другими возможностями: поиск файлов по именам, запись истории нажатий клавиш клавиатуры, запись видео и создание снимков экрана, копирование буфера обмена, блоки­рование и нарушение работы операционной системы, получение от сервера управления ко­манд на запуск дополнительных программных модулей, отправка собранной информации на сервер управления и т.п.

Для загрузки троянских программ в компью­терную систему без ведома пользователя при­меняют различные способы:


  • рассылка электронных писем, содержащих вредоносное вложение;
  • применение связок эксплойтов при веб‑сер‑ финге пользователей в сети Интернет;
  • внедрение вредоносного кода в распростра­няемое легальное программное обеспече­ние;
  • распространение в локальной сети посред­ством применения штатных программных средств;
  • физический доступ к целевой системе.

Для проникновения в систему с помощью сообщений электронной почты преступники осуществляют целевую либо массированную рассылку писем, содержащих в качестве вло­жения специальным образом сформированный документ. Открытие пользователем данного документа приводит к скрытой загрузке вредо­носной программы и установке ее в систему. В другом варианте вредоносное письмо содер­жит не вложение, а ссылку на внешний интернет-ресурс, при переходе по которой компью­тер пользователя подвергается атаке набором эксплойтов. При успешном срабатывании од­ного из эксплойтов на компьютер пользователя загружается вредоносное программное обеспе­чение. При необходимости, когда возможности совершения несанкционированных действий

на компьютере пользователя ограничены пра­вами его учетной записи, преступниками может быть применен локальный эксплойт для повы­шения привилегий.

Для заражения компьютеров может быть использован так называемый метод drive-by-загрузки, когда в процессе перемещения поль­зователя по сайтам в сети Интернет его ком­пьютер скрыто перенаправляется с легитимной, но скомпрометированной страницы на крими­нальный ресурс, где подвергается атаке набо­ром эксплойтов.

Описанные способы наиболее распростра­нены и хорошо известны. В более редких слу­чаях преступники предварительно получают несанкционированный доступ к сетевым ре­сурсам разработчика легальных программ, по­сле чего внедряют в распространяемое им про­граммное обеспечение свой вредоносный код.

При наличии у преступников доступа хотя бы к одному компьютерному устройству локаль­ной сети организации дальнейшее распро­странение вредоносных программ на другие компьютеры и серверы может осуществлять­ся с помощью штатных программных средств и протоколов. Например, неоднократно фикси­ровалось использование программы PsExec от корпорации Microsof для автоматизированно­го развертывания вредоносного программного обеспечения на всех компьютерах, входящих в корпоративную сеть.

Физический доступ к компьютерной системе может быть обеспечен вовлечением в престу­пление работника потерпевшей организации либо проникновением преступников за охра­няемый периметр. В этом случае загрузка вре­доносной программы в систему осуществляет­ся посредством подключения к ней внешнего электронного носителя информации.


Помимо программных средств, в более редких случаях способами компьютерных преступлений служат специально созданные в преступных целях электронно-вычислительные устройства и программы к ним. Подобные комплексы могут быть как достаточно просты­ми (например, устройство, скрыто устанавли­вающееся в разрыв интерфейса клавиатуры для перехвата нажатия клавиш), так и более сложными (например, компьютерное устрой­ство размером с USB-флеш-накопитель с соб­ственным сетевым адаптером и установленной специальной программой удаленного управ­ления предоставляет преступнику возмож­ность получить несанкционированный доступ к удаленной компьютерной системе; для это­го устройство скрыто подключается к целевой системе, например корпоративной компью­терной сети, в месте, исключающем его визу­альное обнаружение, для чего нередко в пре­ступление вовлекают работника пострадавшей организации).

К более сложным техническим решениям, создаваемым для совершения преступлений, применимо иное название — аппаратно-программные комплексы. К ним относятся так на­зываемые бот‑фермы, то есть компьютерные системы, эмулирующие работу большого ко­личества устройств с отдельными каналами подключения к сети Интернет. Такие системы используются для массовых кампаний распро­странения вредоносного программного обес­печения на мобильные устройства под управ­лением ОС Android посредством СМС-рассылки либо для DDoS-атак.

Весьма существенную угрозу для банков­ской сферы представляют аппаратно-программ­ные комплексы, разработанные для хищения денежных средств из банкоматов, — так на­зываемые Black Box. Такой комплекс является, по сути, мини‑компьютером со специальным программным обеспечением, который подклю­чают к диспенсеру (механизму выдачи денег) вместо штатного компьютера, расположенного в сервисной зоне банкомата. После этого управ­ление банкоматом может осуществляться с по­мощью технологий беспроводной передачи данных, например со смартфона.

2.3. Технологии несанкционированного доступа в локальных сетях

Глобальная сеть Интернет является всемир­ной системой объединенных компьютерных сетей, поэтому представляется необходимым уделить внимание таким способам осуществле­ния несанкционированного доступа, как ком­пьютерные атаки на локальные сети.


Согласно Национальному стандарту ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения»[32] «под компьютерной атакой понимается целенаправ­ленное несанкционированное воздействие на информацию, на ресурс автоматизированной информационной системы или получение несанкционированного доступа к ним с при­менением программных или программно-ап­паратных средств» (п. 3.11). Фактически под признаки компьютерной атаки подпадают все способы осуществления несанкционирован­ного доступа к компьютерным системам, упо­мянутые в настоящей статье. Однако именно атаки на локальные сети позволяют наиболее полно рассмотреть приемы и методы, исполь­зуемые преступниками с этой целью.

Виды компьютерных атак на локальные кор­поративные сети могут быть разными:

  • внешняя атака на сетевую инфраструктуру организации либо на компьютерные систе­мы, которым разрешено удаленное подклю­чение к локальной сети;
  • атака изнутри пострадавшей организации с участием ее работников;
  • комбинированная атака, сочетающая в себе элементы обоих указанных выше способов совершения преступления.

Необходимо учитывать, что преступник, действующий внутри организации, может так­же использовать вредоносные программы, как и преступник внешний. С одной стороны, это усиливает его возможности, с другой — может ввести в заблуждение следствие относитель­но участия в преступлении инсайдера, если такие программы будут обнаружены в ходе осмотра места происшествия и при проведе­нии судебной экспертизы. Участие инсайдера в преступлении не обязательно должно быть непосредственным. Работник организации мо­жет предоставить соучастникам необходимые сведения для осуществления несанкциониро­ванного доступа внутрь корпоративной ком­пьютерной сети или сообщить об уязвимостях программного обеспечения, установленного на компьютерах организации, либо ошибках в на­стройках сетевого оборудования.

Функциональные возможности вредонос­ных программ и легальных условно опасных программ, предоставляющих удаленный доступ к системе, позволяют проводить атаки на ком­пьютерные системы без какого‑либо вовлече­ния в этот процесс потерпевших. В этом случае реализация преступного умысла осуществляет­ся втайне от них, а зачастую скрыта и от третьих лиц, так как происходит только на уровне ма­шинной обработки и передачи компьютерной информации.

На этой основе способы компьютерных пре­ступлений в зависимости от доступа к компьютерным средствам и системам можно подраз­делить: