A legveszélyesebb és leghíresebb számítógépes vírusok. Egy veszélyes ransomware vírus tömegesen terjed az interneten Mi ez az új vírus az interneten?

19.11.2020 Biztonság

A világ ismét veszélyben van. Járvány előtt áll, ezúttal számítógépes. Az interneten mindenkit megtámad egy romantikus detektív nevű „maszk” vírus. A szakértők már most a történelem legveszélyesebbnek nevezik, mert már nem a meglehetősen ismerős „lekapcsoló berendezésről” vagy a nem kevésbé primitív „számlákról való pénzlopásról” beszélünk.

Előfordulhat, hogy a rosszindulatú programkód a következők érdekében működik globális hálózat bizonyos kormányzati szervekkel kapcsolatos kiberkémkedés. A „kémek” titkos dokumentumokra, felhasználóazonosító titkosítási kulcsokra, számítógépes távoli hozzáféréshez szükséges fájlokra és egyéb értékes adatokra vadásznak. A „maszk” kommunikációs csatornákat is elfoghat.

- Hogyan lehet észrevenni a veszélyt a számítógépes kódsorokban? Veszély, amely nemcsak neked árt. Egy alattomos vírus, amely a legzártabb trezorok ajtaját is ki tudja nyitni. És senki sem fogja észrevenni a kémet, hacsak egy szót sem tud.

A spanyol szlengben „maszkot” jelent. Kiberbűnözők veszélyes csoportja, amelyet moszkvai programozók lepleztek le. A Kaspersky Lab srácai a hackerek ellen vannak, akik hatalmas erőforrásokkal rendelkeznek, és nem csak anyagiak. Ez arra utal, hogy a „Maszk” mögött valamiféle kormányzati struktúra rejtőzhet.

Stuart Sumner, a Computing Magazine szerkesztője:

- Mitől különböznek ezek? hacker programok, az a képesség, hogy megkerülje a védelmet és elrejtse a keresőmotorok elől, amelyeknek meg kell védeniük a felhasználót. Egyetlen vírusirtó sem tudja észlelni a problémát, minden nyom teljesen törlődik a rendszerből, a vírus mozgása pedig nem követhető. A normál technológiák egyszerűen tehetetlenek a gonosz szoftverek új generációjával szemben!

Ha egy hétköznapi ember számára gyakorlatilag észre sem vették az „álcázott” támadásokról szóló híreket, akkor a számítógépes világban szó szerint pánikot keltettek. Példátlan rosszindulatú szoftver, olyan kifinomult, hogy szinte lehetetlen felismerni.

- Képzeld el, hogy levelet kaptál. Nem hétköznapi spam egy elhunyt névrokonról, aki milliót hagyott örökségül. És egy teljesen hihető e-mail ismerős címről. Linket tartalmaz egy YouTube-videóra vagy egy jó hírű újság cikkére. Miért ne nézhetnénk meg?

Egy kattintás – és a kém már végzi a dolgát. Teljesen láthatatlan a számítógépén, és nem okoz nyilvánvaló károkat. Ismeretes, hogy a Maszknak 380 célpontot sikerült így megtámadnia. Csak? De ez nem mennyiség kérdése - minden sztrájkpontot nagyon gondosan választottak ki.

Oksana Kundirenko, tudósító:

- A biztonság megszállottjai. Amire a nagyvállalatok nincsenek felkészülve: irodáik bevehetetlen felhőkarcolókban, mindenhol biztonsági szolgálat, térfigyelő kamerák, fémdetektorok a bejáratnál. Hulladék – amikor egy láthatatlan vírus eljut a titkos adatokhoz, és pillanatok alatt ellopja azokat.

"Maszkok" támadtak kormányzati szervekre, diplomáciai hivatalokra és nagykövetségekre, a világ legnagyobb energia-, olaj- és gázipari vállalataira, kutatószervezetekre, politikai és civil aktivistákra. Marokkó, Brazília, Nagy-Britannia – ezekben az országokban érik a legtöbb támadást. Ennek eredményeként 31 ország számítógépei fertőződtek meg.

Keith Martin, professzor információ biztonság, Royal Holloway Egyetem:

- A valaki más számítógépének feltörésének hagyományos módját „adathalászatnak” nevezik, ez olyasmi, mint a horgászat. A támadó írja rosszindulatú kódés elindítja a hálózatba. Minden halat, amely lenyeli a csalit, elkapják! De ezek a halászok a szigonyhalászat – "PR adathalászat" - szerelmesei. Mert azonosítják áldozataikat, és ravaszul becsúsztatják nekik a kódjaikat.

Az a csodálatos, hogy a csoport hét éven keresztül működött és észrevétlen maradt! Ráadásul nem lopott pénzt, mint a hétköznapi bűnözők. Fő céljuk, hogy értékes információkat gyűjtsenek a fertőzött rendszerekről: ezek különböző dokumentumok, titkosítási kulcsok, fájlok kezelése távoli hozzáférés a számítógéphez, titkosított hálózatok beállítása. Az áldozatok számára az ilyen típusú információk elvesztése katasztrofális lehet.

Joseph Menn, oknyomozó újságíró, technológiai projektek:

- Amikor az olaj- és gázipari társaságok veszélyben vannak, az mindig veszélyes. Nem világos, hogy a hackereknek a gazdaságról, vagy sokkal inkább stratégiai geopolitikai információkra van szükségük. Ami nagyon érdekes, az a hackerek nyelve, spanyolul beszéltek. Eddig a pillanatig nem voltak ilyen szintű szakemberek a spanyol nyelvterületen.

A maszkokat letépték – büszkélkedik a Kaspersky Lab. Most alkalmazottai a veszély elhárításával vannak elfoglalva. Megértették a kémmunka elvét - egy rövid szót kaptak, amelyet a kódok titkosításakor használtak:

Oksana Kundirenko, tudósító:

- Ebben a történetben több rejtélyes és megfejtetlen is van. Pontosan mit loptak el? Hogyan fogják használni a bűnözők ezeket az információkat? A kitett „maszkok” leállították az összes szerverüket, és nyomtalanul eltűntek, csak a kérdések nyomát hagyták maguk után. És annak megértése, hogy egyre több veszély leselkedik a virtuális világra.

Oksana Kundirenko, A hét részletei, Inter TV csatorna.

Úgy gondolják, hogy a „számítógépes vírus” kifejezést először F. Cohen, a Lehigh Egyetem (USA) munkatársa használta egy információbiztonsági konferencián 1984-ben. Azonban még Wiener és von Neumann munkáiban is különböző típusú véges állapotú gépeket vizsgáltak, beleértve az önreprodukálókat is. Mindenesetre jelenleg ezek a kérdések pusztán történelmi jelentőségűek, és kevéssé kapcsolódnak a valósághoz. Tehát mit jelentenek a számítógépes vírusok ma, 1997 nyarán?

Először is, a számítógépes vírusok programok. Már ez a meglehetősen egyszerű kijelentés is eloszlathat számos legendát a számítógépes vírusok rendkívüli képességeiről. A számítógépes vírus megfordíthatja a képet a monitoron, de magát a monitort nem. Beszéljünk a „25 frame” vírusokról, amelyek megölik a kezelőket, szintén megfelelően kell kezelni. Igaz, ezek a programok mások és nem mindig jók...

A számítógépes vírusok olyan programok, amelyek képesek önmagukat reprodukálni. Ez a tulajdonság minden típusú számítógépes vírusban benne van, de nem csak azokban. Ráadásul az önreprodukciós képességet nagyon tágan kell érteni. Ugyanazon vírus különböző példányainak nemcsak nem kell teljesen egyeznie, de még egy bájt sem közös (ún. összetett polimorf vírusokról beszélünk). Maguk a szaporodási mechanizmusok is nagyon sokfélék lehetnek. Nem sokkal ezelőtt a DialogueScience szakemberei egy többplatformos vírust (Anarchy.6093) kaptak, amely megfertőzi a fájlokat futtatható fájlok DOS, Windows és DOC fájlok - Word dokumentumok a Windows számára.

Ugyanakkor a DOC fájlok csak a víruskód továbbításának eszközei.

A számítógépes vírusok fő típusai

Létezik egy teljesen formális rendszer a számítógépes vírusok osztályozására és elnevezésére oly módon, hogy elkerülhető legyen az a helyzet, hogy ugyanaz a vírus felismerhetetlenül eltérő neveket kapjon a különböző vírusirtó szoftverfejlesztők osztályozásában. Ennek ellenére még mindig lehetetlen azt mondani, hogy a vírusok nevei és jellemzői teljesen egységesek. Ezt nagyban meghatározza, hogy mire a „játékszabályok” egy része megfogalmazódott, már léteztek olyan vírusirtó eszközök, amelyek saját jelölési rendszerükben működtek. Az általános egységesítés jelentős erőfeszítéseket, a programok és a dokumentáció módosítását igényelné. Számos esetben ezt meg is tették. Abból a tényből indulunk ki, hogy az átlagfelhasználónak nem kell elmélyednie a vírus működésének minden bonyodalmában: támadási objektumok, fertőzési módszerek, megnyilvánulási jellemzők stb. De tanácsos tudni, mik azok a vírusok, megérteni általános séma a munkájuk.

A vírusok sokfélesége között a következő fő csoportokat lehet megkülönböztetni:

- Boot vírusok.

Így nevezik azokat a vírusokat, amelyek megfertőzik a hajlékonylemezek és merevlemezek rendszerindító szektorait. Vannak olyan rendszerindító vírusok, amelyek csak a hajlékonylemezek rendszerindító szektorait fertőzik meg, mások a merevlemezek rendszerindító szektorait is megfertőzik, néhány pedig a merevlemez fő rendszerindító szektorát. A vírusok gyakran „mindenevők” és mindkettőt megfertőzik.

- Fájlvírusok.

A legegyszerűbb esetben az ilyen vírusok végrehajtható fájlokat fertőznek meg. Ha a rendszerindító vírusokkal többé-kevésbé minden világos, akkor a fájlvírusok sokkal kevésbé definiált fogalom. Elég például azt mondani, hogy egy fájlvírus egyáltalán nem módosítja a fájlt (műholdas vírusok és a Dir család vírusai). Ezenkívül a fájlvírusok közé tartoznak az úgynevezett makróvírusok. Róluk a későbbiekben részletesebben is szólunk.

- Boot - fájlvírusok.

Az ilyen vírusok képesek megfertőzni mind a rendszerindító szektor kódját, mind a fájlkódot. Nem sok ilyen típusú vírus létezik, de vannak köztük rendkívül rosszindulatú példányok (például a híres OneHalf vírus).

A számítógépes vírusok alapvető tulajdonságai

A felhasználók rendszerint szembesülnek a számítógépes vírusok külső megjelenési formáival, és ezeket „betűket irtó vírusok” és „merevlemezt formázó vírusok” kategóriába sorolják. A szakembereket a vírusok teljesen más tulajdonságai érdeklik (bár a külső megnyilvánulásokat is tanulmányozzák). Nézzük meg a számítógépes vírusok néhány minőségileg fontos tulajdonságát.

Stealth - vírusok.Így hívják az álarcos vírusokat. Nagyon sokféle álcázás létezik, de ezek mind a BIOS-t és az operációs rendszer megszakításait elkapó vírusokon alapulnak.

A megszakítások elfogásával a vírusok szabályozzák a fertőzött objektumokhoz való hozzáférést. Például egy fertőzött tárgy megtekintésekor egy egészségeset „csúsztathatnak” a helyére. Ezenkívül a vírusok torzítják a DOS-információkat (például helytelen fájlhosszúságot adnak vissza, elrejtve jelenlétüket benne). A legtöbb víruskereső program esetében komoly problémát jelentenek a lopakodó technológiát használó vírusok. Kivételt képez az ADinf disk auditor - egy egyedülálló orosz program, amelynek egyik figyelemre méltó tulajdonsága az álcázott vírusok észlelésének képessége.

Polimorf vírusok. Valószínűleg a legtöbb kérdés elsősorban magához a „polimorf vírus” kifejezéshez kapcsolódik. Számunkra úgy tűnik, hogy a dolog lényege világosabbá válik, ha figyelembe vesszük a polimorf vírusok egyik fajtáját, amelyet a számítógépes vírusok ismert specialistája, Dr. Sc. N. N. Bezrukov a vírusokat önmódosító dekódolókkal hívja. De kezdjük a legelejéről.

"Emlékszem egy csodálatos pillanatra..." Tanult? Természetesen rájöttek. Túl jellegzetes ez a sor, iskolás korunkból félreérthetetlenül felismerjük a nagy költő híres versét. Ha egy virológus szemszögéből nézzük a kérdést, akkor az adott sor egy úgynevezett aláírás - jellegzetes, ideális esetben egyedi szimbólumsorozat, amely egy verset jellemzi. Kinyitva egy verseskötetet és látva ezt a sort, pontosan tudjuk, melyik verset nézzük. A víruselemzés magában foglalja a bennük lévő szignatúrák elkülönítését, majd a vírustámadás lehetséges célpontjaiban való keresést. Így alig néhány éve elég volt elkapni egy vírust, áttanulmányozni a kódját (a szakemberek számára ez általában néhány percet jelentett) és az aláírást kinyerni. A vírustechnológiák azonban nem álltak meg.

A kódjukat titkosító vírusok már jó ideje ismertek. Az ilyen titkosítás célja is teljesen nyilvánvaló: fertőzött és eredeti fájl birtokában, és így a vírus „tiszta formájában” történő elkülönítésének képességével továbbra sem lesz képes elemezni a kódját a hagyományos szétszereléssel. Ez a kód titkosított, és értelmetlen parancskészlet. A visszafejtést maga a vírus végzi a végrehajtás során. Ebben az esetben sokféle lehetőség lehetséges: a vírus egyszerre dekódolja magát, vagy „menet közben” hajthat végre ilyen visszafejtést, újratitkosíthatja a már használt szakaszokat (és néha nem úgy, ahogyan azok korábban titkosítottak) – általában nagyon sokféle lehetőség létezik. Mindezt csak azért teszik, hogy nehezítsék a víruskód elemzését (egyébként nem ez az egyetlen, amit erre a célra tesznek: egy ügyesen titkosított, a nyomkövetést hatékonyan ellensúlyozó vírus rákényszerítheti a vírusirtó fejlesztőit eszközök a kemény munkához).

De 1992-ig a vírusírók valóban hiába próbálkoztak. Teljesen egyértelmű, hogy a vírusvédelmi szakemberek képzettsége semmivel sem alacsonyabb az övékénél, ezért sok hónapos erőfeszítésük extrém esetben többletórát ért a szakemberektől. Végül is minden titkosított vírus szükségszerűen tartalmazott valamilyen titkosítatlan töredéket - a visszafejtőt (vagy annak egy részét). Segítségével sikerült létrehozni a vírus aláírását, majd a szokásos módszerekkel küzdeni ellene. A helyzet megváltozott, amikor olyan algoritmusokat találtak ki, amelyek nemcsak a víruskód titkosítását, hanem a visszafejtők cseréjét is lehetővé tették. Egy ilyen probléma megfogalmazása nem vet fel kérdéseket: teljesen nyilvánvaló, hogy lehetséges különféle dekódolókat építeni. A lényeg az, hogy ez a folyamat automatizált – a vírus minden új példánya tartalmaz egy új dekódolót, amely minden bitben eltérhet az azt létrehozó másolat dekódolójától. Még egyszerű kombinatorikus megfontolások alapján is világos, hogy nem lehet végtelen számú megfejtő, amelynek hossza általában korlátozott. De ha csak két-három billió van belőlük, akkor egyértelmű, hogy az összes lehetséges számbavétele nem éri meg... A leírt technológiát alkalmazó vírusokat polimorfnak nevezik.

Valaki a sörre vagy a makrovírusok győzelmes menetére fogadott

Egy nagyon hihető pletyka szerint a vírusirtó programok szerzői jókora mennyiségű sörért fogadást kötöttek. A fogadás tárgya az volt, hogy ez év július 1-jéig a makrovírusok száma eléri-e az 1000-et. A viccet félretéve, a makrovírusok valóban katasztrófává váltak, és számuk katasztrofálisan növekszik. Milyen vírusok ezek, miért záporoztak vödörként?

Formálisan a makróvírusok olyan fájlvírusok, amelyek megfertőzik egyes dokumentumkezelő rendszerek fájljait. A szerző tudomása szerint jelenleg Word for Windows-ra (óriási mennyiségben!), MS - Word-re, Excel for Windows-ra és AmiPro-ra vannak vírusok. Ezeknek a rendszereknek mindegyike rendelkezik beépített makrónyelvekkel (Word Basic, Visual Basic). Ezek a nyelvek elegendő képességgel rendelkeznek a vírus által igényelt szinte összes művelet végrehajtásához.

Elég azt mondani, hogy még titkosított és polimorf makrovírusok is léteznek. Ezenkívül a vírusok egyre gyakoribbá válnak, és mind a dokumentumokat, mind a végrehajtható fájlokat (néha normál EXE-fájlokat, néha NewEXE-fájlokat, néha mindkettőt) érintik. Az ilyen vírusok fertőzőképessége rendkívül magas.

Jelenleg a makróvírusok több mint 90%-a Word for Windows vírus. Ez kétségtelenül annak a ténynek köszönhető, hogy a szövegszerkesztő fájljai de facto szabványossá váltak szöveges dokumentumok. A legelső makróvírus (Word.Concept) a DOC fájlokat is megfertőzte. Érdekes, hogy maga a Microsoft két „ütéséről” megbízhatóan ismert. rajta saját szerver Két dokumentumot találtak makrovírussal fertőzöttnek.

Amikor két évvel ezelőtt megjelentek az első makróvírusok a WinWordhoz, speciális vírusirtó programokat adtak ki, amelyek ugyanabban a Word Basicben írtak, mint maguk a vírusok, és valójában speciálisan elrendezett dokumentumokat reprezentálnak. Ily módon a dokumentummakrók könnyen elérhetők lennének. Bár ez volt a legtöbb egyszerű megoldás, az idő megmutatta hiábavalóságát.

Az első antivírusok azonban még mindig használatban vannak, ami minden bizonnyal hiba. Ma már minden „tisztességes” szkenner képes önállóan elemezni a DOC fájlok szerkezetét. A Doctor Web az elsők között „tanult meg” ennek módját, és a közelmúltban jelentősen megerősödött heurisztikus makrovírus-analizátora, amelynek segítségével új, a vírusirtó számára még nem ismert makrovírusokat lehet kimutatni. látás."

A védelem nulla gyűrűjében

Sok év telt el már az i386 processzor megjelenése óta (ne is emlékezzünk rá, hogy volt i286 előtte), és a vírusok mindeddig nem tudták meghódítani a legerősebb védett módját. A PMBS boot vírus, amely elsőként próbálta meg elsajátítani a védett módot (1994), nem tudott kijönni egyetlen programmal vagy meghajtóval sem (EMM386, Windows, OS/2,...).

Az Evolution.2761 és az Evolution.2770 vírusok (szintén 1994-ből) az erőteljes védett módnak csak egy részét használták, és csak akkor, amikor a processzor valós üzemmódban volt.

De minden megtörtént! Oroszországban a PM.Wanderer fájlvírust „vad” formában, védett módban fedezték fel. Ezt a vírust a DialogScience vezető virológusa, I. A. Danilov tanulmányozta. Íme, mit talált ki. A vírus többé-kevésbé helyesen kommunikál más, szintén védett módot használó programokkal és illesztőprogramokkal. A PM.Wanderer egy állandó polimorf vírus, amely az i386 - Pentium processzorok védett (virtuális) módját használja. Rezidens másolatának memóriába való telepítéséhez és a processzor védett üzemmódjára (Protected Mode) való átváltáshoz az EMS kiterjesztett memória-illesztőprogram (EMM386) dokumentált VCPI (Virtual Control Program Interface) interfészét használják.

Hagyományos módszerekkel lehetetlen észlelni a vírus egy rezidens példányát, amely a processzor védett üzemmódjának nullagyűrűjében található. A memóriában lévő vírus észleléséhez védett módba kell váltania a legmagasabb jogosultságokkal. De a szokásos módszerekkel megpróbálhatja észlelni a vírus jeleit a rendszerben. A vírus nem rejtőzik, és még akkor is, ha van rezidens másolat a memóriában, jól látható a fájlokban. Vírus észlelése után, mint ilyenkor mindig, javasolt a rendszer hajlékonylemezéről újraindítani és nyilvánvalóan steril körülmények között elvégezni a kezelést.

Vírusok az interneten. Tündérmesék és valóság

Mint már említettük, a számítógépes vírusokhoz általában sokféle legenda kapcsolódik. Néha azonban ezek a legendák a vírusírók kreatív feldolgozása után komoly veszélyt jelentenek. A dokumentumokat megfertőző vírusok története ezt bizonyítja. Tehát az internet valós veszélyt jelent ma?

Teljes mértékben igen. Emberek milliói barangolnak az interneten, „elfogva” a különféle programokat itt-ott. Utána ezek a programok azonnal „működésben tesztelve” lesznek, majd... szerencsédtől függően. Gigabájtnyi információ található a hálózaton, és nem ismert, hogy hány (véletlenül vagy szándékosan elültetett) vírus. És ugyanakkor csak meglepődni lehet azok figyelmetlenségén, akik gondosan ellenőrzik az összes „külső” hajlékonylemezt, de „nem is gondolnak arra”, hogy a hálózatról kapott programban vírus rejtőzhet. Vagy a hálózattól kapott dokumentumban.

Ugyanakkor a különféle elektronikus konferenciákon időszakonként megjelennek „rémtörténetek” arról, hogy vírusok fertőzik meg az e-mail üzeneteket, vagy „ugrálnak” a számítógépre a WWW oldalak megtekintése közben. Ma már bátran kijelenthetjük, hogy nincsenek ilyen vírusok. Van egy vírus (egyébként makróvírus), amely elindítja a Microsoft Mail programot, és „Sürgős!” feliratú szöveges üzeneteket küld. több véletlenszerű címre a címjegyzékből. Kérjük, vegye figyelembe, hogy ez pontosan a vírus külső megnyilvánulása, nem pedig szaporodási eszköze.

Természetesen semmi sem akadályozza meg a vírust szöveges üzenetek küldje el a példányát, de ez a konkrét példány nem. És még ha így is történt, az üzenet címzettjének akkor is le kell futtatnia a vírus eredményül kapott példányát. Azonban figyelembe véve a vírusok terjedésének lehetőségét a dokumentumokban és néhány felhasználó figyelmetlenségét, ez nem tűnik olyan hihetetlennek. Mindig ellenőrzi a csatolt DOC fájlokat, mielőtt megnézné, mi van bennük?

Külön téma az állítólag Java nyelven írt vírusok. A mai napig egyetlen Java vírus sem létezik, és úgy gondolják, hogy ez Jelenlegi verzió A nyelv alapvetően nem teszi lehetővé a vírusok elszaporodását. A másik dolog az, hogy számos példa van olyan kisalkalmazásokra, amelyeket pusztítónak nevezhetünk, de pusztító képességük kicsi, és nem vírusok. Úgy tűnik, most, hogy a makróvírusok megjelenésével a rendszerfejlesztők némileg figyelmesebbek lettek a biztonsági kérdésekre, többé-kevésbé nyugodt lehet a Java használatakor. Ugyanez nem mondható el az ActivX objektumokról, de szinte minden megtekintő program képes letiltani ezen objektumok működését.

Antivírus termékek

Elég sok víruskereső termék létezik. Minden konkrét esetben (erről E. Sudov már említett cikkében volt szó) a szervezet általános információbiztonsági koncepciója és az igények alapján kell vírusirtó készletet választani. konkrét felhasználó. Az alábbiakban röviden ismertetjük a víruskereső termékek fő típusait.

Érzékelők (szkenner). A detektor célja a vírus kimutatása. Vagy egy másik víruskereső programnak, vagy egy rendszerprogramozónak kell megbirkóznia vele.

Néhány évvel ezelőtt a detektorok szinte átadták a helyüket a polifágoknak, de érdekes, hogy a fejlődés során visszatérnek a számítógépes piacra. Ha licencelt szoftvert használ, akkor még egyszerűbb lehet egy fertőzött program visszaállítása a terjesztési készletből (itt van, a polcon, kinyújtotta a kezét, és ennyi), mint a fájlok fertőtlenítésére pazarolni az időt. Különböző hagyományaink vannak, és a tiszta detektorok (szkennerek) hamarosan nem vehetik fel a versenyt a fágokkal.

Fágok (polifágok) (szkenner/tisztító, szkenner/eltávolító). A fág egy olyan program, amely elpusztít egy vírust (a polifág sok vírust képes elpusztítani). Az Aidstest például ma körülbelül 2000 vírust észlel és semlegesít. A hagyományos fág működési elvét fentebb ismertettük. Ez nagyon egyszerű, és nem titok. Ismételjük meg röviden a főbb pontokat. Minden egyes vírus esetében a kódjának, a fájlok megfertőzésének módszereinek stb. elemzésével elkülönítenek egy bizonyos, csak rájuk jellemző bájtsorozatot. Ezt a szekvenciát a vírus aláírásának nevezik.

A legegyszerűbb esetben a vírusok keresése az aláírásaik keresését jelenti. A modern fágok más módszereket is alkalmaznak a víruskeresésre. Miután a fág vírust észlel a program törzsében (vagy a rendszerindító szektorban, amely ugyanakkor tartalmazza a rendszerindító programot is), a fág semlegesíti azt. Ennek érdekében a víruskereső termékek fejlesztői alaposan tanulmányozzák az egyes vírusok működését: mit ront el, hogyan rontja el, hol rejti el, mit ront el (persze, ha elrejti). A legtöbb esetben a fág képes biztonságosan eltávolítani a vírust és visszaállítani a sérült programok működését. De jól meg kell érteni, hogy ez nem mindig lehetséges (az okokat az alábbiakban tárgyaljuk).

Auditorok. A vírusok nem mindenhatóak. Azt már mondtuk, hogy ennek az utálatosságnak a szerzőinek találékonysága az elvileg lehetséges bizonyos határaira korlátozódik. A lehetségesek köre ismert, és ha átveszi az irányítást a számítógépét ért vírustámadások minden elképzelhető iránya felett, akkor szinte teljes biztonságban lesz. Vannak olyan programok, amelyek funkciói közé tartozik a felügyelet lehetséges módjai fertőzés terjedése. Az Oroszországban megvásárolható audit programok közül érdemes figyelni a fent említett ADinf programra.

Őr. A watchman egy kis rezidens program, amely állandóan a számítógép memóriájában található, és figyeli az általa gyanúsnak ítélt műveleteket. Példa a figyelőre a VSAFE, amelyet az MS - DOS egyes verziói tartalmaztak. Véleményünk szerint a szoftverfigyelők meglehetősen haszontalanok az átlagfelhasználók számára. A vírusok és a hagyományos programok is ugyanazokat a műveleteket hajtják végre.

Még a kizárólag „vírusos” műveletek osztályát sem lehet kiemelni. Ennek eredményeként az őr arra kényszerül, hogy ne irányítson semmit, és passzívan figyelje, mi történik, vagy „csenget” minden gyanús műveletre. Ugyanakkor annyira elege lesz belőle, hogy egyszerűen kikapcsolja, hogy ne zavarja a munkáját. Ha figyelőt használ, akkor a minimális vezérlési szinten (például a rendszerindító szektorok változásainak figyelése). Mellesleg, néhány modern BIOS rendelkezik ilyen őrző funkcióval, bár ez nem olyan egyszerű. Ez a BIOS-funkció ütközhet egyes operációs rendszerekkel, és bizonyos esetekben egyáltalán nem működik.

Nem sokkal ezelőtt a víruskereső szerek egy másik osztálya volt népszerű – a speciális vakcinák, amelyeket fájlok és rendszerindító szektorok feldolgozására használtak. A vakcinák lehetnek passzívak (egy ilyen vakcina példáját az alábbiakban ismertetjük) és aktívak.

Az aktív oltóanyag, amely „megfertőzi” a fájlt, akárcsak a vírus, megvédi azt minden változástól, és bizonyos esetekben nemcsak a fertőzés tényének észlelésére, hanem a fájl gyógyítására is képes. Passzív vakcinákat használtak (ma már nagyon ritkák), hogy megakadályozzák a fájlok megfertőzését bizonyos vírusokkal, amelyek fertőzésük egyszerű jeleit használták – „furcsa” létrehozási idő vagy dátum, bizonyos karakterláncok stb. A vakcinázást jelenleg nem használják széles körben. Minden és mindenki meggondolatlan beoltása nem létező vírusos betegségek egész járványait okozhatja. Így több éven át a szörnyű TIME vírus szörnyű járványa tombolt a volt Szovjetunió területén. A vírus áldozatai több száz teljesen egészséges program volt, amelyeket az ANTI sebész - KOT "mészárolt le a műtőasztalon". Ez a történet röviden ilyen. Jó néhány vírus van, amely megakadályozza, hogy a fájlok újra megfertőződjenek valamilyen „fekete jellel”, amelyet a programra „akasztottak”. Vannak például vírusok, amelyek a fájl létrehozási idő másodperces mezőjét 62-re állítják. Elég régen megjelent egy vírus, amely öt bájtot adott az összes fertőzött fájl végéhez – „MsDos”. Nincsenek normál fájlok, amelyek a végén ilyen karakterláncot tartalmaznának, ezért a vírus ezt a jelet használta a fájlfertőzés jelzésére. A fájlok vakcinázása ez ellen a vírus ellen egyáltalán nem nehéz. Elég a fent említett karakterláncot a végére hozzáadni - és nem kell félni a vírustól.

Egy másik dolog ijesztő - vannak (pontosabban, voltak) vírusirtó programok (például ANTI - KOT), amelyeket ugyanolyan könnyen megtévesztenek, mint magát a vírust. Látva a szerencsétlen sort az akta végén, azonnal lekezelik és kezet mosnak belőle. Gyakorlatilag nincs esély arra, hogy egy ilyen rokkant normálisan dolgozzon. Egy másik történet is kapcsolódik ugyanahhoz a vírushoz (és ugyanahhoz az antivírushoz). Egy másik „erős” vírusirtó, az ANTITIME még nem szűnt meg a használatából. Az ANTI - KOT-tal ellentétben nem bénítja meg a programokat, de nem is gyógyítja meg őket. Ugyanezt a sort látva a fájl végén, levágja (egyúttal tájékoztatja, hogy „szörnyű IDŐ” található a fájlban - az állítás önmagában teljesen helytálló, mivel nyilvánvalóan nem nevezi vírusnak ). Ez a program, amelyet nyilvánvalóan vakcinaellenességként írtak, időszakonként megpróbál részt venni a versenyben legjobb vírusirtó, mert a „borzasztó IDŐT” is látja ott, ahol a normál vírusirtó programok egyike sem látja.

Hardveres védelem. Vannak speciális kiegészítő eszközök, amelyek meglehetősen megbízható (bizonyos értelemben abszolút) védelmet nyújtanak. A fent tárgyalt összes víruskereső terméktől eltérően a Sheriff képes megakadályozni a vírustámadást. Sajnos a szerző tud olyan esetekről, amikor a Sheriff táblát számítógépükre telepítő felhasználók annyira biztosak voltak teljes sebezhetetlenségükben, hogy teljesen elvesztették az óvatosságot. Tehát nem figyeltek a területekre merevlemez, amelyet nem véd a Sheriff (és ilyen területek szinte mindig léteznek - ha védi a teljes merevlemezt, hogyan fog dolgozni?). Nem szabad megfeledkezni arról, hogy a vírusirtó eszközöket átfogóan kell használni, és csak egy ilyen átfogó védelem nyújthat maximális biztonságot megbízható auditor (ADinf), Doctor Web és Aidstest fágok, valamint szükség esetén a Sheriff Board segítségével.

Szvetlana Petrenko, a nyomozóbizottság képviselője: „Nem történt hackertámadás a nyomozóbizottság erőforrásai ellen. Minden a megszokott módon működik."

A TASS egy rendőrségi forrásra hivatkozva arról számol be, hogy a Belügyminisztérium sem rögzített hackertámadásokat.

Forrás: „Moszkvai idő szerint 20:00-kor egy rendszer az osztály tevékenységéhez szükséges információkat és elemzési támogatást nem törték fel."

Számos felhasználó szerint a WCry vírusról beszélünk (más néven WannaCry vagy WannaCryptor), amely titkosítja a felhasználó fájljait, megváltoztatja azok kiterjesztését, és megköveteli, hogy vásároljon egy speciális dekódolót a bitcoinokhoz.

Az Avast alkalmazottja (vírusirtó fejlesztő) Jakub Kroustek Twitteren számolt be arról, hogy a világon már legalább 36 ezer számítógép fertőződött meg. Legtöbbjük Oroszországban, Ukrajnában és Tajvanon található.


Korábban arról számoltak be, hogy a ransomware vírus az Egyesült Királyság kórházaiban volt. A vírus világméretű terjedésének térképe már megjelent az interneten.


Mert hacker támadás Orosz operátor A Megafonnak le kellett állítania számítógépes hálózatának egy részét. Mint az üzemeltető közkapcsolati igazgatója, Pjotr ​​Lidov elmondta, az alkalmazottak számítógépei hirtelen újraindulni kezdtek, és az újraindítás után megjelent egy ablak, amelyben 300 dollár fizetését követelték, ami nem tette lehetővé, hogy tovább dolgozhassanak.

Lidov Péter: „A lépték meglehetősen nagy, hazánk legtöbb régióját érinti. De megbirkózunk, most a Kaspersky Lab-ral (amelynek megoldásait a Megafon védekezésre használja) együtt megoldjuk ezt a problémát.”

A spanyol média jelentése szerint a Telefonica helyi távközlési vállalatot is megtámadták zsarolóvírusok. A hackerek 509 487 eurónak megfelelő összeg kifizetését követelték május 15-ig. Ha ez nem történik meg, a támadók azzal fenyegetőztek, hogy törölnek minden olyan archívumot, amelyhez hozzáfértek.

A Financial Times kiberbiztonsági elemzőkre hivatkozva azt írja, hogy egy módosított rosszindulatú Amerikai Nemzetbiztonsági Ügynökség (NSA). Szakértők szerint az örökkékként ismert amerikai hírszerzési eszközt a WannaCry ransomware-rel kombinálták.

Theresa May brit miniszterelnök kommentálta a globális kibertérben zajló eseményeket. Szerinte az ország kórházai elleni támadások egy globális hackertámadás részei.

Theresa May: „Tudjuk, hogy számos egészségügyi intézmény jelentett hackertámadást. Ez a támadás nem kifejezetten az NHS ellen irányult. Nemzeti rendszer egészségügy szerk.). Ez egy nemzetközi hackertámadás része, amely érintett intézményeket érintett különböző országok... Nincs információnk arról, hogy a betegek információi rossz kezekbe kerültek volna.”

Grigorij Bakunov internetszakértő az „Echo of Moscow” rádióadóban azt mondta, hogy a vírus csak a műtőn alapuló számítógépeket fenyegeti. Windows rendszerek. A legtöbb okostelefon-tulajdonosnak nem kell aggódnia.

Grigorij Bakunov: „Ez a rosszindulatú program megpróbál együttműködni a kormányzattal és a nagy struktúrákkal, de a hétköznapi emberek is szenvednek. Mindenkinél van ez a lyuk a Windowsban, és nem nehéz kihasználni. És ha a számítógép nem fogadta Utolsó frissítés a Windowsból, sérülékeny. Ez azonban nem érvényes mobil rendszerek, például Android és iOS."

VILNIUS, május 13. - Szputnyik, Georgij Voronov. Egy ransomware vírus fertőzte meg a számítógépeket szerte a világon.

Az egész Spanyolországban kezdődött, de a felhajtás egy brit egészségügyi intézmények elleni kibertámadás után támadt, mert ott feltörték a kórházak, klinikák számítógépeit, és ezzel emberek életveszélybe kerültek.

Ez a vírus, az úgynevezett kriptovírusok vagy titkosítók közé tartozik, bármilyen fájlt titkosít, és térítés ellenében lehetséges a visszafejtés. A WCry ransomware vírusról beszélünk, más néven WannaCry (Wanna Decryptor) vagy WannaCrypt0r 2.0. Titkosítja a számítógépen található információkat, és 300-600 dollár váltságdíjat követel Bitcoinban a visszafejtésért.

A kiberbiztonsági szakértők befolyásos csoportja, a MalwareHunterTeam szerint Oroszország és Tajvan szerverei szenvedtek leginkább a vírustámadás következtében. Őket is erősen megütötték számítógépes rendszerek Nagy-Britannia, Spanyolország, Olaszország, Németország, Portugália, Törökország, Ukrajna, Kazahsztán, Indonézia, Vietnam, Japán és a Fülöp-szigetek.

Rögzítse a történelmet

„Az új vírus pokoli sebességgel terjed” – számolnak be a MalwareHunterTeam kutatói.

Az Avast antivirus 57 ezer hackertámadást rögzített pénteken a WannaCry vírus segítségével - írja a cég blogja. Ezt a vírust még februárban vették észre a cég szakemberei, de pénteken már tömegesen terjedni kezdett új verzió hacker program.

A Kaspersky Lab pedig pénteken 45 ezer hackertámadást rögzített a világ 74 országában a WannaCry vírus segítségével, a legtöbb fertőzési kísérlet Oroszországban történt. Számítógépeket támadtak meg legnagyobb cégekés a szövetségi minisztériumok, köztük a Sberbank, a Megafon, a Belügyminisztérium és a Vészhelyzetek Minisztériuma.

Ki a bűnös?

Az Egyesült Államok nemzetközi segítséget ajánlott fel az ellene való küzdelemben vírustámadások. Az amerikai belbiztonsági minisztérium (DHS) bejelentette, hogy készen áll az ellátásra technikai támogatásés segítségnyújtás a WannaCry ransomware elleni küzdelemben. A közlemény megjegyzi, hogy márciusban egy javítást adtak ki a vírussal szembeni sebezhetőség kezelésére. A javítás telepítése segít megvédeni az operációs rendszert ettől a fenyegetéstől – közölte a minisztérium.

„Aktívan megosztjuk az eseménnyel kapcsolatos információkat, és készen állunk arra, hogy szükség esetén technikai támogatást és segítséget nyújtsunk partnereinknek mind az Egyesült Államokban, mind nemzetközi szinten” – áll a közleményben.

Eközben Edward Snowden volt amerikai titkosszolgálati tiszt a Twitteren azt írta, hogy a pénteki globális hackertámadásban eredetileg az amerikai Nemzetbiztonsági Ügynökség (NSA) által kifejlesztett számítógépes vírust használhatták fel.

„Az NSA döntése, hogy eszközöket hoz létre az Egyesült Államok megtámadására szoftver most a kórházakban lévő betegek életét fenyegeti" – mondta Snowden. „A figyelmeztetések ellenére az NSA kifejlesztett ilyen eszközöket. Ma meglátjuk, mennyit ér."

Védd magad

A szakértők megjegyzik, hogy a nem frissített számítógépek sebezhetőek. Valójában, ha naprakészen tartja a Windows rendszert, nem lesz probléma. Fertőzés esetén nagyon nagy százalékban az emberi tényező.

Az ilyen kriptovírusokat főként elektronikus üzenetek formájában terjesztik. Kaphatnak ismerősöktől, akiknek számítógépét feltörték, vagy idegenektől. A levelek mellékletet tartalmaznak.

A fertőzésnek két módja van. Az egyik esetben ez egy Excel fájl, alapvetően egy zip fájl, az emberek megnyitják az e-mail mellékletet, és azonnal elindul egy folyamat, amely titkosítja a fájlokat. A második lehetőség a makrók. egy programban" Microsoft Office"Vannak úgynevezett makrók, amelyek ugyanabban a "Word"-ben vagy "Exel"-ben működnek. Ez, hogy úgy mondjam, további programokat. Most, ha elindít egy "Word" fájlt, a rendszer megkérdezi: tartalmaz-e a fájl makrókat, aktiváljam? Kattintson az "Ok" gombra, és a makrók elkezdik betölteni a vírusokat.

Ha nem nyitja meg a címtől kapott mellékleteket idegenek, valamint a barátoktól kapott szokatlan fájlokat, akkor a kriptovírussal való fertőzés nem valószínű.

Jó napot barátaim! Mint tudja, az Ön biztonságával és védelmével kapcsolatos kérdések elektronikus barát nagyon sok felhasználó számára nélkülözhetetlenek. Ravasz férgek és alattomos trójaiak folyamatosan barangolnak az interneten, és megpróbálnak áthatolni a PC-n lévő kiskapukon, és pusztítást végezni a merevlemezen. Ma arra kérek mindenkit, hogy emlékezzünk korunk leghíresebb számítógépes vírusaira.

Nyolc újkori rosszindulatú program

Először béküljünk ki kis lista ezeket a rosszindulatú segédprogramokat, majd mindegyikről részletesebben beszélek, beleértve a legújabbakat és a legtrükkösebbeket is. Szóval itt vannak ezek a gazemberek:

  • ILOVEYOU – 2000;
  • Nimda - 2001;
  • SQL Slammer/Sapphire – 2003;
  • Sasser - 2004;
  • Storm Trojan - 2007;
  • Conficker - 2008;
  • Wannacry – 2017;
  • Petya – 2017.

SZERETLEK

Ezt a vírust a nagyszabású számítógépes fertőzések úttörőjének tartják világszerte. Május 5-én éjszaka kezdett el terjedni e-mailek formájában, amelyekhez rosszindulatú szkriptet csatoltak.

Amikor kinyitotta ezt a levelet, azonnal elkezdte felküldeni magát a névjegyzékbe Microsoft Outlook(akkoriban ez a program a tökéletesség csúcsának számított az e-mailek küldésére). Az elkövetkező napokban körülbelül 3 millió számítógépet fertőzött meg világszerte, és felülírta a rajtuk lévő fájlokat. A pusztító tevékenységéből származó kár megközelítőleg 1015 milliárd dollárt tett ki. Az ILOVEYOU vírus ezért bekerült a Guinness Rekordok Könyvébe is, és megkapta a legpusztítóbb vírus „tiszteletbeli” címét.

Nimda

Ez a kártevő néhány perc alatt elterjedt. A szkriptjeit úgy írták meg, hogy az ne csak a számítógépeket érintette hétköznapi felhasználók, de még a szerver részek is alatta vannak Windows vezérlés NT és 2000, ami akkoriban elég volt erőteljes védelem. Behatolt HDD keresztül postázva e-maileket. A fertőzés célpontjai olyan internetes portálok voltak, amelyek nem rendelkeztek a szükséges védelmi rendszerrel.

Ezt a férget az Al-Kaida (az Orosz Föderációban betiltott terrorszervezet) szerzőségének tulajdonították. Bizonyíték azonban nem érkezett. Hozzávetőleges becslések szerint a vírus okozta kár több mint 50 millió dollárt tett ki, majd bankok, szállodák, szövetségi bíróságok és így tovább összeomlott.

SQL Slammer/Sapphire

Ennek a féregnek a figyelemre méltó tulajdonsága a kis mérete. Mindössze 376 bájtot nyomott, de ezek a bájtok 10 perc alatt mintegy 75 ezer számítógépet fertőztek meg a világon. Támadása következtében a hálózatok leálltak sürgősségi ellátás, sok állomás lezuhant, és az internet-hozzáférés eltűnt az amerikai ohiói atomerőműben.

Sasser

A féreg járványa 2004. április végén kezdődött. Néhány napon belül a féreg körülbelül 250 000 számítógépet tudott megfertőzni szerte a világon. Az egyik eszköz megfertőzése után a féreg hozzáfért az internethez, és olyan sebezhető számítógépeket keresett, amelyeken keresztül eljuthatott oda. A vírus nem okozott különösebb kárt vagy huncutságot – csak egy végtelen újraindítási ciklusba küldte a számítógépet.


Érdekesség, hogy a szerzője nem egy szakállas hacker volt erős asztali géppel, hanem egy hétköznapi 17 éves németországi tinédzser, otthoni PC-vel. Elég gyorsan azonosították, majd próbaidőre ítélték. Nehéz megmagyarázni, hogy miért, mert alkotása szabotálta a légitársaságok, kórházak, posták, a brit parti őrség és sok más szociális intézmény munkáját, és 18 milliárd dolláros kárt okozott.

Vihar trójai

A világon a fertőzött számítógépek 8%-a – ez a Storm Trojan vírus bolygón átvonulásának eredménye. Működési elve nagyon elterjedt – egy PC megfertőzését és az úgynevezett botnethez való csatlakozást jelentette. Ebben hatalmas számú számítógépet csatlakoztattak egy hálózathoz, a tulajdonosok tudta nélkül, ami az egyetlen célt szolgálta - hatalmas támadások az erős szerverek ellen. Elég nehéz volt semlegesíteni, mivel 10 percenként önállóan cserélte a kódját.

Conficker

A Conficker féreg kihasználta a sebezhetőségeket operációs rendszerés letiltott számos szolgáltatást, beleértve a biztonságot is. Az USB-meghajtókon keresztül terjesztett rosszindulatú programok „elődjének” tekintik. Ezekben létrehozta az autorun.inf fájlt, amit biztosan sokan láttunk már.

Egyébként továbbra is találhat olyan vírustípust, amely elrejti a fájlokat az adathordozón, és saját parancsikonokkal helyettesíti azokat. A cikkben már leírtam, hogyan lehet visszaállítani az ilyen fájlok láthatóságát.

Célja ugyanaz, mint az előzőnek: a fertőzött PC-ket egy közös botnetté egyesíti. Ily módon hatalmas számú gépet tudott „leigázni”, és nemcsak a hétköznapi cégek, hanem Németország, Franciaország és az Egyesült Királyság védelmi minisztériumai hálózatát is lerombolta. A legóvatosabb becslések szerint 9 milliárd dolláros kárt okozott.

Sírni akar



Ma már csak azok nem hallottak a Wannacry-ről, akik nem interneteznek és nem néznek tévét. A családhoz tartozik trójai vírusok Winlock. Ez az élvonalbeli, ravasz és hihetetlenül okos hálózati féreg, más néven ransomware, a következőképpen működik: titkosítja a merevlemezen tárolt fájlok túlnyomó részét, majd zárolja a számítógépet, és megjeleníti a váltságdíjablakot. Azt javasolták, hogy a pénzt bitcoinok, egy modern kriptovaluta formájában utalják át. A féreg 150 országban mintegy 500 000 embert tudott megfertőzni, India, Ukrajna és Oroszország a leginkább érintett.

Ismeretes, hogy a hackerek 42 000 dollárt tudtak megszerezni áldozataiktól. A támadást véletlenül leállították. Kiderült, hogy a fájlok titkosításának megkezdése előtt a rosszindulatú program egy nem létező tartományhoz fér hozzá, és ha az nem létezik, akkor elindul a folyamat. Apró dologról volt szó – a domaint regisztrálták, és a Wannacry menete megállt. Így a világ megmenekült a számítógépes apokalipszistől. Tovább Ebben a pillanatban a kárt 1 milliárd dollárra becsülik. A vírus sok bank munkáját megzavarta közlekedési vállalatok, diszpécserszolgálatok. Ha nem történik meg a csodálatos mentés, több millió ember mehetett volna csődbe vagy halhatott volna meg vonat- és repülőbalesetben. A szakértők szerint ez jelentős eset volt. Most mindenki számára világossá vált, mennyire veszélyesek a modern, szokatlanul összetett és gondosan megtervezett csalási rendszerek.

Nagyon komolyan megkezdték az információs bűnözés elleni küzdelmet, hazánkban is. Egy hónappal később, 2017 júniusában azonban megjelent a Petya vírus.

Petya


A Petya ransomware vírus 2017 júniusának trendje. Nagyon hasonlít a Wannacry-hez, de van egy jelentős különbség - nem titkosítja az egyes fájlokat, hanem zárolja a teljes merevlemezt. Alkotói a licenc nélküli szoftverek rajongóira támaszkodtak, mert nem minden felhasználó követi a hivatalosakat Microsoft frissítések, mégpedig az egyikben megjelent egy patch, ami bezárta azt a lyukat, amin keresztül Petya most a PC-hez jut.

mellékletein keresztül terjesztik e-maileket. Ha a felhasználó futtatja ezt a fájlt, a számítógép újraindul, és egy szimulált lemezellenőrzés jelenik meg a képernyőn. Ezt követően egy vörös koponya jelenik meg a szeme előtt az egész monitoron. A merevlemez visszafejtéséhez bizonyos összeget bitcoinban kell átutalnia.

A szakértők úgy vélik, hogy minél tovább fejlődik a technológia, annál többen akarják majd használni azt szomszédjaik megtévesztésére. Ez a 21. század kemény valósága.

A statisztikák szerint 2016-ban től bankkártyák Az oroszoktól körülbelül 650 000 000 rubelt loptak el. Ez 15%-kal kevesebb, mint 2015-ben. A szociológusok úgy vélik, hogy hazánk lakói átlátták a többséget. Szinte nap mint nap megjelennek azonban új, eddig ismeretlen módszerek a pénztárcából való pénz előcsalogatására.

Ez az, amit a lista a leghíresebb és veszélyes vírusok, amelyek ámulatba ejtik az emberek elektronikus asszisztenseit a 21. században. Ha érdekel olvasni róluk, oszd meg a cikket a közösségi hálózatokon hogy a barátaid is tudjanak erről a veszélyről. Ne felejts el feliratkozni a blogfrissítésekre sem!

PS: Elképesztő tények

Kedves olvasó! Végig nézted a cikket.
Választ kaptál a kérdésedre?Írj néhány szót a megjegyzésekbe.
Ha nem találta meg a választ, jelezze, mit keresett.