Компьютерная вирусология ч. 1
... ¦81 для 1.2М дискет). Характерной особенностью являет-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ся возникновение проблем с дискетами 1.2M на заражен-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ных компьютерах (пропадание формата 1.2 из меню PC ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦TOOLS, сбои отформатированных дискет при записи и др)¦
¦ ¦ ¦ ¦ ¦ ¦ ¦5 января вирус активируется и выдает на экран сообще-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ние "type Happy Birthday Joshi". Если пользователь ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ответит "Happy Birthday Joshi" то работоспособность ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦операционной системы сохраняется. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
------------------+--------+---+-+-+--+-----------------------------------+-----------------------------------------------------+
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
------------------+--------+---+-+-+--+-----------------------------------+------------------------------------------------------
ПРИЛОЖЕНИЕ 2
КЛАССИФИКАЦИОННАЯ ТАБЛИЦА БУТОВЫХ ВИРУСОВ, ОБНАРУЖЕННЫХ В CCСР
В приводимой ниже таблице собраны сведения о бутовых вирусах, обнаруженных в СССР
по состоянию на 12.09.90. Ниже следуют замечания по ее структуре и организации:
1. Бутовые вирусы обычно перехватывают прерывание 13h и поэтому
конфликтуют с драйверами накопителей на гибких дисках, реализующими
нестандартные форматы ( например драйвером 800.COM ). При этом могут
возникать ошибки типа деления на ноль, зависание системы, а также
искажение записываемой на гибкий диск информации. Данное проявление, как
типичное, в классификационой таблице как правило не указано.
2. Символом "*" помечены названия вирусов, выдаваемые
полидетектором Scan при обнаружении М-сигнатур, символом "#" - названия,
используемые в VIRUS INFORMATION SUMMARY LIST, составленном Патрицией М.
Хоффман (Patricia M. Hoffman) а символом "$" - названия, выдаваемые
полидетектором TNTVIRUS (фирмы CARMEL). Символом "+" обозначено
продолжение продолжение длинных I-сигнатур. Символы "hh" в
классификационном коде вируса означают, что сведения о значении второго
байта бутсектора отсутствуют.
3. Для незараженного бутсектора первые три байта бутсектора
(J-сигнатура) равны EB3490h (обьектный код команды JMP, служащий для
обхода таблицы параметров).
4. В дескрипторе boot-вируса отражены следующие свойства:
A - деструктивные действия, выполняемые вирусом:
b (block) - блокирует выполнение запускаемой программы или команды MS DOS;
c (corrupt) - повреждает или искажает файлы данных или отдельные сектора, распределенных MS DOS;
f (format) - выполняет форматирование дисков;
i (ignore) - заменяет операции записи на операции чтения или верификации;
h (hang) - "подвешивает" систему;
р (parallel port) - искажает информацию передаваемую через параллельный порт;
r (reboot) - вызывает внезапную перезагрузку системы;
s (sector destruction) - уничтожает отдельные сектора диска;
v (video effects) - искажает информацию в видеопамяти;
w (write port) - пишет в порты;
x - создает сбойные сектора;
z (zip) - стирает информацию в файлах или на диске,
а также в управляющих таблицах, например в таблице FAT;
В - проявления вируса;
a (abort) - появление запроса Abort, Retry, Ignore при попытке заразить прог-
рамму, расположенную на защищенной от записи дискете;
n (new files) - создает новые файлы;
m (music) - исполняет мелодию или имеет какой-либо другой звуковой эффект;
v (video effects) - создает визуальный эффект(ы);
t (text message) - выдает на экран текстовые сообщения;
s (slow down) - замедление работы компьютера;
L - длины головы и хвоста вируса(байт), разделенные знаком "+".
Если вирус состоит из одной головы, то приводится одна цифра.
N - номер первого несовпадающего байта при сопоставлении
зараженного и нормального секторов начальной загрузки;
S - стратегия заражения:
метод выбора жертвы:
r - при обращении к дискете;
в - при мягкой перезагрузке;
место хранения "хвоста" вируса и оригинальной копии сектора
начальной загрузки). Указывается через черточку в порядке
"расположение на дискете - "расположение на винчестере"(при
совпадении адресов для "винчестера" и дискеты адрес
указывается один раз):
xN - в N кластерах, помеченных вирусом как дефектные;
tl - на последней дорожке дискеты или винчестера;
t"цифра" - на дополнительной дорожке, например t40;
N.N.N - по абсолютному адресу (цилиндр.головка.сектор) на
дискете или "винчестере".
М ("маскировка") - возможность просмотра содержимого зараженного
сектора начальной загрузки при наличии вируса в ОЗУ (т.е. при работе в
зараженной MS DOS):
r - (redirection) при попытке просмотреть голову на диске
резидентный вирус перехватывает соответствующую операцию чтения и
перенаправляет ее на сектор, где хранится "оригинал" бутсектора или MBR
c - тело вируса закодировано;
n - маскировка отсутствует;
R - (resident) положение в оперативной памяти, реакция на теплую перезагрузку и размер занимаемой памяти
a - (available) - в неиспользуемой части оперативной памяти (не создавая MCB и не изменяя
обьема свободной оператвной памяти;
l - (low) в младших адресах, после последней загруженной к этому моменту резидентной программы;
b - (buffer) в буферах MS DOS;
h - (high) в старших адресах без изменения общего обьема оперативной памяти;
u - (upper) в старших адресах памяти с соответствующим уменьшением общего обьема
доступной системе оперативной памяти (по типу бутвируса);
t - (TSR) - вирус создает дополнительный MCB, видный в списке резидентных программ как дополнительная
"паразитная" резидентная программа;
v - в области видеопамяти (адреса, за первыми 640K т.е большие А000:0000);
w - (survive Warm reboot) "выживание" при теплой перезагрузке (возможно, в основном, для вирусов
инсталлирующихся по типу u);
"целое" - обьем оперативной памяти, резервируемый вирусом;
Z - побочные проявления действий вируса:
a - (attr) - изменение атрибутов при заражении файла, например a(r) - снятие атрибута READ ONLY;
b - (boot) - при заражении программ, запускаемых в файле
AUTOEXEC.BAT, возможно зацикливание процесса загрузки;
e - появление ошибок типа деления на нуль, переполнения стека и т.п.;
f -(FAT) - искажения FAT
h - (hang) зависания системы
o - нарушение функционирования программ с оверлейной структурой.
Например, возникновение ошибок при загрузке отдельных фаз оверлейной программы;
r - нарушение работы некоторых резидентных программ вследствие
использования вирусом общих с ними системных прерываний;
t - (twins) сращивание цепочек в FAT;
v - (video) - мерцание монитора или выдача на экран каких-то случайных последовательностей символов;
x - (eXtended) повреждение расширенных EXE-файлов, т.е. таких,
у которых длина, указанная в элементе оглавления больше
длины, указанной в заголовке. При запуске таких программ в
память загружается только то количество байтов, которое
определено в заголовке файла. Оставшаяся область дискового
пространства может использоваться как буфер или как неявный
оверлей.
ПРИЛОЖЕНИЕ 3
Классификационная таблица файловых вирусов, известных только по литературе
-----------------T----------T---T-T-T---------------------------------------------T--------------------------------------------¬
¦ ¦ Г ¦Р¦Д¦ Дескриптор, сигнатуры и фаги данного вируса ¦ ¦
Неформальные ¦ Классифи-¦ р ¦а¦и+--T------------------------------------------+ Страна и дата обнаружения, ¦
названия ¦ кационный¦ у ¦с¦н¦B ¦ ¦ фамилия исследователя обнаружевшего ¦
¦ код ¦ п ¦п¦а¦и ¦ Значение ¦ и изолировавшего вирус (если известны), ¦
¦ вируса ¦ п ¦р¦м¦д ¦ ¦ вызываемые эффекты ¦
¦ ¦ а ¦о¦и¦ ¦ ¦ ¦
¦ ¦ ¦с¦к¦ ¦ ¦ ¦
¦ ¦ ¦т¦а¦ ¦ ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
*#$ Lehigh ¦ С-0-346, ¦ ¦1¦~¦D ¦Az Bx Со Di Imn Jn K1 L346 Mn ¦США(Лехайский универсистет): ноябрь 1987, ¦
(Лехайский) ¦ C-20 ¦ ¦ ¦ ¦DP¦Name=COMMAND.COM & Atr != RH ¦Кеннет Ван Вук (Kenneth van Wyk) ¦
¦ ¦ ¦ ¦ ¦M1¦B7 21 02 C3 ¦Ищет файл СOMMAND.COM в корневом каталоге ¦
¦ ¦ ¦ ¦ ¦M2¦5B FF B7 21 02 C3 61 3A ¦текущего диска и заражает его не увел. длину¦
¦ ¦ ¦ ¦ ¦M3¦5E 83 EE 03 8B DE 81 EB 91 01 ¦После четырех размножений уничтожает первые ¦
¦ ¦ ¦ ¦ ¦C ¦505380FC4B740880FC4E7403E977018B ¦20 треков диска. Оригинальная версия увели- ¦
¦ ¦ ¦ ¦ ¦I ¦505380FC4B740880FC4E7403E977018 ¦чивала длину зараженного СOMMAND.COM на 20 ¦
¦ ¦ ¦ ¦ ¦+ ¦BDA807F013A75058A07EB07 ¦байт, изменяя дату. Возможно имеется штамм ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦не увеличивающий длину и не меняющий дату ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
*# 382 ¦СЕ-0-382 ¦ ¦1¦ ¦D ¦Abk Cy Ion Sc Zh ¦июнь 1990, Тайвань ¦
¦ ¦ ¦ ¦ ¦M ¦EB 00 2E C7 06 4B 02 00 00 B4 19 ¦Перезаписывает своим телом первые 382 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦байта заражаемой программы. При запуске за-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦раженной программы происходит зависание сис-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦темы, появляются случайные символы на экра- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦не дисплея, иногда диск начинает непрерывное¦
¦ ¦ ¦ ¦ ¦ ¦ ¦вращение, снимаемое только перезагрузкой. ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ После заражения всех файлов текущем ката-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦логе переименовывает все EXE-файлы в COM ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
*#$ 405 virus ¦ С-0-405 ¦ ¦2¦~¦D ¦Abk Cy Ion Sc ¦апрель 1989, Австрия ¦
¦ ¦ ¦ ¦ ¦M ¦19 CD 21 26 A2 49 02 B4 47 04 01 50 ¦Перезаписывает своим телом первые 450 ¦
¦ ¦ ¦ ¦ ¦C ¦19CD2126A24902B447040150FFFFFFFF ¦байтов заражаемой программы. ¦
¦ ¦ ¦ ¦ ¦I ¦B8000026A2490226A24B0226A28B025 ¦ ¦
¦ ¦ ¦ ¦ ¦+ ¦0B419CD2126A24902B4470401 ¦ ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*#$ 512 ¦ RC-O-512 ¦DAv¦1¦"¦D ¦Cy ¦Болгария: ноябрь 1989, Весселин Бончев(?) ¦
¦ ¦ ¦!!!¦ ¦ ¦M1¦8B D8 53 B8 20 12 CD 2F 26 8A 1D B8 ¦ВНИМАНИЕ !!! Очень опасный и скрытно размно-¦
¦Number of the ¦ ¦ ¦ ¦ ¦M2¦01 8C 45 70 1F 89 57 14 8C CA 8E DA ¦жающийся вирус второго поколения. ¦
¦Beast Virus, ¦ ¦ ¦ ¦ ¦C ¦1EC54408720AB413CD2F1E52CD2F581F ¦Подробнее описан ниже. ¦
¦(вирус апокалип- ¦ ¦ ¦ ¦ ¦T ¦666 ¦ ¦
¦сического числа),¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦Stealth Virus ¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ ¦
¦(Стелс вирус) ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*# Leprosy ¦ CE-0-666 ¦ ¦1¦ ¦D ¦Abk Ion ¦США(Калифорния): август 1990 ¦
¦ (Проказа), ¦ ¦ ¦ ¦ ¦M ¦8B 1E 9A 03 8B 0E EB 02 8B 16 E9 02 ¦При выполнении программы, зараженной данным ¦
¦ Leprosy 1.00 ¦ ¦ ¦ ¦ ¦ ¦ ¦вирусом, вирус заражает все COM-файлы теку- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦щего каталога, перезаписывая своим телом ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦первые 666 байт. Если в текущем каталоге на-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ходится COMMAND.COM, то он также уничтожает-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ся и при перезагрузке система зависнет. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦После заражения вирус выдает сообщение ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ "Program to big to fit in memory" ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦или ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦"NEWS FLASH!! Your system has been infected¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ with the incurable decay of L1PROSY 1.00, ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ a virus invented by PCM2 in June of 1990. ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Good luck!" ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*#$ Aids II ¦CE-0-8064 ¦ ! ¦2¦ ¦D ¦Bmnt Ion ¦США: апрель 1990 ¦
¦ (СПИД II), ¦ ¦ ¦ ¦ ¦M ¦A4 00 55 89 E5 81 EC 02 02 BF CA 05 0E 57 ¦Отсутствие приращения длины файла основано ¦
¦ Companion Virus ¦ ¦ ¦ ¦ ¦ +¦BF 3E 01 ¦на идее "файла-компаньона": если вызывается ¦
¦ (Компаньон) ¦ ¦ ¦ ¦ ¦С ¦A4005589E581EC0202BFCA050E57BF3E ¦программа из каталога, где есть два файла с ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦именем - .COM и .EXE, то MS DOS выполнит ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦COM-файл. Поэтому вирус заражает EXE-файл не¦
¦ ¦ ¦ ¦ ¦ ¦ ¦прямо, а путем создния COM-файла со своим ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦телом, который после загрузки вызывает соот-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ветствующий EXE-файл. После создания очеред-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ного COM-файла с своим телом вирус играет ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦мелодию и выдает сообщения(в теле не видны):¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Your computer is infected with ... ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ * Aids Virus II * ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ - Signed WOP & PGT of DutchCrack - ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Затем запускает программу, а после ее завер-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦шения опять играет музыку и выдает сообщение¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Getting used to me? ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ Next time, use a Condom ..... ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
*# AIDS virus ¦CE-0-13000¦ ¦2¦ ¦D ¦Abk Cy Ion ¦Западная Европа: 1989 ¦
(СПИД), ¦ ¦ ¦ ¦ ¦ ¦ ¦Перезаписывает собой начало файла, уничтожая¦
Taunt ¦ ¦ ¦ ¦ ¦M ¦ 42E8EFE3BFCA031E ¦тем самым первые 13К зараженного файла ¦
(Насмешка, ¦ ¦ ¦ ¦ ¦ ¦ ¦При выполнении зараженного файла выдает ¦
издевка), ¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦на экран сообщение ¦
Hahaha, ¦ ¦ ¦ ¦ ¦ ¦ ¦ Your computer now has AIDS ¦
VGA2CGA ¦ ¦ ¦ ¦ ¦ ¦ ¦и "подвешивает" операционную систему ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦ EXE ¦ E-0-xxx ¦ ¦1¦ ¦D ¦Abск Bx Cn Dn Ion Jn K1 Lx Mn Se ¦Польша: 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦Затирает начало программы, записывая ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦вместо него свое тело. При запуске за- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦раженной программы ищет в главном каталоге ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦диска С: и его подкаталогах 6 еще не ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦зараженных программ и заражает их. Кроме ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦того ищет один файл типа DBF и искажает ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦информацию в нем искажая некоторые байты ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Затем вирус выдает одно сообщение из 42 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦возможных и возвращает управление MS DOS. ¦
¦ ¦ ¦ ¦ ¦F ¦MKS_VIR ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*# Tiny-158 ¦RC-158 ¦Tin¦1¦"¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦При запуске зараженной программы вирус пере-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦писывает себя в свободную оперативную память¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦не резервируя ее и перехватывает 21 прерыва-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ние. Помимо размножение других эффектов нет.¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*# Tiny-159 ¦RC-159 ¦Tin¦1¦"¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦Штамм RC-158 ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*# Tiny-160 ¦RC-160 ¦Tin¦1¦"¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦ ¦Штамм RC-158 ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*# 163 COM Virus,¦C-163 ¦ ¦1¦ ¦D ¦Cy Di Itc Li Sc ¦Исландия: июль 1990, Fridrik Skulason ¦
¦ Tiny 163 Virus¦ ¦ ¦ ¦ ¦M1¦2A2E434F4D00 /*послед.байты зараж. файла*/¦При запуске зараженной программы вирус пере-¦
¦ ¦ ¦ ¦ ¦ ¦M2¦B4 40 8D 94 AB 01 B9 02 00 CD ¦писывает себя в свободную оперативную память¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦не резервируя ее и перехватывает 21 прерыва-¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ние. Помимо размножение других эффектов нет.¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*# Tiny-167 ¦RC-167 ¦Tin¦1¦"¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦B4 3F B9 04 00 BA 36 71 06 8B FA 0E ¦Штамм RC-158 ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦*# Tiny-198 ¦RC-198 ¦Tin¦1¦"¦D ¦Cy Di Itc Li Se ¦Болгария: июль 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦M ¦B4 3F B9 04 00 BA 36 71 06 8B FA 0E ¦Штамм RC-158 ¦
-----------------+----------+---+-+-+--+------------------------------------------+--------------------------------------------+
¦ 277 ¦ C-277 ¦IV ¦1¦ ¦D ¦An ¦Болгария: 1990 ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦Штамм С-345 с удаленным текстовым сообщением¦
¦ ¦ ¦ ¦ ¦ ¦ ¦Вместо него вставлен код, обеспечивающий ¦
¦ ¦ ¦ ¦ ¦F ¦Scan /D v66+ (СП 7-90) /*только удаление*/¦ошибку четности в 50% случаев запуска зара- ¦
¦ ¦ ¦ ¦ ¦ ¦ ¦женной программы ¦
-----------------+----------+---+-+-+--+------------------------------------------+---------------------------------
...Закладка в соц.сетях