Перегляд одного допису
Старий 25.04.2012, 14:59   #11
genych
Передовик
 
Аватар для genych
 
Реєстрація: 24.12.2010
Вік: 40
Дописи: 1.765
Рівненська обл.
Мій ресівер: ORTON 4050c
Типово

Новий троянець краде облікові записи популярних поштових клієнтів

Нова шкідлива програма Trojan.Spambot має досить цікавим алгоритмом поведінки. Небезпека даного троянця для користувачів полягає в тому, що він здатний красти облікові записи поштових клієнтів (зокрема, Microsoft Outlook і The Bat!), А також передавати зловмисникам дані, використовувані функцією автозаповнення форм у веб-браузерах, говориться в блозі антивірусної компанії " Доктор Веб ".

Поширення цієї шкідливої ​​програми здійснюється із застосуванням бот-мережі досить відомих бекдорів Backdoor.Andromeda. Троянець Trojan.Spambot.11349 складається з двох компонентів: написаного на мові Delphi завантажувача та динамічної бібліотеки, в якій зосереджена корисне навантаження. Функції програми-завантажувача в цілому звичайні для подібного роду шкідливих програм: це обхід брандмауера і установка в систему шкідливої ​​бібліотеки. Якщо завантажувач запущений з процесу, ім'я якого не містить рядок "vcnost.e", троянець знищує всі процеси, що містять в імені значення svcnost, зберігає себе в одну з папок на жорсткому диску комп'ютера під ім'ям svcnost.exe і прописує відповідне посилання в гілці реєстру , що відповідає за автозавантаження додатків.

Після цього Trojan.Spambot.11349 запускає власну копію і, якщо вона виконується з правами адміністратора, вносить ряд змін до реєстру з метою обходу брандмауера Windows, і перезаписує файл hosts, блокуючи користувачеві доступ до веб-сайтам виробників антивірусних програм. Нарешті, завантажувач поміщає в оперативну пам'ять комп'ютера містить корисну навантаження динамічну бібліотеку і передає їй подальше управління.

Отримавши управління, шкідлива бібліотека перевіряє наявність на диску власної копії і записує до реєстру значення з дев'яти випадкових цифр, що служить унікальним ідентифікатором бота. Потім Trojan.Spambot.11349 зберігає на диск бібліотеку для роботи з SSL і бібліотеку zlib, з використанням якої троянець стискає рядки своїх запитів. При цьому в полі HOST відправляються ботом запитів міститься сторонній IP-адресу, що є характерною особливістю Trojan.Spambot.11349. Використання окремої динамічної бібліотеки для роботи з zlib і SSL також можна назвати нечастим явищем в архітектурі шкідливих програм.

Однією з відмінних особливостей Trojan.Spambot.11349 є те, що ця шкідлива програма відправляє послідовність запитів на випадкові IP-адреси, підібрані за спеціальним алгоритмом зі списку зберігаються в ресурсах троянця підмереж. Потім троянець встановлює з'єднання з одним із трьох керуючих серверів, адреси яких зберігаються в тілі бібліотеки в зашифрованому вигляді, і чекає від нього одержання конфігураційного файлу.

У разі якщо операція отримання конфігураційного файлу завершується успішно, троянець формує рядок запиту, що містить вкрадені облікові дані поштових клієнтів Microsoft Outlook і The Bat!, Упаковує її за допомогою бібліотеки zlib і передає на належний зловмисникам віддалений сервер. Інфікувавши систему, троянець перевіряє можливість відсилання з зараженого комп'ютера спаму, відправляючи по електронній пошті повідомлення з випадковим набором символів. Якщо перевірка пройшла успішно, троянець отримує з віддаленого сервера дані для подальшого проведення спам-розсилки. За даними на 24 квітня, троянці Trojan.Spambot.11349 здійснювали розповсюдження поштових повідомлень, що містять рекламу віагри.
__________________
Не можна знати все, достатньо розуміти. .
genych зараз поза форумом   Відповісти з цитуванням