Троян предлагает установить лже-антивирус
Компания «Доктор Веб» сообщила о резком росте в почтовом трафике за последнюю неделю количества спам-писем с приложенным архивом, в котором содержится вредоносная программа, определяемая антивирусом Dr.Web как Trojan.Packed.1198.
Исходное письмо, которое приходит пользователю, имеет яркий заголовок - «New anjelina jolie sex scandal». В теле письма находится приглашение открыть приложенный файл, в котором якобы находится порно-ролик. Стоит отметить, что данный прием широко распространен в современных спам-рассылках. Однако последняя стала настолько массовой (более 50% всего инфицированного почтового трафика в пиковые часы, по данным сервера статистики «Доктор Веб»), что программой Trojan.Packed.1198 оказалось заражено множество пользовательских ПК как в России, так и по всему миру.
Архив, приложенный к письму, содержит установщик вредоносной программы на компьютер пользователя - anjelina_video.exe размером 44 032 байта. В свою очередь, он содержит файл, определяемый Dr.Web как Trojan.MulDrop.17829. Вредоносная программа проверяет, не установлены ли уже в системе некоторые из известных видов лже-антивирусов (различные модификации Trojan.FakeAlert). В случае наличия их в системе, Trojan.MulDrop.17829 завершает работу и удаляет себя. Если же никаких признаков лже-антивирусов не обнаруживается, троян принимается за активные действия.
Прежде всего, Trojan.MulDrop.17829 расшифровывает находящийся внутри него файл и сохраняет его в системном каталоге с именем brastk.exe. Сохраненный файл тоже определяется как Trojan.Packed.1198, так как в нем используется упаковщик, схожий с тем, что используется в исходном файле. Также в системе сохраняется файл figaro.sys. При загрузке драйвера троян временно заменяет им драйвер beep.sys, что позволяет маскировать запуск своих драйверов от многих антируткит-утилит. В завершение троян уничтожает исходный файл и перезагружает систему.
Активность трояна состоит в изменении настроек зон безопасности Windows, отключении предупреждения Windows об отсутствии антивируса, выключенном встроенном файерволле, а также обновлений. При этом встроенный файерволл также отключается. Затем троян удаляет из реестра данные расширений Internet Explorer и устанавливает в качестве поискового движка Google, также меняя стартовую страницу на google.com. В конце концов, троян выводит сообщение о том, что компьютер инфицирован и предлагает скачать средство борьбы. Интересная особенность заключается в том, что он скачивает вредоносные файлы еще до вывода сообщения о заражении системы пользователя.
Пик спам-рассылок с Trojan.Packed.1198 пришелся на 20-22 октября. С 25 октября в практически идентичных письмах началась рассылка вредоносных программ, определяемых Dr.Web как Trojan.PWS.Panda.31.
В случае установки антивируса Dr.Web на уже инфицированную систему, все угрозы Trojan.Packed.1198 будут оперативно нейтрализованы. Также можно воспользоваться бесплатной лечащей утилитой Dr.Web Cure It.
Исходное письмо, которое приходит пользователю, имеет яркий заголовок - «New anjelina jolie sex scandal». В теле письма находится приглашение открыть приложенный файл, в котором якобы находится порно-ролик. Стоит отметить, что данный прием широко распространен в современных спам-рассылках. Однако последняя стала настолько массовой (более 50% всего инфицированного почтового трафика в пиковые часы, по данным сервера статистики «Доктор Веб»), что программой Trojan.Packed.1198 оказалось заражено множество пользовательских ПК как в России, так и по всему миру.
Архив, приложенный к письму, содержит установщик вредоносной программы на компьютер пользователя - anjelina_video.exe размером 44 032 байта. В свою очередь, он содержит файл, определяемый Dr.Web как Trojan.MulDrop.17829. Вредоносная программа проверяет, не установлены ли уже в системе некоторые из известных видов лже-антивирусов (различные модификации Trojan.FakeAlert). В случае наличия их в системе, Trojan.MulDrop.17829 завершает работу и удаляет себя. Если же никаких признаков лже-антивирусов не обнаруживается, троян принимается за активные действия.
Прежде всего, Trojan.MulDrop.17829 расшифровывает находящийся внутри него файл и сохраняет его в системном каталоге с именем brastk.exe. Сохраненный файл тоже определяется как Trojan.Packed.1198, так как в нем используется упаковщик, схожий с тем, что используется в исходном файле. Также в системе сохраняется файл figaro.sys. При загрузке драйвера троян временно заменяет им драйвер beep.sys, что позволяет маскировать запуск своих драйверов от многих антируткит-утилит. В завершение троян уничтожает исходный файл и перезагружает систему.
Активность трояна состоит в изменении настроек зон безопасности Windows, отключении предупреждения Windows об отсутствии антивируса, выключенном встроенном файерволле, а также обновлений. При этом встроенный файерволл также отключается. Затем троян удаляет из реестра данные расширений Internet Explorer и устанавливает в качестве поискового движка Google, также меняя стартовую страницу на google.com. В конце концов, троян выводит сообщение о том, что компьютер инфицирован и предлагает скачать средство борьбы. Интересная особенность заключается в том, что он скачивает вредоносные файлы еще до вывода сообщения о заражении системы пользователя.
Пик спам-рассылок с Trojan.Packed.1198 пришелся на 20-22 октября. С 25 октября в практически идентичных письмах началась рассылка вредоносных программ, определяемых Dr.Web как Trojan.PWS.Panda.31.
В случае установки антивируса Dr.Web на уже инфицированную систему, все угрозы Trojan.Packed.1198 будут оперативно нейтрализованы. Также можно воспользоваться бесплатной лечащей утилитой Dr.Web Cure It.
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.
Похожие новости:- Компания "Доктор Веб" сообщила о всплексе активности двух троянских програм ...
- «Доктор Веб» обезвредил вирус подмены веб-страниц
- В пиратском Photoshop CS4 для Mac OS обнаружен троян
- «Доктор Веб» предупреждает о появлении нового «трояна»
- Троян через асю
Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии в данной новости.
Личная панель:
Разделы сайта
Топ 10 Статей:
Теги:
Apple, CMS, Ebay, Facebook, Gmail, Google, iPhone, Mail.ru, Microsoft, Myspace, Skype, Twitter, Windows, Windows 7, Yahoo, Youtube, Блоги, Видео, Вирусы, Дети, Домены, Интернет, Китай, Кризис, МТС, Музыка, Одноклассники, Прогнозы, Реклама, Россия, Рунет, РФ, Социалки, Спам, Статистика, Суды, США, Украина, Хакеры, Яндекс
Показать все теги
Показать все теги
Рекламка:
Голосование:
| Сколько вы зарабатываете в сети? |
Календарь:
| Пн | Вт | Ср | Чт | Пт | Сб | Вс |
|---|---|---|---|---|---|---|