Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Троянец в овечьей шкуре

Татьяна Никитина
Блогер
опубликовано 31 мар 2010, 13:34  MSK
Сюжеты: Классификация детектов
0.1
 

Исследователи из вьетнамской компании BKIS зафиксировали появление новых вредоносных программ, маскируемых под диспетчер обновлений популярных приложений — Adobe, DeepFreeze, Java, Windows и пр.

Новичков трудно обнаружить, так как, подменяя легальный файл, зловред имитирует его иконку, имя и даже описание версии, включая наименование разработчика. При запуске он активирует DHCP-клиент, DNS-клиент, доступ к общим папкам и открывает порт для получения удаленных команд от злоумышленника. В результате пользователь не только теряет контроль над своим ПК, но и лишается возможности автоматически обновлять установленные на нем полезные приложения — даже после очистки от инфекции.

Вьетнамские исследователи присвоили новым зловредам наименование W32.Fakeupver.trojan. ЛК детектирует их как Backdoor.Win32.VB.ldq.

По свидетельству BKIS, данные троянцы являются результатом эволюции вредоносных программ, замещающих критически важные файлы. Однако до сих пор такие зловреды, проникнув на компьютер, создавали резервные копии подменяемых файлов, чтобы после своего выполнения не вызвать сбой системы. Если в процессе лечения удалить зараженный файл и восстановить оригинал, система не пострадает.

Fakeupver подменяет лишь программы, отвечающие за регулярное обновление ПО, поэтому не нарушает нормальную работу системы. Но при этом он удаляет исходный файл без сохранения его функционала, лишая систему возможности поддерживать необходимый уровень защиты от интернет-угроз.


4 комментариев

старые сверху
«дерево»
 

Black Angel

31 мар 2010, 14:53
1
 

Неприятный троян.

Дмитрий

31 мар 2010, 18:34
0
 

ЭЦП он подделать не может, поэтому попадёт под подозрение KISа, даже если не обнаружится сигнатурно.

KibeR_ShuriK

03 апр 2010, 09:00
0
 

Были бы пользователи поумнее - быстрее обнаружили.

Подмену файла можно обнаружить по следующим аттрибутам файла:
-последняя дата записи(её стоит сравнивать либо с папкой Windows, либо, если были обновления типа Service Pack, то с основными системными файлами, которые были обновлены)

-версия файла

hwh*Antivirus

09 май 2010, 11:45
0
 

вирус ntldr

у меня был вирус самый неприятный после которого ос не запускалась пишет ntldr is missing press ctrl+alt+del to restart хотя я набрал ntldr is missing в инете пишется как устранить больно мутрно я взял да переустановил ос

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

В блоге