Главная→Блог→Новости→27 июл 2011→Лжеантивирус-хамелеон
Эксперты BitDefender обнаружили в сети Facebook неординарного троянца, который умело использует идентификаторы и контакты жертвы для самораспространения, блокирует средства защиты и удаляет штатный антивирус на зараженной машине, заменяя его бесполезной имитацией, а также загружает дополнительные модули и поддерживает связь с другими участниками зловредной р2р-сети.
Зловред перехватывает сеанс связи жертвы с другим участником социальной сети, вставляя в чат-диалог провокационное сообщение со ссылкой на некий видеоролик, главным героем которого якобы является объект атаки. Ссылка ведет на поддельную страницу YouTube с соответствующим именем в заголовке (корректно скопированным из профиля) и нелицеприятными комментариями друзей (их имена позаимствованы из списка контактов). При попытке запустить «видеоролик» пользователю предлагается установить новую версию Flash Player, воспользовавшись ссылкой. При ее активации на ПК жертвы вместо «плеера» загружается троянец.
Вредоносная программа добавляет себя к списку разрешенных приложений в брандмауэре или просто его отключает. Она блокирует также все сообщения брандмауэра, системы обновления Windows и антивируса. Одним из компонентов троянца является новаторский лжеантивирус, который умеет детально воспроизводить интерфейс 16-ти популярных защитных решений. Для создания убедительной имитации ему лишь надо определить, которое из них установлено на машине жертвы и какой язык выставлен в персональных настройках. Вооружившись нужными данными, зловред деинсталлирует штатный антивирус, который отныне будет заменять реплика, начисто лишенная защитного функционала.
Другой компонент троянца, даунлоудер, загружает на зараженную машину файл со списками IP-адресов. URL сайта, с которого производится загрузка, зависит от типа операционной системы, установленной на компьютере жертвы. Другой список IP-адресов, которым оперирует троянец, жестко прописан в коде. Эти списки регулярно обновляются и нужны для осуществления полноценного обмена между участниками бот-сети, установки дополнительных модулей и обновлений, а также для продолжения троянской экспансии в социальной сети.
|
27 июл 2011, 13:46
|
|
0 |
Re: Пароль нужно ставить
А он предусмотрительный: сначала пугает "найденной угрозой", советуя для полной очистки перезагрузить систему, а грузит ее в безопасный режим, используя штатную утилиту bcdedit.exe. После удаления антивируса тем же манером возвращает систему в нормальный режим.
|
27 июл 2011, 22:36
Вот негодяй.... |
|
28 июл 2011, 10:31
умеет детально воспроизводить интерфейс 16-ти популярных защитных решений Сколько эта дрянь на компьютере места будет занимать? |
|
28 июл 2011, 22:41
Не первый случай встречи с подобными паразитами. В своё время часто встречался с Нортонами, которые полностью имитировали настоящий антивирь, но при этом намертво не замечающие настоящие и + к этому загружающие искомых зловредов на компьютер. Правда тогда было не до смеха и ловили мы их вручную. Вопрос к автору статьи. Если искомый аккуратно удаляет настоящий антивирь и делает фикцию, то как можно защититься от зловреда настоящим антивирусом на стадии начала заражения? Переформулирую вопрос:"Может ли антивирус Касперского противостоять данной угрозе на стадии начала заражения?" |
|
0 |
Re:
>Если искомый аккуратно удаляет настоящий антивирь и делает фикцию
http://www.anti-malware.ru/antivirus_self_protection_test _x64_2011
http://www.anti-malware.ru/antivirus_self_protection_test _2010
|
0 |
|
0 |
|
14 авг 2011, 23:37
Ну насмешили "Microsoft Security Essentials" |
Ссылки по теме
Также в аналитике
В блоге
В предупреждениях