Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1
0.3
 

Эксперты BitDefender обнаружили в сети Facebook неординарного троянца, который умело использует идентификаторы и контакты жертвы для самораспространения, блокирует средства защиты и удаляет штатный антивирус на зараженной машине, заменяя его бесполезной имитацией, а также загружает дополнительные модули и поддерживает связь с другими участниками зловредной р2р-сети.

Зловред перехватывает сеанс связи жертвы с другим участником социальной сети, вставляя в чат-диалог провокационное сообщение со ссылкой на некий видеоролик, главным героем которого якобы является объект атаки. Ссылка ведет на поддельную страницу YouTube с соответствующим именем в заголовке (корректно скопированным из профиля) и нелицеприятными комментариями друзей (их имена позаимствованы из списка контактов). При попытке запустить «видеоролик» пользователю предлагается установить новую версию Flash Player, воспользовавшись ссылкой. При ее активации на ПК жертвы вместо «плеера» загружается троянец.

Вредоносная программа добавляет себя к списку разрешенных приложений в брандмауэре или просто его отключает. Она блокирует также все сообщения брандмауэра, системы обновления Windows и антивируса. Одним из компонентов троянца является новаторский лжеантивирус, который умеет детально воспроизводить интерфейс 16-ти популярных защитных решений. Для создания убедительной имитации ему лишь надо определить, которое из них установлено на машине жертвы и какой язык выставлен в персональных настройках. Вооружившись нужными данными, зловред деинсталлирует штатный антивирус, который отныне будет заменять реплика, начисто лишенная защитного функционала.

Другой компонент троянца, даунлоудер, загружает на зараженную машину файл со списками IP-адресов. URL сайта, с которого производится загрузка, зависит от типа операционной системы, установленной на компьютере жертвы. Другой список IP-адресов, которым оперирует троянец, жестко прописан в коде. Эти списки регулярно обновляются и нужны для осуществления полноценного обмена между участниками бот-сети, установки дополнительных модулей и обновлений, а также для продолжения троянской экспансии в социальной сети.


10 комментариев

старые сверху
«дерево»
 

Strannik

27 июл 2011, 13:46
0
 

зловред деинсталлирует штатный антивирус

Пароль нужно ставить на удаление программы.

Татьяна Никитина

27 июл 2011, 20:20
0
 

Re: Пароль нужно ставить

А он предусмотрительный: сначала пугает "найденной угрозой", советуя для полной очистки перезагрузить систему, а грузит ее в безопасный режим, используя штатную утилиту bcdedit.exe. После удаления антивируса тем же манером возвращает систему в нормальный режим.

Strannik

27 июл 2011, 22:36
0
 

Вот негодяй....

Bandito

28 июл 2011, 10:31
0
 

умеет детально воспроизводить интерфейс 16-ти популярных защитных решений

Сколько эта дрянь на компьютере места будет занимать?

Provaider

28 июл 2011, 22:41
0
 

Не первый случай встречи с подобными паразитами. В своё время часто встречался с Нортонами, которые полностью имитировали настоящий антивирь, но при этом намертво не замечающие настоящие и + к этому загружающие искомых зловредов на компьютер. Правда тогда было не до смеха и ловили мы их вручную. Вопрос к автору статьи. Если искомый аккуратно удаляет настоящий антивирь и делает фикцию, то как можно защититься от зловреда настоящим антивирусом на стадии начала заражения? Переформулирую вопрос:"Может ли антивирус Касперского противостоять данной угрозе на стадии начала заражения?"
P.S Я понимаю. что внимательность-мой лучший друг и союзник, но иногда она тоже отдыхает, а большая часть пользователей интернета вообще не обращает никакого внимания на "нестыковочки" в адресной строке.

Александр Гостев

29 июл 2011, 19:52
0
 

Re:

>Если искомый аккуратно удаляет настоящий антивирь и делает фикцию

http://www.anti-malware.ru/antivirus_self_protection_test _x64_2011
http://www.anti-malware.ru/antivirus_self_protection_test _2010

Provaider

01 авг 2011, 00:18
0
 

Re: Re:

Обе ссылки битые: Страница не найдена.
Дата: 01.08.11 Время:0.17

Александр Гостев

01 авг 2011, 17:39
0
 

Re: Re: Re:

ну посмотрите так
http://www.anti-malware.ru/tests

Provaider

02 авг 2011, 16:05
0
 

Re: Re: Re: Re:

Ага, спасибо

anon

14 авг 2011, 23:37
0
 

Ну насмешили "Microsoft Security Essentials"

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге

В предупреждениях