| Время детектирования | 15 июл 2011 09:41 MSK |
| Время выпуска обновления | 15 июл 2011 11:36 MSK |
| Описание опубликовано | 08 сен 2011 13:22 MSK |
Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимости в продуктах Adobe – Reader и Acrobat. Файл представляет собой XFA (XML Forms Architecture) форму, которая содержит в себе вредоносный сценарий языка Java Script. Имеет размер 61136 байт.
Инициализация и запуск вредоносного содержимого XFA формы происходит после открытия специально созданного зараженного PDF документа, который содержит в себе данную форму. В качестве обработчика события "initialize" в XFA форме, используется обфусцированный вредоносный сценарий Java Script. После снятия обфускации, вредонос использует уязвимость, которая возникает из-за переполнения буфера при некорректной обработке аргументов в "libtiff.dll" (CVE-2010-0188), для выполнения загрузки файла, который располагается по ссылке:
http://vaskda***e.ms/d.php?f=360&e=6
Затем вредонос сохраняет файл в каталог хранения временных файлов браузера:
%Temporary Internet Files%\<имя_временного_файла>
После успешного сохранения - запускает загруженный файл на исполнение. Загруженный файл имеет размер 34304 байт и детектируется антивирусом Касперского как Trojan-Ransom.Win32.PornoAsset.akv.Уязвимыми являются продукты Adobe Reader и Acrobat 8 (до версии 8.2.1) и 9 (до версии 9.3.1).
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temporary Internet Files%
http://www.adobe.com/support/security/bulletins/apsb10-07.html
MD5: 0e7597d64683ae34a859ccf6574a5e5e
SHA1: 55c9182e85b8b8622ad6f048d4ea85b651f81c77
Программы, в которых содержатся данные или исполняемый код, позволяющие использовать одну или несколько уязвимостей в программном обеспечении на локальном или удаленном компьютере с заведомо вредоносной целью.
Обычно эксплойты используются злоумышленниками для проникновения на компьютер-жертву с целью последующего внедрения туда вредоносного кода (например, заражение всех посетителей взломанного веб-сайта вредоносной программой). Также эксплойты интенсивно используются программами типа Net-Worm для проникновения на компьютер-жертву без участия пользователя.
Широко известны также так называемые программы-Nuker'ы, которые отправляют на локальный или удаленный компьютер специальным образом сформированные запросы, в результате чего система прекращает свою работу.
Exploit.