| Время детектирования | 22 сен 2011 17:02 MSK |
| Время выпуска обновления | 22 сен 2011 19:22 MSK |
| Описание опубликовано | 05 мар 2012 18:14 MSK |
Trojan-Spy.Win32.Carberp обладает функционалом, позволяющим скрытно от пользователя похищать конфиденциальную пользовательскую информацию и предоставлять удаленный доступ к компьютеру.
Распространяется Carberp с сайтов различной тематики с помощью наборов эксплойтов, например BlackHole, нацеленных на продукты Adobe и Oracle Java.
В настоящий момент наибольшее число установок зафиксировано через уязвимость CVE-2011-3544 в Java, описанную в блоге.
После запуска программа копирует свое тело в каталог автозагрузки текущего пользователя Windows: Английская версия Windows:
%UserProfile%\Start Menu\Programs\Startup\<rnd>.exeРусская версия Windows:
%UserProfile%\Главное меню\Программы\Автозагрузка\<rnd>.exeТаким образом, копия программы будет автоматически запускаться при каждом следующем старте системы.
Исходный файл программы после этого удаляется.
Кроме этого, программа способна:
Вредоносное ПО Carberp наиболее распространено в России и странах СНГ и направлено на пользователей отечественных платежных систем и клиентов отечественных банков.
Кол-во заражений по странам за последние полгода
Если на компьютере не установлен антивирус, наличие Trojan-Spy.Win32.Carberp можно обнаружить по следующим косвенным признакам:
ГЛАВНЫЙ:
Возможно, что на машине работает вредоносное ПО для воровства и подмены банковских данных.
%UserProfile%\StartMenu\Programs\Startup\<rnd>.exe.

Текущие версии Carberp перехватывают функции работы с файловой системой в процессе explorer.exe, поэтому файл не будет виден через Проводник Windows.

У легальных svchost.exe родительским процессом будет services.exe. Кроме того в них подгружены легальные сервисы, которые отображаются в PE наведением курсора мыши на процесс svchost.

либо правым кликом на процесс svchost, далее во вкладке Services.

У svchost сомнительного происхождения сервисы отображаться не будут:


Ситуация #1: удаление средствами антивирусов
При наличии антивируса на компьютере необходимо обновить базы и просканировать компьютер. В случае когда антивирус не справился с заражением, обратиться к ситуации №2.
Ситуация #2: ручное удаление в случае отсутствия на компьютере современного антивируса или при невозможности лечения антивирусом
Для устранения заражения необходимо выполнить следующие действия:
Профилактика
Наилучший способ профилактики – использование современных антивирусных средств с регулярно обновляемыми антивирусными базами, а также регулярные обновления операционной системы и установленных продуктов, в частности, продуктов Adobe и Java.
Если на вашем компьютере установлена лицензия на корпоративный продукт от «Лаборатории Касперского», обратитесь к системному администратору для установки последней версии продукта и проверки наличия всех необходимых обновлений. Если Вы используете KIS, следуйте приведенным ниже инструкциям или также обратитесь к системному администратору.
Для устранения заражения необходимо:

Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.