"Гости на моей страничке". Очередной развод, связанный с "вконтакте"

Тема в разделе "Статьи", создана пользователем onthar, 5 май 2011.

  1. onthar
    onthar Продвинутый
    Симпатии:
    224
    Кинули мне на анализ некий файлик VKGuests.exe, который должен показать кто посещает страничку вконтакте. Скачан файл был с сайта vko-blog.ru.
    Жалоба была на то, что "пропал интернет". Любопытно. Ковыряем.

    Прежде чем соваться к файлу, было бы интересно почитать, что пишут на этом сайте.
    Видим классическую замануху об "уникальности нашей программы" от якобы самого Павла Дурова.

    [​IMG]​

    Все ясно) В самом низу синяя кнопка "Установить счетчик", при нажатии на которую, собственно и предлагается скачать файл VKGuests.exe.

    Файл представляет из себя PE-бинарник, весом в 2 230 040 байт, защищен DotFix NicеProtect.
    На момент проверки детектировался на virustotal 12/42: http://www.virustotal.com/file-scan...a148da644828453dc5be6e135976274ce7-1304610840

    [​IMG]​

    Пробуем запустить, нас встречает симпатичного вида окно, рекомендующее закрыть все браузеры для стопроцентной работы этого "счетчика". Закрываем браузер, нажимаем OK. Открывается не менее красивое окно с полями для ввода логина/пароля учетки вконтакте.

    [​IMG]​

    Берем в руки сниффер, вводим данные от балды. При вводе логина не в виде почты - ссылается на ошибку. Попробуем изобразить почту, к примеру 1111@mail.ru, пароль должен быть не короче 6 символов.

    Сниффер поймал коннект с адресом 91.193.194.113, который никак не относится к уютному контактику.
    Содержимое сесии:
    Аха, выдаются для скачивания любопытные вещи: ссылка на странный файл с непонятного адреса, ссылка на картинку с кратким содержанием того блога, о котором говорилось вначале и ключ от сервиса антикапчи, используемый для спама/флуда систем, защищенных капчей. Ну, я подобным я как-то сталкивался. Закрываем VKGuests.exe к чертям и скачиваем файл по ссылке самостоятельно.

    Перед нами сжатый с помощью UPX файл install_msi.exe, весом в 179 200 байт. Снимаем UPX, и предстает перед нами исполняемый, скомпилированный в PureBasic, весом 198 656 байт.

    Торопиться не будем, глянем ресурсы, недавно я уже писал про рассылку похожих файлов.
    В ресурсах обнаруживаем конечно же обфусцированный батник, меняющий хостс-файл.

    [​IMG]​

    При обращении к заблокированным сайтам нам предложат заплатить через терминал Qiwi денег на счета вебмани:

    [​IMG]​

    В общем-то для лечения стоит только удалить оба файла hosts из c:\windows\system32\drivers\etc\ (один из них будет скрыт, в другом одна буква - не латинская.

    Но что будет, если бы мы ввели реальные данные в самом начале эксперимента?
    Вводим правильные данные, программа начинает активно скачивать из сети "недостающие компоненты", которые были описаны выше.

    [​IMG]

    [​IMG]

    [​IMG]​

    Затем долго "думает", рассылая спам, и перезагружает компьютер.
    Я уже говорил, что этот вредоносный пакет получает ключ для антикапчи, так вот он используется для массового отмечания всех друзей на фото, добавленного в профиль той учетки, данные которой были введены. Не исключено, что логин и пароль, переданные на сервер точно так же, автоматически, будут использоваться для дальнейшего спама.

    Вирус не резидентный, по этому после перезагрузки он не только не продолжает работу, но еще и удаляется из системы, прихватывая за собой все барахло, которое было скаченно.

    Собственно все. Более ничего интересного из этого зловреда выжать не удалось.

    (с) onthar​
     
    Последнее редактирование: 5 май 2011
    5 май 2011
    2 пользователям это понравилось.
Загрузка...