В «Доктор Веб» сообщили об обнаружении червя, нацеленного на RAR-архивы

Тема в разделе "Hack.News", создана пользователем Jason Bourne, 16 май 2012.

  1. Jason Bourne
    Jason Bourne root@jb:~# Модератор
    Симпатии:
    34
    [​IMG]

    Вредоносная программа повреждает архивы на компьютере жертвы, а также создает бэкдор.​

    Как сообщают специалисты антивирусной компании «Доктор Веб», червь Win32.HLLW.Autoruner.64548 распространяется так же, как и многие другие черви – создает свою копию на съемном диске и размещает в корневой папке файл autorun.inf, который запускает вредоносную программу при подключении устройства.

    На зараженном компьютере вирус ищет RAR-архивы и записывает себя в них под одним из имен: secret.exe, AVIRA_License.exe, Warcraft_money.exe, CS16.exe, Update.exe, private.exe, Autoruns.exe, Tutorial.exe, Autorun.exe, Readme.exe, Real.exe, readme.exe, Keygen.exe, Avast_keygen.exe.

    Кроме того, по данным «Доктор Веб», червь Win32.HLLW.Autoruner.64548 может создавать бэкдор на компьютере жертвы, прописываясь в папке установки Windows под видом библиотеки mssys.dll. Ссылку на эту библиотеку вирус записывает в системный реестр и ждет соединения с удаленным сервером злоумышленников для получения команд на загрузку и запуск других вредоносных программ.

    Источник: _http://www.securitylab.ru/news/424552.php
     
    16 май 2012
  2. KaeraK
    KaeraK Guest
    Что-то очень похоже на Di Botnet V2.0 Zlo. Там тоже mssys.dll выплевывалась + если верить описанию (подробно не тестил), то:
    Все совпадает, афтар к успеху пришОл, раз сам др.веб целую новость написал!!1)
     
    16 май 2012
  3. onthar
    onthar Продвинутый
    Симпатии:
    224
    Действительно, сходство есть. Но дополнительных данных в их вирлабе никаких нету. Будем ждать более подробного анализа.

    Добавлено через 21 минуту
    Да, это zlo
    Строки из бинаря дибота:
    Код:
    http://%s%sdata/update.exe
    bad allocation
    %s\*.exe
    mssys.dll
    %WINDIR%
    %s%s
    SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\
    AppInit_DLLs
    %APPDATA%
    %TEMP%
    %WINDIR%\WEB
    RT_RCDATA
    bad allocation
    bad allocation
    secret.exe
    AVIRA_License.exe
    Warcraft_money.exe
    CS16.exe
    Update.exe
    private.exe
    Autoruns.exe
    Tutorial.exe
    Autorun.exe
    Readme.exe
    Real.exe
    readme.exe
    Keygen.exe
    Avast_keygen.exe
    bad allocation
    bad allocation
    SOFTWARE\Microsoft
    SYSTEM\ControlSet001\Services
    Hyper-V
    VirtualMachine
    vmicheartbeat
    vmicvss
    vmicshutdown
    vmicexchange
    vmwareuser.exe
    vmwaretray.exe
    SYSTEM\ControlSet001\Services
    HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0
    vmdebug
    vmmouse
    VMTools
    VMMEMCTL
    vmware
    Identifier
    vmusrvc.exe
    vmsrvc.exe
    SYSTEM\ControlSet001\Services
    vpcbus
    vpc-s3
    vpcuhub
    msvmmouf
    vboxservice.exe
    vboxtray.exe
    HARDWARE\ACPI\DSDT
    HARDWARE\ACPI\FADT
    HARDWARE\ACPI\RSDT
    SYSTEM\ControlSet001\Services
    HARDWARE\DEVICEMAP\Scsi\Scsi Port 0\Scsi Bus 0\Target Id 0\Logical Unit Id 0
    HARDWARE\DESCRIPTION\System
    VBOX__
    VBoxMouse
    VBoxGuest
    VBoxService
    VBoxSF
    Identifier
    SystemBiosVersion
    VBOX
    xenservice.exe
    HARDWARE\ACPI\DSDT
    HARDWARE\ACPI\FADT
    HARDWARE\ACPI\RSDT
    SYSTEM\ControlSet001\Services
    xenevtchn
    xennet
    xennet6
    xensvc
    xenvdb
    
     
    Последнее редактирование: 16 май 2012
    16 май 2012
    1 человеку нравится это.
Загрузка...