Trojan.Mayachok.17516 - новая модификация трояна

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 28 Aug 2012.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,482
    Likes Received:
    7,053
    Reputations:
    693
    Trojan.Mayachok.17516 - новая модификация трояна


    Компания «Доктор Веб» — российский разработчик средств информационной безопасности — информирует о распространении новой модификации троянской программы семейства Trojan.Mayachok, добавленной в вирусные базы Dr.Web под именем Trojan.Mayachok.17516
    Несмотря на то, что эта угроза имеет определенное сходство с широко распространенным троянцем Trojan.Mayachok.1, в ее архитектуре выявлен и ряд существенных отличий.


    Trojan.Mayachok.17516 представляет собой динамическую библиотеку, устанавливаемую в операционную систему с использованием дроппера, который, являясь исполняемым файлом, в общем случае расшифровывает и копирует эту библиотеку на диск. Если в операционной системе включена функция контроля учетных записей пользователей (User Accounts Control, UAC), дроппер копирует себя во временную папку под именем flash_player_update_1_12.exe и запускается на исполнение.

    [​IMG]

    В случае успешного запуска этот исполняемый файл расшифровывает содержащую троянца библиотеку и сохраняет ее в одну из системных папок со случайным именем. Существуют версии библиотеки как для 32-разрядной, так и для 64-разрядной версий Windows. Затем дроппер регистрирует библиотеку в системном реестре и перезагружает компьютер.

    Вредоносная библиотека пытается встроиться в другие процессы с использованием регистрации в параметре реестра AppInit_DLLs, при этом, в отличие от Trojan.Mayachok.1, Trojan.Mayachok.17516 «умеет» работать не только в контексте процессов браузеров, но также в процессах svchost.exe и explorer.exe (Проводник Windows). Примечательно, что в 64-разрядных системах вредоносная программа работает только в этих двух процессах. Троянец использует для своей работы зашифрованный конфигурационный файл, который он сохраняет либо во временную папку, либо в служебную папку %appdata%.

    Основные функции Trojan.Mayachok.17516 заключаются в скачивании и запуске исполняемых файлов, перехвате сетевых функций браузеров. С использованием процесса explorer.exe Trojan.Mayachok.17516 осуществляет скрытый запуск браузеров и производит «накрутку» посещаемости некоторых интернет-ресурсов. Инфицированный процесс svchost.exe отвечает за обеспечение связи с удаленным командным сервером, а также за загрузку конфигурационных файлов и обновлений. Злоумышленникам, в свою очередь, передается информация о зараженном компьютере, в том числе версия операционной системы, сведения об установленных браузерах и т. д. Сигнатура данной угрозы добавлена в базы антивирусного ПО Dr.Web. Для пользователей программных продуктов «Доктор Веб» Trojan.Mayachok.17516 не представляет серьезной угрозы.



    Описание Trojan.Mayachok.17516
    Добавлен в вирусную базу Dr.Web: 2012-08-13
    Описание добавлено: 2012-08-27

    Троянская программа, реализованная в виде динамической библиотеки. Имеются версии для 32-разрядной и 64-разрядной версий Windows. Устанавливается в систему с использованием дроппера, представляющего собой исполняемый файл. Данное приложение расшифровывает библиотеку, сохраняет ее со случайным именем в папку %windir%\System32\%random%.dll и регистрирует в параметре реестра AppInit_DLLs.

    Библиотека встраивается в процессы браузеров, а также в процессы explorer.exe и svchost.exe, если последний запущен с параметром "-k netsvcs".

    Функционал: скачивание и запуск исполняемых файлов, перехват сетевых функций браузеров, скрытый запуск браузеров, накрутка посещаемости веб-страниц, обновление, поддержка связи с удаленным командным центром.


    2012-08-27
    http://www.comss.info/page.php?al=Trojan_Mayachok_17516​
     
    _________________________
  2. balbesko

    balbesko New Member

    Joined:
    13 May 2011
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Сеошники палятся )))
     
Loading...