|
Новости
|
|
11 июня 2014 г
Турецкий бэкдор получает данные, анализируя веб-страницы
Среди предполагаемых создателей современных вредоносных программ нередко встречаются как жители стран бывшего СССР, так и носители китайского языка. На этом фоне примечателен бэкдор BackDoor.Zetbo.1, обнаруженный специалистами компании «Доктор Веб» еще в конце мая 2014 года.
Cудя по обилию в структуре бэкдора соответствующих строк, разработчиками этого троянца, способного выполнять на инфицированном компьютере различные команды, являются вирусописатели из солнечной Турции.
Вредоносная программа BackDoor.Zetbo.1 устанавливается в систему под видом службы Windows Power Management (winpwrmng), имеющей следующее описание: Allows Users to Manage the Power Options. Бэкдор сохраняется на диск в виде исполняемого файла с именем taskmgr.exe, а все свои файлы он хранит в папке %APPDATA%\Roaming\. При установке в систему BackDoor.Zetbo.1 выводит сообщение на турецком языке: rundll bu dosyayı açamıyor. Dosya çok büyük, что в переводе означает: «rundll не может открыть этот файл. Файл слишком велик».
Запустившись на зараженном ПК, вредоносная служба следит за тем, работает ли в системе бэкдор, и, если нет, осуществляет его принудительный запуск. При попытке остановки службы троянец завершает работу Windows, демонстрируя на экране сообщение: Windows had to be closed. Windows Power Services is turned off.
Основное предназначение этой вредоносной программы вполне обычно для бэкдоров — выполнение на инфицированном компьютере различных команд, поступающих от управляющего сервера (адрес которого «зашит» в теле самого бота), в том числе команд на обновление, удаление файлов, проверку наличия на диске собственных компонентов, завершение работы системы. Троянец способен передавать злоумышленникам различную информацию о зараженной машине (например, серийный номер жесткого диска).
Вместе с тем, весьма любопытен способ получения бэкдором параметров от управляющего сервера: соединившись с удаленным узлом, BackDoor.Zetbo.1 ищет размещенную на нем злоумышленниками специальную веб-страницу, на которой расположено несколько кнопок. Проанализировав значения html-тэгов, отвечающих за отображение этих кнопок в браузере, троянец определяет необходимые для своей работы конфигурационные данные.
Сигнатура BackDoor.Zetbo.1 добавлена в вирусные базы «Доктор Веб», поэтому данная вредоносная программа не представляет опасности для пользователей наших антивирусных продуктов.
версия для печати
|
SMS
|
|
Сообщите коллегам о последних новостях, пресс-релизах и сведениях из Каталога компаний через наш SMS-гейт.
|
Смотрите также в рубрике Телекоммуникации
|
|
11 июля 2014 г
• Абоненты МТС могут связаться с правительственной горячей линией через короткий номер 111
10 июля 2014 г
• Новая модель экранированного кабеля от AMP Netconnect (TE connectivity)
9 июля 2014 г
• Инфраструктура под ключ: Hitachi Unified Compute Platform
8 июля 2014 г
• НКРЗІ впроваджує радіотехнологію «Цифровий стільниковий радіозв‘язок IMT-2000 (UMTS)»
• Передай другому: еще один способ распространения фишинговых ссылок
7 июля 2014 г
• "Яндекс" выяснил, как украинские школьники готовились к ВНО-2014
• Brandcom – PR-партнер оператора мобильной связи life:)
• Показатели счетчиков электроэнергии проверяют с помощью мобильной программы
4 июля 2014 г
• ИТ-директора хотят изучать облака без лишних слов
3 июля 2014 г
• В I квартале 2014 года украинский рынок СХД сократился втрое
• «Киевстар» опровергает слухи о захвате базовых станций в Луганске
• life:) представляет нового директора по поддержке бизнеса
• ВОЛЯ запустит собственные эксклюзивные телеканалы мирового уровня
2 июля 2014 г
• Новости 5G: Ericsson передает данные со скоростью 5 Гб/с
• Microsoft расширяет возможности платежей за программы для Windows
• Підсумковий документ круглого столу НКРЗІ
• В Киеве прошел VII Security Innovation Forum 2014
• BitAudio.com.ua – новый официальный дилер акустики и наушников
1 июля 2014 г
• «Астерос» развернул систему видео-конференц-связи для оператора «Укртелеком»
27 июня 2014 г
• Злоумышленники рассылают троянца от имени Amazon
|