av-school in Russia →   
Logowanie
Nazwa:
Hasło:
Statystyki
Ilość postów: 6330
Użytkowników: 10750
Gości: 16

Ostatnio dołączył:
EvaLodzi

Najwięcej postów:
kristoff

Online:
EvaLodzi
od 1 minuty
Encyklopedia wirusów - opisy szkodliwych programów
Konie trojańskie Trojan-Spy.Win32.Zbot.ikh
Celem tego trojana jest kradzież poufnych danych. Szkodnik ma postać pliku PE EXE o rozmiarze 67072 bajtów.

Instalacja

Trojan ten kopiuje swój plik wykonywalny do katalogu systemowego Windows:

%System%	wex.exe

W celu zapewnienia sobie automatycznego uruchamiania podczas restartu systemu trojan dodaje odsyłacz do swojego pliku wykonywalnego w rejestrze systemowym:

[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
"userinit" = "C:WINDOWSsystem32userinit.exe,C:WINDOWSsystem32 wex.exe,"

Funkcje szkodnika

Trojan wstrzykuje swój kod do wszystkich procesów uruchomionych na zaatakowanej maszynie i instaluje mechanizmy przechwytujące poniższe funkcje API:

NtCreateFile
NtQueryDirectoryInformation
LdrLoadDll
LdrGetProcedureAddress
NtCreateThread
EndDialog
DestroyWindow
TranslateMessage
GetClipboardData

Trojan wykorzystuje te mechanizmy do śledzenia aktywności aplikacji WebMoney Keeper. Gdy program ten wykorzystywany jest do autoryzowania użytkownika w serwisie płatniczym, trojan przechwytuje następujące informacje:

  • Purse number (WMID);
  • Password;
  • Mode (standard/e-num storage)
  • WebMoney Keeper version;
  • User’s current balance

Trojan ten przeszukuje również system w celu znalezienia okien następujących klas:

SunAwtDialog
javax.swing.Jframe

które posiadają poniższe nagłówki:

Âoîä â nenoaió
[Vkhod v sistemy – “Enter system”] 

Neío?îíeçaöey n Áaíeîi [Sinkhronizatsiya s Bankom – “Synchronization with bank”]

Jeżeli trojan znajdzie takie okna, przeszukuje folder zawierający program, który należy do takich okien, w celu znalezienia następujących plików:

prv_key.pfx
sign.cer
*.jks
*.db3
*.key
*.cnf

Następnie pakuje je w archiwum:

%Temp%interpro.cab

Program przechwytuje również dane ze schowka, gdy są kopiowane do okna, oraz dane wprowadzane za pośrednictwem klawiatury.

Trojan przechwytuje zapytania HTTP z poniższych adresów:

https://ibank*.ru/*
https://bc.nsk.*.ru/*
https://www.faktura.ru/enter.jsp?site=

Trojan wydobywa wszystkie wartości pól formularza z przechwyconych danych wykorzystując poniższe maski:

*(select
*(option  selected
*(input *value="

z kodu strony internetowej.

Przechwycone dane wysyła na stronę zdalnego szkodliwego użytkownika:

Usuwanie szkodnika z zainfekowanego systemu

Jeśli oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z żadnego rozwiązania antywirusowego, w celu usunięcia szkodnika z zainfekowanego systemu wykonaj następujące operacje:

  1. Użyj Menedżera zadań w celu zakończenia procesu szkodliwego programu.
  2. Usuń oryginalny plik trojana (lokalizacja będzie zależała od sposobu przeniknięcia programu do zaatakowanego komputera).
  3. Zmodyfikuj następującą wartość klucza rejestru systemowego na poniższą wartość:

    [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
    "userinit" = "C:WINDOWSsystem32userinit.exe, "

  4. Uruchom ponownie komputer.
  5. Usuń następujący plik:
     
    %System%	wex.exe
    

  6. Usuń katalog tymczasowy (%Temp%).
  7. Uaktualnij sygnatury zagrożeń i wykonaj pełne skanowanie komputera (w tym celu można pobrać darmową wersję testową oprogramowania Kaspersky Anti-Virus).


TEKST +   TEKST -  
Patronat
Partnerzy
Wydarzenia
Ostatnio
Electronic Games Party 2012
Dzisiaj
Brak
Najbliższe
Brak
Statystyki zagrożeń
TOP 10 złośliwych
programów tygodnia

1. Malicious URL
2. Script.Iframer Troj
3. Win32.Generic Troj
4. Script.Generic Troj
5. Script.Generic Exp
6. Shopper.il AdW
7. Script.Generic TrD
8. Eorezo.heur AdW
9. Popupper.aw Troj
10. Shopper.jq AdW

Żródło: KSN
Imieniny
Czy wiesz, że...
Cache - Cache służy do tymczasowego przechowywania danych, zwłaszcza niedawno otwartych plików (na przykład pamięć cache, dysk cache lub przeglądarka cache). Ponieważ dostęp do cache można uzyskać...
Z galerii...
EGP - Turniej gier komputerowych

Polecamy artykuł
Podstawy ochrony Twojego komputera
     Główna            Kontakt           O projekcie
Copyright © 2012 Kaspersky Lab