Недавно было сообщено, что через Yahoo! Messenger распространяется опасный червь, который проникнув в компьютер жертвы, рассылает сообщения по адресам из списка контактов. В частности, сообщение содержит веб-ссылку на якобы интересную фотографию, которая на самом деле является вирусом.
Подробнее читаем здесь:
Компьютерный червь для Yahoo! Messenger
сайт:
SecuRRity.Ru
Компьютерный червь для Yahoo! Messenger
Zimuse — новый опасный червь
В последнее время в Интернете получил массовое распространение ранее неизвестный червь — Zimuse, нацеленный на повреждение главной загрузочной записи MBR (Master Boot Record) на жестком диске. Примечательно то, что данная угроза изначально была в шутку создана для заражения одного небольшого сообщества словацких байкеров.
Однако сегодня червь уже вышел из-под контроля его авторов и активно распространяется по всему миру. При этом 90% всех инфицированных пользователей сначала находились на территории Словакии. Но теперь по количеству заражений лидируют также США, Таиланд и Испания, с небольшим отставанием Италия, Чехия и другие европейские страны.
Zimuse повреждает главную загрузочную запись MBR на всех обнаруженных им жестких дисках. Таким образом, переписав первые 50 KB из MBR, червь делает недоступными для пользователя все данные находящиеся на инфицированных жестких дисках ( не путайте жесткий диск и разделы C:, D:, E: и т.д.), а восстановление данных на них крайне затруднительным, если не невозможным.
Червь распространяется двумя способами: в виде приложения на вполне легальных веб-ресурсах, которое имитирует поведение самораспаковывающегося zip-архива или в виде программы IQ-теста, а также на сменных USB-носителях. Именно второй способ повлиял на быстрый рост его распространения.
Основное отличие этого червя от других подобных программ заключается в том, что он не устанавливает на скомпрометированных компьютерах никаких бэкдоров, а вместо этого просто портит данные.
Но хорошая новость в том, что он не перезаписывает MBR сразу после заражения, а только спустя 20 дней Zimuse-A и 40 дней для Zimuse-B. То есть, даже если пользователь и запустил этот "IQ-тест", у него есть 20 дней, (а если повезёт 40 дней) для того чтобы предотвратить активации червя. Помимо этого, варианту «А» необходимо 10 дней до начала распространения через USB-устройства, второму — лишь 7 дней с момента заражения.
Подобного рода инцидент уже был ранее известен с вирусом OneHalf, который наделал много шума в середине девяностых. В то время многие антивирусные программы были бессильны перед данной угрозой. OneHalf заражал MBR и шифровал пользовательские данные. Многие варианты лечения этого вируса приводили к повреждению загрузочного сектора и потере данных. В процессе расследования и поиска авторов OneHalf большинство фактов указывало на то, что его распространение началось именно в Словакии и, вероятнее всего, автор был тоже оттуда.
Подробнее читаем здесь:
Zimuse — новый опасный червь
сайт:
SecuRRity.Ru
на
19:40
Теги:
Важно
Вирусы
Вредоносные программы
Информация
Статьи
Добавить/Посмотреть комент.
0коммент.
Как бороться с сетевым червем Net-Worm.Win32.Kido (Conficker, Downadup)
» Симптомы заражения в сети
» Краткое описание семейства Net-Worm.Win32.Kido
» Способы удаления
» Локальное удаление
» Централизованное удаление
» Ключи для запуска утилиты KKiller.exe из командной строки
Подробнее читаем здесь:
| Как бороться с сетевым червем Net-Worm.Win32.Kido (Conficker, Downadup) |
на
00:25
Теги:
Вредоносные программы
Информация
Пользователю
Статьи
Добавить/Посмотреть комент.
0коммент.
Шпионские программы и методы защиты от них
В этой статье Вы можете прочесть:
- Введение
- Для чего используются мониторинговые программы?
- Для чего используются несанкционированно устанавливаемые мониторинговые программы, т.е. программы-шпионы?
- Продукты-шпионы представляют серьезную опасность защите отдельных и соединенных в сеть компьютерных систем
- Программные кейлоггеры, предназначенные для контроля информации, вводимой пользователем персонального компьютера
- Аппаратные кейлоггеры, предназначенные для контроля информации, вводимой пользователем персонального компьютера с клавиатуры
- Методы противодействия программам-шпионам
- Методы противодействия аппаратным кейлоггерам
Подробнее читаем здесь:
Шпионские программы и методы защиты от них
сайт:
secuRRity.totalh.com
на
02:01
Теги:
Вредоносные программы
Информация
Пользователю
Статьи
Техническая защита
Трояны
Учебники
Добавить/Посмотреть комент.
0коммент.
SymbOS.Exy.A
Описание:
SymbOS.Exy.A - троянская программа, которая пытается послать сообщения SMS, указывая при этом случайные номера телефона. Троянский конь собирает данные с мобильного устройства, а затем пытается соединиться с неизвестным удаленным компьютером.
Тип вредоносной программы:
троян
ОС подверженные заражению:
Symbian OS
Уровень опасности:
низкий
Размер:
переменный
Технические детали:
Когда пользователь открывает троянский файл, телефонный инсталлятор отображает следующую подсказку:
Install Sexy View?
Если пользователь нажмет да, то инсталлятор отобразит следующее сообщение:
Name: Sexy View
Version: 1.06
Supplier: Play Boy
Троянская программа отображает следующий сертификат:
Subject: ShenZhen ChenGuangWuXian Tech. Co. Ltd.
Valid from: 11/01/2009
Valid until: 12/01/2019
Serial number: 00C23A00010023A7D0AF48939BEE
После того, как пользователь выбирает, чтобы продолжить установку приложения, изменяет файл C:\SYSTEM\Data\System.ini, и следующие файлы будут установлены:
* c:\sys\bin\EConServer.exe
* c:\private\101f875a\import\[2001EB45].rsc
Создаётся SIS файл:
C:\Data\root.sisx
Он также создает файл логов:
C:\Logs\mr.log
Троянская программа запускается автоматически каждый раз после перезагрузка телефона и попытаться отключить следующее процессы и утилиты:
* AppMngr
* TaskSpy
* Y-Tasks
* ActiveFile
* TaskMan
Троянский конь собирает данные с мобильного устройства, а затем пытается соединиться с неизвестным удаленным компьютером.
Удаление:
#1 Открыть менеджер приложений
#2 Выберите приложения "Sexy View"
#3 Нажмите кнопку Параметры.
#4 Нажмите кнопку "Удалить".
#5 Закрывайте менеджер приложений
#6 Установите любой файловый менеджер
#7 Включите опцию для просмотра файлов в системной папке.
#8 Удалите следующие вредоносные файлы:
* C:\Data\root.sisx
* C:\Logs\mr.log
#9 Закрывайте файловый менеджер
Появилась новая версия червя Conficker
Компания SRI International сообщила об обнаружении первой значительной разновидности червя Conficker, известного как Downadup и Kido. Новая версия получила название Conficker B++. Впервые новый сетевой червь был зафиксирован 3 дня назад.
Специалисты SRI International говорят, что для неопытного пользователя новая версия червя практически не отличается от старой. Однако новинка использует совершенно новую технику для скачивания дополнительного злонамеренного софта, что дает создателям червя большую гибкость, с которой они могут манипулировать зараженными ПК.
В частности, к 297 подпрограммам старой версии Conficker в новой прибавилось еще 39. Кроме того, три из ранее существующих подпрограмм были изменены. Это позволяет червю использовать новые методы распространения.
Возможно, появление Conficker B++ стало ответом создателей червя на действия группы Conficker Cabal. Эта группа блокирует домены, с которыми связывается червь для получения инструкций.
Напомним, что неделю назад Microsoft предложила вознаграждение в 250 тысяч долларов за информацию, которая поможет в поимке автора или авторов Conficker. Также корпорация договорилась о партнерстве с несколькими организациями, целью которого станет уничтожение червя.
на
15:06
Теги:
Вирусы
Вредоносные программы
Информация
Новости
Пользователю
Добавить/Посмотреть комент.
0коммент.
Trojan.Pidief.E
Описание:
Троян для платформы Windows. Предназначение - открывает в системе "черный ход" и отправляет украденую информацию с компьютера на удалённый узел: js001.3322.org
Тип вредоносной программы:
троян
ОС подверженные заражению:
Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000
Уровень опасности:
низкий
Размер:
827,308 байт
Технические детали:
Может попасть на компютер как спам электронной почты, через вредоносные ссылки, или через веб-браузер редиректов.
При запуске троян пытается использовать уязвимость, удаленный буфер в Adobe Reader 8 и 9.
Дальше. создаёт файлы:
# %Temp%\SVCHOST.EXE
# %Temp%\TEMP.EXE
# %System%\[восемь случайные символы].DLL
Удаление:
#1 Отключить функцию "Восстановление системы"
#2 Полностью проверить систему антивирусом с обновлённой базой сигнатур
#3 Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Если при попытке запустить Редактор реестра и/или Диспетчер задач (любым способом) появляется окно с сообщением «Редактирование реестра запрещено администратором системы» и/или «Диспетчер задач отключён администратором», рекомендуем использовать маленькую программу, TskMngr && Regedit enableR с помощью которой возможно восстановить право на запуск.
W32.Fubalca.I!html
Признаки:
W32.Fubalca.I!html - собирательное значение для всех вирусов семейства, заражающих файлы с расширениями .htm, .html, .php, .asp, .aspx, .jsp.
ЗАЩИТА:
Запустить антивирусную программу, предварительно отключив "Восстановление системы" (для Windows ME и XP).
Действие:
Заражает файлы с расширениями .htm, .html, .php, .asp, .aspx, .jsp.
W32.Tisandr.A@mm
Признаки:
При первом запуске копирует себя в директорию Windows под именем svchost.exe.
Создаёт там же архив ZIP для последующей рассылки по электронной почте: screen.zip.
В процессе заражения исполняемых файлов создаёт временный файл Sys7154.tmp.
Записывает ссылку на себя в раздел реестра, отвечающий за автозагрузку приложений при старте системы:
* HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\"svchost" = "%Windir%\svchost.exe"
Создаёт в реестре раздел, куда записывает дату захвата компьютера:
* HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\System7154\"GL" = "[ДАТА ЗАХВАТА]"
Рассылает себя по электронной почте.
Тема письма выбирается из следующих:
* No me olvido de ti
* te pongo adjunto u screen saver
* espero que te guste
* a mi me parecio cuando menos interesante
* saludos!!!!!!
Вложение называется screen.zip.
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой (использовать regedit.exe)
Действие:
Вирус-червь; распространяется посредством массовых рассылок своих копий по адресам электронной почты и заражает исполняемые файлы (EXE) на захваченном компьютере.
Открывает "чёрный ход" на порту 7154.
W32.Imaut.CO
Признаки:
При запуске создает следующие файлы:
* %Windir%\True_Love.exe
* %Windir%\MsRun32.exe
* %System%\True_Love.exe
* %System%\MsRun32.exe
* %System%\autorun.ini
* %System%\yahoomsgs.ini
(%Windir% - директория, в которую установлена Windows, %System% - системная директория Windows.)
Копирует себя в корень всех съемных и сетевых дисков под именами True_love.exe и MsRun32.exe. Там же создает файл автозапуска autorun.inf, обеспечивающий запуск червя при подключении диска к системе.
Также копирует себя на все съемные диски под именами директорий, существующих в корне диска, с расширением .exe. Пользователь может перепутать их в "Проводнике" и запустить копию червя вместо открытия директории.
Обеспечивает себе автозагрузку при каждом запуске системы. Для этого создает и модифицирует в реестре следующие записи соответственно:
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"MSN Messengger" = "%System%\MsRun32.exe"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe MsRun32.exe"
Через реестр отключает "Редактор реестра" и "Диспетчер задач":
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\"DisableTaskMgr" = "1"
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\"DisableRegistryTools" = "1"
Модифицирует также следующие записи в реестре:
* HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\"CheckedValue" = "0 "
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\"NofolderOptions" = "1"
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\WorkgroupCrawler\Shares\"shared" = "%DriveLetter%\True_Love.exe"
Завершает процессы со следующими именами:
* cmd.exe
* Registry
* System Configuration
* Windows Task
Каждый час пытается обновлять себя.
Каждые полчаса пытается распространяться через Yahoo! Messenger, отправляя ссылку на свою копию по списку контактов пользователя, находящихся в режиме онлайн.
Ссылка [URL] отправляется с одним из следующих сообщений:
* Ha ha ha click on link to laugh ... [URL]
* what a joke ...... [URL]
* nice one see this .... [URL]
* what a joke .....click to see [URL]
* what a joke ...... [URL]
* nice to listen .......... [URL]
* what is this ? ......see [URL]
* i am busy you click on a link and see ... [URL]
* what is this ? ...... see [URL]
[URL] - ссылка [http://]tinyurl.com/2n[???]
Одно из сообщений, содержащих ссылку, выставляет в статус доступности текущего пользователя.
URL перенаправляет пользователя на вредоносный сайт, содержащий архив Santa-Banta-Joke-Flash-2008.zip, содержащий копию червя под именем "Read Joke.doc.exe".
ЗАЩИТА
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Червь для платформы Windows. Распространяется копированием себя на съемные диски и рассылкой URL своей копии через Yahoo! Messenger.
Archivarius.A
Признаки:
При старте создает следующие файлы в системной директории Windows: WINSECURE.EXE и NTSPOOL.EXE, а также TEMP1.ZIP, TEMP_01.EXE и INSTALLER-CRACK-KEYGEN.EXE во временной директории текущего пользователя.
Обеспечивает себе автозапуск при запуске Windows, делая в реестре следующие записи:
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer\ Run \ NTSpoo = NTSpool.exe
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer\ Run \ Windows Security Tool = WinSecure.exe
Создает свои копии в директориях общего доступа P2P-приложений под привлекательными именами (более ста имен, в основном, по названиям популярных приложений), а также в директории "C:\My Downloads\".
ЗАЩИТА
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Червь для платформы Windows. Распространяется копированием себя в директории общего доступа P2P-сетей под привлекательными именами.
Внешне не проявляется.
AutoKitty.A
Признаки:
При запуске создает следующие файлы - свои копии:
* файл с именем, под которым был запущен, в поддиректории CACHE директории Windows
* файл с именем, под которым был запущен, в директории "/Picture" на всех дисках
* файлы DTSYSTRA.EXE и SYSHOST.EXE в системной директории Windows (далее %sysdir%)
* PROMON.EXE и DLCTRL.EXE в системной директории Windows
* MSSRC.EXE в поддиректории drivers в системной директории Windows
Через реестр обеспечивает себе автозапуск при каждом старте Windows. Записывает в раздел "HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run" следующие ключи:
* dlctrl = %sysdir%\dlctrl.exe
* mssrc = %sysdir%\drivers\mssrc.exe
* promon =%sysdir%\promon.exe
* dtsystra = %windir%\system\dtsystra.exe
* syshost = %windir%\system\syshost.exe
Через реестр отключает доступ к "Редактору реестра", "Диспетчеру задач", пункты "Выполнить", "Поиск" в меню "Пуск", пункт "Свойства папки" в меню "Проводника", соответственно:
* HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ System
DisableRegistryTools = 1
* HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ System
DisableTaskMgr = 1
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer
NoRun = 1
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer
NoFind = 1
* HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer
NoFolderOptions = 1
Отключает отображение контекстного меню по нажатию правой кнопки мыши:
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer
NoTrayContextMenu = 1
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer
NoViewContextMenu = 1
Отключает командную оболочку, пункт меню "Поиск" в "Проводнике", функцию безопасной загрузки по "Ctrl+Alt+Supr", соответственно:
* HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ System
DisableCMD = 1
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ Explorer
NoShellSearchButton = 1
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT\Windows\CurrentVersion\Winlogon
DisableCAD = 1
Заменяет заголовок окна Internet Explorer:
* HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
Window Title = Yours truly, Kitty Kat
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
EnableBalloonTips = 0
Отключает брандмауэр Windows:
* HKEY_LOCAL_MACHINE\ SYSTEM\ ControlSet001\ Services\ SharedAccess\ Parameters\ FirewallPolicy\ StandardProfile
DoNotAllowExceptions = 0
* HKEY_LOCAL_MACHINE\ SYSTEM\ ControlSet001\ Services\ SharedAccess\ Parameters\ FirewallPolicy\ StandardProfile
EnableFirewall = 0
* HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Services\ SharedAccess\ Parameters\ FirewallPolicy\ StandardProfile
DoNotAllowExceptions = 0
* HKEY_LOCAL_MACHINE\SYSTEM\ CurrentControlSet\ Services\ SharedAccess\ Parameters\ FirewallPolicy\ StandardProfile
EnableFirewall = 0
Устанавливает новую стартовую страницу Internet Explorer:
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Internet Explorer\ Main
Start Page = http://www.lyricsandsongs.com/song/759770.html
Модифицирует имя пользователя, на которое зарегистрирована система, и серийный номер продукта:
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion
RegisteredOwner = KittyKat
* KEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion
ProductId = KITTY-KAT-LOVESSS-YOUUU
Отключает отображение скрытых и системных файлов и отображение расширений:
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced\ Folder\ Hidden\ SHOWALL
CheckedValue = 0
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced\ Folder\ HideFileExt
CheckedValue = 0
Копирует себя на все диски в директорию "\Picture", в корне размещает файл autorun.inf, обеспечивая автозапуск при подключении диска к системе.
Написан на языке программирования AutoIT.
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Червь для платформы Windows. Распространяется копированием себя на все диски. Поступает на компьютер в файле с иконкой, на которой изображен котенок, под именем "m_KITTYKAT.EXE". Заменяет стартовую страницу Internet Explorer на страницу с текстом песни на сайте текстов песен, заменяет заголовок окна Internet Explorer на "Yours truly, Kitty Kat". Заменяет имя пользователя, на которого зарегистрирован компьютер.
Как защитить свои файлы от Gpcode?
Не так давно появилась новая вредоносная программа Virus.Win32.Gpcode.ak, шифрующая большинство типов файлов, таких как DOC, TXT, PDF, XLS, JPG и т.п., на зараженном компьютере пользователя ключом RSA длиной 1024 бит. Для того, чтобы взломать такой ключ может потребоваться не одна жизнь. Злоумышленники же предлагают более легкий путь. Достаточно заплатить злоумышленнику 300 долларов с помощью системы интернет-платежей, и пострадавшему помогут восстановить все испорченные файлы.
Два года назад другая версия этого вируса уже наделала много проблем. Тот вирус тоже шифровал все найденные на компьютере пользователя файлы. Однако, ключ был значительно короче. Но и тогда расшифровать файлы самостоятельно было практически невозможно. Самая большая длина ключа, который смогли взломать спецы из «Лаборатории Касперского», была 660 бит. При этом были задействованы огромные вычислительные мощности. Подобрать же ключ длиной 1024 бита представляется практически нереальным.
По мнению генерального директора компании StarForce Technologies Михаила Калиниченко, данная вирусная атака является целевой, и известно о ней стало случайно. Целью этой атаки могли быть крупные корпорации, которые ради сохранения данных всей компании могли бы заплатить гораздо больший выкуп – не 300, а, например, 300 тысяч долларов. Михаил Калиниченко видит один из выходов в блокировке вирусной программы с помощью поведенческого анализа и контроля за программами в корпоративной среде.
Директор по развитию бизнеса российского представительства BitDefender Дмитрий Попович предупреждает, что только лишь один антивирус не способен защитить от данного вида атак. Он справедливо замечает, что обновления антивирусных баз всегда выходят с опозданием, уже после того, как вирус заражает множество компьютеров. Поэтому ни один антивирус не способен обеспечить защиту компьютера на 100%. Даже те антивирусы, которые используют проактивные методы детектирования, не могут исключить вероятность заражения, хотя и несколько снижают ее.
Как же все-таки решать эту проблему? Ведь ни у какой лаборатории или центра обработки данных не хватит мощностей для вычисления такого длинного ключа. Интересную идею предложили специалисты «Лаборатории Касперского». Они решили привлечь к расшифровке ключа Gpcode всех, кто может быть в этом заинтересован – не только специалистов по борьбе с вирусами, но и обычных пользователей, стремящихся защитить свои компьютеры от возможных атак. Для этого была создана международная вычислительная сеть «Stop Gpcode». Организаторы «Stop Gpcode» рассчитывали на то, что обеспокоенные опасным вирусом Virus.Win32.Gpcode.ak пользователи общими усилиями смогут расшифровать хитроумный ключ. Однако, на самом деле многие пользователи были не очень-то и обеспокоены и не проявили ожидаемой заинтересованности, так как эпидемия Virus.Win32.Gpcode.ak находится еще в средней стадии, и о массовом заражении вирусом говорить еще рано.
Обеспокоенный таким легкомысленным отношением к проблеме Виталий Камлюк, старший вирусный аналитик «Лаборатории Касперского» предупреждает, что опасность Gpcode гораздо более серьезная, чем многие считают. По его мнению, многие антивирусные лаборатории считают этот вирус малораспространенным только потому, что он им еще не попадался. Однако, они недооценивают ущерб, который может нанести эта вредоносная программа. В данной ситуации наибольшую опасность представляет появляющийся у многих пользователей соблазн просто заплатить злоумышленнику ради восстановления поврежденных файлов. Такую возможность быстрой и легкой наживы не упустят и другие создатели вирусов. Если эта идея распространится среди настоящих и будущих вирусописателей, то Всемирная Сеть рухнет под напором атак тысяч модификаций Gpcode. По словам Виталия Камлюка, именно для того, чтобы избежать такой масштабной катастрофы «Лаборатория Касперского» проявила инициативу по созданию «Stop Gpcode». Виталий Камлюк также считает, что нельзя недооценивать не только возможную будущую, но и настоящую угрозу от распространения Virus.Win32.Gpcode.ak. По сведениям специалистов лаборатории, атакам вируса Gpcode подверглось уже большое количество компьютеров во всех странах мира.
Многие специалисты по борьбе с вирусами восприняли инициативу «Stop Gpcode» довольно негативно. Например, Кирилл Северцев, PR-менеджер российского представительства компании BitDefender заявил, что каждая антивирусная компания должна быть в состоянии самостоятельно решать подобную проблему. По его мнению, антивирусным лабораториям не следует привлекать обычных пользователей для решения задач такого рода. Еще более резко выразился Дмитрий Попович, назвав идею «Stop Gpcode» безумной. Он заявил, что антивирусные лаборатории вообще не должны заниматься взломом криптозащиты – это сфера деятельности компаний, предоставляющих услуги по восстановлению данных, не имеющие никакого отношения к антивирусам. По его мнению, антивирусные компании должны сконцентрироваться на создании таких продуктов, которые полностью избавят пользователей от необходимости взлома чего бы то ни было.
Однако, несколько дней поразмышляв, аналитики «Лаборатории Касперского» неожиданно нашли другое решение данной проблемы. Оказалось, что прежде, чем зашифровать файл, Virus.Win32.Gpcode.ak копирует его на жесткий диск. После шифрования файла, его незашифрованная копия автоматически удаляется. В случае обнаружения вируса пользователь должен, не перезагружая компьютер, с помощью специальной программы восстановить удаленные файлы. Можно воспользоваться утилитой, рекомендуемой «Лабораторией Касперского» – она распространяется по свободной лицензии. Дополнительно «Лабораторией Касперского» разработана специальная утилита для восстановления названий файлов и их местоположения.
FakeDeath.A
Признаки:
Распространяется, копируя себя в директории общего доступа приложений работы с файлообменными сетями KaZaA, eDonkey, а также чат-приложения mIRC.
Использует завлекающие имена, в частности:
* ADAWARE2008FULL.RAR.SCR
* AHEAD_NERO_9_NEW!_FULL+CRACK.ZIP.SCR
* ANTISPYWARE.RAR.SCR
* ANTIVIRUS.RAR.SCR
* CRACKJUEGOS.RAR.SCR
* HACKEARSMS.RAR.SCR
* ICQ_2008_NEW!_FULL+CRACK.ZIP.SCR
* KEYGENNORTON.RAR.SCR
* MAILER.RAR.SCR
* MANDARSMSMEXICO.SCR
* MEXICOCRACK.EXE
* MODELOSSEXYS.AVI.SCR
* ONLINESEX.EXE
* PANDA2008.RAR.SCR
* REGARGADECELULAR.EXE
* SEXOGRATIS.EXE
* SMSGRATIS.EXE
* SUBSEVEN2008.RAR.SCR
* VIDEOSXXX.AVI.SCR
* VISTACRACK.RAR.SCR
* WEBCAM.RAR.SCR
* WEBCAMSGRATIS.EXE
* WINAMPFULL.RAR.SCR
При запуске создает в директории Windows файлы, представляющие собой копию троянов семейства Banker:
* 1-N.EXE
* SERVICES.EXE
* Файл со случайным именем
Через реестр отключает "Диспетчер задач":
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableTaskMgr = 01, 00, 00, 00
Через реестр отключает возможность выключения компьютера, в т.ч., из командной строки:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
NoClose = 1 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\ Explorer
NoLogOff = 1
Через реестр отключает возможность изменения меню "Пуск":
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
NoChangeStartMenu = 1
Через реестр обеспечивает автозапуск одного из троянов семейства Banker, установленного при запуске:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Shell = Explorer.exe %windir%\services.exe
Через реестр открывает общий доступ к директориям компьютера:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Start = 04, 00, 00, 00
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Start = 04, 00, 00, 00
Модифицирует ряд других настроек:
HKEY_CURRENT_USER\SessionInformation\ProgramCount = 6, 00, 00, 00
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\DefaultConnectionSettings = 3C, 00, 00, 00, 36, 00, 00, 00, 09, 00, 00, 00, 0B, 00, 00, 00, 62, 69, 6F, 70, 72, 6F, 78, 79, 3A, 38, 30, 07, 00, 00, 00, 3C, 6C, 6F, 63, 61, 6C, 3E, 00, 00, 00, 00, 05, 00, 00, 00, 00, 00, 00, 00, 80, BF, A5, 94, 89, 82, C8, 01, 01, 00, 00, 00, C0, A8, 8B, 80, 00, 00, 00, 00, 00, 00, 00, 00
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings = 3C, 00, 00, 00, 56, 00, 00, 00, 09, 00, 00, 00, 0B, 00, 00, 00, 62, 69, 6F, 70, 72, 6F, 78, 79, 3A, 38, 30, 07, 00, 00, 00, 3C, 6C, 6F, 63, 61, 6C, 3E, 00, 00, 00, 00, 05, 00, 00, 00, 00, 00, 00, 00, 80, BF, A5, 94, 89, 82, C8, 01, 01, 00, 00, 00, C0, A8, 8B, 80, 00, 00, 00, 00, 00, 00, 00, 00
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Червь для платформы Windows. Распространяется копированием себя в директории общего доступа P2P-приложений eDonkey, KaZaA, а также чат-приложения mIRC. Копирует себя на все съёмные и сетевые диски.
Представляет собой файл, маскирующийся под новость о том, что сообщение о смерти Фиделя Кастро не соответствует действительности. При запуске червь загружает в браузере сайт, содержащий данную новость от 1997 года на испанском языке.
Устанавливает на компьютере трояны семейства Banker, предназначенные для кражи конфиденциальных банковских реквизитов.
OscarBot.UG
Признаки:
Червь копирует себя на все диски в корень, под именем "autorunme.exe"; там же создает файл автозапуска "autorun.inf".
Содержит систему защиты от работы в виртуальных машинах (VMware, Sandbox), что затрудняет анализ антивирусными компаниями. При обнаружении работы в виртуальной машине прекращает выполнение.
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Червь для платформы Windows. Распространяется копированием на все диски (в корень, создавая сопутствующий файл автозапуска autorun.inf), а также через AIM (AOL Instant Messenger).
Подключается к удаленному серверу атакующего для приема команд на участие в DDoS.
Визуально не проявляется.
Spyware.SpyBossPro
Признаки:
При запуске создает следующие директории:
* %ProgramFiles%\SBP Demo\projects\temp
* %UserProfile%\Application Data\Microsoft\Installer
Также создает файлы:
* %UserProfile%\Desktop\SpyBoss Pro Demo.lnk
* %UserProfile%\Start Menu\Programs\Gear Box Computers Software\SpyBoss Pro Demo\Readme-Help.lnk
* %UserProfile%\Start Menu\Programs\Gear Box Computers Software\SpyBoss Pro Demo\SpyBoss Pro Demo.lnk
* %ProgramFiles%\SBP Demo\EventScheduler.mdb
* %ProgramFiles%\SBP Demo\Help.rtf
* %ProgramFiles%\SBP Demo\Localization.txt
* %ProgramFiles%\SBP Demo\Localization.xml
* %ProgramFiles%\SBP Demo\projects\[ДАТА] [ВРЕМЯ]\[ДАТА][ВРЕМЯ] SpyBoss Pro by Gear Box Computers.jpg
* %ProgramFiles%\SBP Demo\projects\[ДАТА] [ВРЕМЯ]\[ДАТА][ВРЕМЯ].htm
* %ProgramFiles%\SBP Demo\projects\[ДАТА] [ВРЕМЯ]\caplog[СЛУЧАЙНЫЕ ЦИФРЫ].log
* %ProgramFiles%\SBP Demo\projects\temp.txt
* %ProgramFiles%\SBP Demo\riched32.dll
* %ProgramFiles%\SBP Demo\RunAtStartupTool.exe
* %ProgramFiles%\SBP Demo\SBPDemo.exe
* %ProgramFiles%\SBP Demo\vbalflbr6.dll
* %SystemRoot%\TEMP\SpyBossProDemo.msi
* %Windir%\Installer\[СЛУЧАЙНЫЕ ЦИФРЫ].msi
* %System%\actskn43.ocx
* %System%\dijpg.dll
* %System%\ijl11.dll
* %System%\Memman.vxd
* %System%\skinboxer43.dll
(Примечание: %ProgramFiles% - директория с приложениями по умолчанию, %UserProfile% - директория с профилем и системными данными текущего пользователя, %System% - системная директория Windows, %Windir% - директория, в которую установлен Windows, %SystemRoot% - то же, что и %Windir%).
В реестре создаются следующие подключи:
* HKEY_CURRENT_USER\Software\VB and VBA Program Settings\SpyBoss Pro
* HKEY_LOCAL_MACHINE\SOFTWARE\Gear Box Computers
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared\Modules
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{4DA00B90-DFBC-4718-AD53-BD8570394D71}
Через реестр обеспечивает себе автозагрузку:
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"MSRegScan" = "C:\Program Files\SBP Demo\SBPDemo.exe"
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Шпионская программа для платформы Windows, отправляющая данные по электронной почте.
Производитель: GearBoxComputers.com, название приложения: Spyboss Pro, версия: 4.2.0.0.
Производит следующие шпионские действия:
* Ведет журнал всех нажатых клавиш
* Ведет список всех посещенных веб-сайтов
* Делает снимки экрана через заданный интервал времени
* Шифрует и отсылает данные на указанный адрес электронной почты
Spyware.ExpressKeylog
Признаки:
При установке создает следующие файлы:
* %ProgramFiles%\PCMonitor\HSYS.EXE
* %ProgramFiles%\PCMonitor\hsys.log
* %ProgramFiles%\PCMonitor\kl.dll
* %ProgramFiles%\PCMonitor\readme.txt
* %ProgramFiles%\PCMonitor\hsys.txt
(Примечание: %ProgramFiles% - директория по умолчанию, куда устанавливаются приложения.)
Обеспечивает себе автозагрузку, записывая в реестр следующее значение:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\"hsys" = "C:\PROGRAM FILES\PCMONITOR\HSYS.EXE"
Также создает в реестре подключ:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Associations
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Шпионская программа для платформы Windows.
Название программы: Keylogger Express, версия: -, разработчик: Startupsoft.com.
Функционал: клавиатурный шпион.
Spyware.Borzoi
Признаки:
При установке создает следующие файлы:
* %UserProfile%\Application Data\Seegh\Borzoi\config.xml
* %UserProfile%\Application Data\Seegh\Borzoi\Session [ДАТА] at [ВРЕМЯ]\report.xml
* %UserProfile%\Application Data\Seegh\Borzoi\Session [ДАТА] at [ВРЕМЯ]\screenshots\[ДАТА] at [ВРЕМЯ].png
* %UserProfile%\Desktop\Borzoi Control Center.lnk
* %ProgramFiles%\Borzoi\adbho.dll
* %ProgramFiles%\Borzoi\adhk.dll
* %ProgramFiles%\Borzoi\adzip.dll
* %ProgramFiles%\Borzoi\bcc.exe
* %ProgramFiles%\Borzoi\blg.exe
* %ProgramFiles%\Borzoi\Borzoi Help.chm
* %ProgramFiles%\Borzoi\buns.exe
* %ProgramFiles%\Borzoi\gdiplus.dll
* %ProgramFiles%\Borzoi\report.xsl
* %Windir%\eSellerateControl365.dll
* %Windir%\eSellerateEngine.dll
(Примечание: %UserProfile% - директория с профилем и системными данными текущего пользователя, %ProgramFiles% - директория по умолчанию для установки приложений, %Windir% - директория, в которую установлена Windows.)
Через реестр обеспечивает себе автозагрузку:
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"borzoi" = "C:\Program Files\Borzoi\blg.exe"
В реестре также создает следующие подключи:
* HKEY_CURRENT_USER\Software\Seegh
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{55411323-30E3-4FF7-82E5-E94545B69BAB}
* HKEY_CLASSES_ROOT\CLSID\{C915F573-4C11-4968-9080-29E611FDBE9F}
* HKEY_CLASSES_ROOT\Interface\{40A9417F-F41E-40A2-BAA5-FE0ACB1CF8F8}
* HKEY_CLASSES_ROOT\TypeLib\{169FBBF8-0478-42A4-B386-4F5B2CF9A98B}
* HKEY_CLASSES_ROOT\eSellerateControl.365.1
* HKEY_CLASSES_ROOT\eSellerateControl.365
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Шпионская программа для платформы Windows.
Название: Borzoi, версия: 2.1.0.255, разработчик: Seegh.com.
Производит следующие действия:
* Ведет журнал нажатых клавиш
* Ведет журнал запускаемых приложений
* Сохраняет содержимое Буфера обмена (Clipboard)
* Делает снимки экрана
* Отправляет собранную информацию на заданный адрес электронной почты
* Может быть настроен на регулярный запуск при загрузке Windows или по заданным датам
Spyware.TupInsight
Признаки:
При старте создает следующие файлы:
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\data1.cab
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\data1.hdr
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\data2.cab
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\ikernel.ex_
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\layout.bin
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\Setup.exe
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\Setup.ini
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\setup.inx
* C:\Documents and Settings\All Users\Start Menu\Programs\Tupsoft TupInsight\Console.lnk
* C:\Documents and Settings\All Users\Start Menu\Programs\Tupsoft TupInsight\User Guide.lnk
* %ProgramFiles%\WinPcap\daemon_mgm.exe
* %ProgramFiles%\WinPcap\INSTALL.LOG
* %ProgramFiles%\WinPcap\npf_mgm.exe
* %ProgramFiles%\Tupsoft\TupInsight\Console\ACM.exe
* %ProgramFiles%\Tupsoft\TupInsight\Console\ACM.INI
* %ProgramFiles%\Tupsoft\TupInsight\Console\CommClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Console\Console.ldb
* %ProgramFiles%\Tupsoft\TupInsight\Console\Console.mdb
* %ProgramFiles%\Tupsoft\TupInsight\Console\DbBak\DbBak_[DATE]
* %ProgramFiles%\Tupsoft\TupInsight\Console\DbBak\DbBak_[DATE]
* %ProgramFiles%\Tupsoft\TupInsight\Console\FileTranClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Console\RAClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Console\Tips.ini
* %ProgramFiles%\Tupsoft\TupInsight\Console\TupInsight.chm
* %ProgramFiles%\Tupsoft\TupInsight\Engine\CommServer.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Data.ldb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Data.mdb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Engine.ini
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Engine.ldb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Engine.mdb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\FileLib.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\FileTranServer.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Ftp.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Http.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Local.ini
* %ProgramFiles%\Tupsoft\TupInsight\Engine\log\TupInsight.log
* %ProgramFiles%\Tupsoft\TupInsight\Engine\PacketCap.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\PopMail.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\PortMonitor.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\RAClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\RAServer.exe
* %ProgramFiles%\Tupsoft\TupInsight\Engine\TupInsight.exe
* %ProgramFiles%\Tupsoft\TupInsight\Engine\TupInsightService.exe
* %ProgramFiles%\Tupsoft\TupInsight\Engine\zlib.dll
* %System%\Microsoft\Protect\S-1-5-18\User\5b0a07e4-e65a-411f-8685-ec62ce9d0efa
* %System%\WinWsExt.ini
* %Windir%\Temp\[RANDOM FILE NAME].tmp
(Примечание: %ProgramFiles% - директория, куда по умолчанию устанавливаются приложения, %UserProfile% - директория, содержащая системные данные текущего пользователя, %System% - системная директория Windows)
Создает в реестре следующие подключи:
* HKEY_CLASSES_ROOT\WsSysSet
* HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WsSysSet
* HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WsSysSet\WsSysInfoExt
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{89CA9704-64BD-4620-8BB3-CA3F4C937034}
* HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Tupsoft TupInsight
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WinPcapInst
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TUPINSIGHTCAPTUREENGINE
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_TUPINSIGHTCAPTUREENGINE
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_TUPINSIGHTCAPTUREENGINE
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\TupInsightCaptureEngine
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\TupInsightCaptureEngine
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TupInsightCaptureEngine
Регистрирует себя как системный сервис с отображаемым именем "TupInsightCaptureEngine", описанием "Network monitoring and management", и путем к исполняемому файлу "C:\Program Files\Tupsoft\TupInsight\Engine\TupInsightService.exe".
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Найти и остановить сервис, созданный вредоносной программой.
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Шпионская программа для платформы Windows. Состоит из двух компонентов: движок мониторинга и ведения журнала, и консоль для удаленного получения данных.
Программа позволяет собирать следующую информацию:
* Список посещенных веб-сайтов
* Сессии чатов
* Список переданных файлов
* Полученные и отправленные электронные письма
* Список запускавшихся игр
Имя программы: TupInsight, версия: 3, разработчик: Tup Software Ltd. (tupsoft.com).
Программа должна быть загружена пользователем и установлена вручную.
Spyware.NokKernel
Признаки:
При старте программа создает следующие файлы:
* %SystemDrive%\Documents and Settings\All Users\Start Menu\Programs\NokNet System\Help.lnk (created in non-hidden installation)
* %SystemDrive%\Documents and Settings\All Users\Start Menu\Programs\NokNet System\NokNet.lnk (created in non-hidden installation)
* %SystemDrive%\Documents and Settings\All Users\Start Menu\Programs\NokNet System\Uninstall.lnk (created in non-hidden installation)
* %System%\Pf[RANDOM NUMBER].dat
* %System%\a_$$$_.tmp
* %Windir%\Temp\JET[случайное имя].tmp
* %Windir%\NokNet.EXE
* %Windir%\NokNet.HLP
* %Windir%\UNSTALLE.EXE
* %Windir%\UNSTTALW.EXE
* %UserProfile%\Local Settings\Temp\$$$1.TMP
* %UserProfile%\Local Settings\Temp\$$$2.TMP
* %System%\DRIVERS\w32ins.sys
* %System%\Nok_install.exe
(%SystemDrive% - системный диск, %System% - системная директория Windows, %Windir% - директория, в которую установлена Windows, %UserProfile% - директория системных настроек, настроек приложений и временных файлов для текущего пользователя)
Через реестр обеспечивает автозагрузку при каждом старте системы:
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\"NokKernel install" = "%System%\Nok_install.exe"
Также создает следующие записи в реестре:
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\Control\"*NewlyCreated*" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\Control\"ActiveService" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\Control\"*NewlyCreated*" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\Control\"ActiveService" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"
Для двух своих сервисов создает следующие подключи в реестре:
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\w32ins
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\fsram
Собранная информация сохраняется в файлах со случайными именами в директориях:
* %SystemDrive%\System Volume Information\{2933BF90-7B36-11d2}
* %SystemDrive%\Nok-Kernel_data_center
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Шпионская программа для платформы Windows. Собирает данные о нажатых клавишах, открытых файлах, посещенных URL, полученных и отправленных электронных письмах, и скриншоты, сделанные через определенные промежутки времени.
Название приложения: NokNet Workstation Monitor. Разработчик: Spin Networks, версия 1.2.090.
