Ай Ком Сервис 16.10.2009 Тем же самым по тому же месту - 16 Октября 2009 - Ай Ком Сервис
Главная » 2009 » Октябрь » 16 » 16.10.2009 Тем же самым по тому же месту
03:07
16.10.2009 Тем же самым по тому же месту

Ежедневно анализируя вредоносные программы, мы время от времени сталкиваемся с новыми методами, которые используют бразильские кибепреступники для удаления защитных решений. В этот раз нам попались бразильские троянцы-банкеры, использующие известный антируткит Gmer для удаления плагина GBPlugin — очень популярного защитного механизма, который применяется в четырех крупнейших банках Бразилии. Разработчики вредоносного ПО часто используют легальные программы для удаления антивирусов и других защитных решений. Мы видели это в случае с одной из программ Sysinternals — PSEXEC. В Бразилии это уже второй зарегистрированный нами факт использования легальной программы во вредоносном ПО «местного производства». Первым был Avenger — еще один легальный антируткит, который вирусописатели взяли на вооружение для удаления все тех же файлов плагина GBPlugin. Рассмотренная нами только что вредоносная программа загружает старую версию Gmer (1.014) с легитимного, но зараженного китайского сервера. Она сохраняется как %System%\logsvc.exe, и после ее установки вредоносная программа регистрирует специальный сервис для удаления плагина GBPlugin с использованием руткит-технологии. В системе создается bat-файл, а внутри файла вы видите команды, предназначенные для уничтожения всех запущенных файлов плагина GBPlugin с использованием параметра killfile.

Еще один драйвер с командами для детектирования файлов плагина GBPlugin устанавливается для того, чтобы гарантированно уничтожить все файлы.

Это троянец уже детектируется нашими продуктами как Trojan-Downloader.Win32.Homa.yw, а драйвер — как Rootkit.Win32.Agent.neg.

Kaspersky lab.

Категория: Защити и Безопасность | Просмотров: 432 | Добавил: Administrator | Теги: удаление защиты, Антируткит, Программа, лигитимный продукт, взлом, система, троян, троянцы-банкеры, вредоносные программы, bat-файл | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]