Мониторинг серверов партнерской программы ZIPPRO, проводимый компанией
«Доктор Веб», показал, что, помимо уже обнаруженного ранее трояна
Trojan.Mayachok.1, пользователи, скачивающие платные архивы, получают в
качестве «бесплатного дополнения» и другие вредоносные приложения. Среди
них - семейство троянов, известное под общим именем Trojan.Zipro,
авторами которых являются организаторы партнерской программы ZIPPRO. При
открытии архива Trojan.SMSSend, созданного с использованием
программного обеспечения ZIPPRO, происходит загрузка зашифрованного и
сжатого исполняемого файла, который запускается в момент прекращения
работы основного модуля Trojan.SMSSend. После запуска на компьютер
жертвы с определенного веб-сайта загружается другой троян Trojan.Zipro.
Вредоносный веб-сайт использует домен, принадлежащий партнерской
программе ZIPPRO, что подтверждает использование DNS-серверов сервиса.
Еще одним подтверждением авторства служит то обстоятельство, что при
попытке обратиться к веб-сайту по IP-адресу в веб-браузере открывается
сайт партнерской программы ZIPPRO. Запущенное в инфицированной системе
приложение пытается загрузить в память компьютера динамическую
библиотеку, содержащую Trojan.Zipro. Затем уже загруженный в память
модуль начитает установку трояна в операционной системе: модифицирует
системный реестр, создавая ветвь "HKCU\SOFTWARE\Win32ServiceApp" и
сохраняя туда ряд конфигурационных параметров, записывает на диск файл
троянской программы, регистрирует путь к нему в ветви реестра,
отвечающей за автоматическую загрузку приложений, и запускает трояна на
исполнение. При этом вредоносная программа не устанавливается в
операционной системе, если в ней уже установлен конструктор платных
архивов ZIPPRO. Запустившись в операционной системе, Trojan.Zipro читает
из реестра собственные конфигурационные данные, устанавливает
соединение с принадлежащим злоумышленникам удаленным сервером и
скачивает оттуда вредоносное приложение — среди таковых был замечен не
только упомянутый ранее Trojan.Mayachok.1. На тех же серверах, с которых
осуществляется загрузка этого вредоносного приложения, был обнаружен
опасный банковский троян семейства Trojan.Carberp. После окончания
загрузки Trojan.Zipro запускает скачанную вредоносную программу. Если
попытка загрузить вредоносное приложение с удаленного сайта не удалась,
троян удаляет себя из системы. На сегодняшний день антивирусным
специалистам известно несколько модификаций Trojan.Zipro, сигнатуры
которых добавлены в антивирсуные базы. Компания «Доктор Веб» напоминает
пользователям: загрузка платных архивов, детектируемых антивирусным ПО
как Trojan.SMSSend, крайне опасна, поскольку заражение другими
вредоносными программами может произойти уже в момент запуска такого
приложения, даже если пользователь сразу закроет окно платного архива.
Пользователям рекомендуется скачивать программное обеспечение только из
проверенных источников, таких как, например, официальные сайты
разработчиков ПО. Если вы стали жертвой злоумышленников,
распространяющих созданные с помощью партнерской программы ZIPPRO
приложения Trojan.SMSSend, компания «Доктор Веб» рекомендует обратиться в
региональный отдел полиции с заявлением об уголовном преступлении,
связанном с созданием и распространением партнерской программой ZIPPRO
вредоносного программного обеспечения.
Источник
«Доктор Веб», показал, что, помимо уже обнаруженного ранее трояна
Trojan.Mayachok.1, пользователи, скачивающие платные архивы, получают в
качестве «бесплатного дополнения» и другие вредоносные приложения. Среди
них - семейство троянов, известное под общим именем Trojan.Zipro,
авторами которых являются организаторы партнерской программы ZIPPRO. При
открытии архива Trojan.SMSSend, созданного с использованием
программного обеспечения ZIPPRO, происходит загрузка зашифрованного и
сжатого исполняемого файла, который запускается в момент прекращения
работы основного модуля Trojan.SMSSend. После запуска на компьютер
жертвы с определенного веб-сайта загружается другой троян Trojan.Zipro.
Вредоносный веб-сайт использует домен, принадлежащий партнерской
программе ZIPPRO, что подтверждает использование DNS-серверов сервиса.
Еще одним подтверждением авторства служит то обстоятельство, что при
попытке обратиться к веб-сайту по IP-адресу в веб-браузере открывается
сайт партнерской программы ZIPPRO. Запущенное в инфицированной системе
приложение пытается загрузить в память компьютера динамическую
библиотеку, содержащую Trojan.Zipro. Затем уже загруженный в память
модуль начитает установку трояна в операционной системе: модифицирует
системный реестр, создавая ветвь "HKCU\SOFTWARE\Win32ServiceApp" и
сохраняя туда ряд конфигурационных параметров, записывает на диск файл
троянской программы, регистрирует путь к нему в ветви реестра,
отвечающей за автоматическую загрузку приложений, и запускает трояна на
исполнение. При этом вредоносная программа не устанавливается в
операционной системе, если в ней уже установлен конструктор платных
архивов ZIPPRO. Запустившись в операционной системе, Trojan.Zipro читает
из реестра собственные конфигурационные данные, устанавливает
соединение с принадлежащим злоумышленникам удаленным сервером и
скачивает оттуда вредоносное приложение — среди таковых был замечен не
только упомянутый ранее Trojan.Mayachok.1. На тех же серверах, с которых
осуществляется загрузка этого вредоносного приложения, был обнаружен
опасный банковский троян семейства Trojan.Carberp. После окончания
загрузки Trojan.Zipro запускает скачанную вредоносную программу. Если
попытка загрузить вредоносное приложение с удаленного сайта не удалась,
троян удаляет себя из системы. На сегодняшний день антивирусным
специалистам известно несколько модификаций Trojan.Zipro, сигнатуры
которых добавлены в антивирсуные базы. Компания «Доктор Веб» напоминает
пользователям: загрузка платных архивов, детектируемых антивирусным ПО
как Trojan.SMSSend, крайне опасна, поскольку заражение другими
вредоносными программами может произойти уже в момент запуска такого
приложения, даже если пользователь сразу закроет окно платного архива.
Пользователям рекомендуется скачивать программное обеспечение только из
проверенных источников, таких как, например, официальные сайты
разработчиков ПО. Если вы стали жертвой злоумышленников,
распространяющих созданные с помощью партнерской программы ZIPPRO
приложения Trojan.SMSSend, компания «Доктор Веб» рекомендует обратиться в
региональный отдел полиции с заявлением об уголовном преступлении,
связанном с созданием и распространением партнерской программой ZIPPRO
вредоносного программного обеспечения.
Источник
Пт Май 12, 2017 9:09 pm автор Admin
» Шифровальщик CryptXXX 3.0 обезвредили!
Пт Дек 23, 2016 11:43 pm автор Admin
» Вымогатель Kangaroo блокирует пользователям доступ к Windows
Вт Ноя 29, 2016 12:41 am автор Admin
» Microsoft заявляет, что новую 0-day уязвимость в Windows используют хакеры из Fancy Bear
Ср Ноя 02, 2016 3:05 am автор Admin
» 360 Total Security 8.8.0.1083 [Multi/Ru]
Пн Окт 24, 2016 10:06 pm автор Admin
» SecureAPlus Freemium 4.3.3 [Multi/Ru]
Пт Окт 21, 2016 11:31 pm автор Admin
» GridinSoft Anti-Malware [Multi/Ru] - антивирусная утилита!
Пн Авг 15, 2016 12:54 am автор Admin
» Новый вариант трояна Kovter маскируется под обновления для Firefox
Пт Июл 08, 2016 4:14 am автор Admin
» Эксперт представил способ похищения данных через кулер компьютера
Пт Июн 24, 2016 5:24 am автор Admin