Компания «Доктор Веб» сообщила о широком распространении вредоносного
спама якобы от популярного интернет-магазина Amazon.com. Эти письма
содержат предложение загрузить лицензию на Microsoft Windows, однако,
переходя по ссылке, пользователь заражается сразу двумя вредоносными
программами (Trojan.Necurs.97 и BackDoor.Andromeda.22), которые готовы в
любой момент по заказу злоумышленников переправить на компьютеры жертв
другое вредоносное ПО.
Письма имеют заголовок Order N [случайное число] и следующее содержимое:
Hello,
You can download your Microsoft Windows License here.
Microsoft Corporation
Каждое
такое сообщение содержит ссылку на веб-страницу, включающую сценарий,
при выполнении которого посетитель переадресовывается на другой
веб-сайт. В свою очередь этот сайт передает браузеру файл, содержащий
сценарий на языке JavaScript, при выполнении которого на компьютер
пользователя загружаются две вредоносные программы: широко известный
троянец-загрузчик BackDoor.Andromeda.22 и вредоносная программа
Trojan.Necurs.97.
Троянец Trojan.Necurs.97 обладает способностью к саморазмножению, в
том числе может инфицировать съемные накопители и общие ресурсы
локальной сети. После своего запуска троянец создает в отдельной папке
исполняемый файл, а также вносит изменения в системный реестр с целью
обеспечить автоматический запуск данного файла в процессе загрузки
Windows. После этого троянец ищет в памяти запущенные процессы браузеров
Internet Explorer и Mozilla Firefox и в случае их обнаружения пытается
встроить в них собственный код. Затем Trojan.Necurs.97 пытается
скопировать себя на все доступные в системе съемные носители, сохраняя
на них собственную копию под случайным именем, после чего создает в
корневой папке накопителя файл autorun.inf с целью обеспечения
автоматического запуска троянца при каждом подключении устройства.
Троянец
Trojan.Necurs.97 устанавливает соединение с принадлежащими
злоумышленникам удаленными серверами, сообщает об успешной установке в
инфицированную систему и ожидает поступления команд, среди которых можно
отметить команду загрузки на зараженный компьютер различных приложений и
передачу на удаленный сервер файлов с локального компьютера.
Источник:
спама якобы от популярного интернет-магазина Amazon.com. Эти письма
содержат предложение загрузить лицензию на Microsoft Windows, однако,
переходя по ссылке, пользователь заражается сразу двумя вредоносными
программами (Trojan.Necurs.97 и BackDoor.Andromeda.22), которые готовы в
любой момент по заказу злоумышленников переправить на компьютеры жертв
другое вредоносное ПО.
Письма имеют заголовок Order N [случайное число] и следующее содержимое:
Hello,
You can download your Microsoft Windows License here.
Microsoft Corporation
Каждое
такое сообщение содержит ссылку на веб-страницу, включающую сценарий,
при выполнении которого посетитель переадресовывается на другой
веб-сайт. В свою очередь этот сайт передает браузеру файл, содержащий
сценарий на языке JavaScript, при выполнении которого на компьютер
пользователя загружаются две вредоносные программы: широко известный
троянец-загрузчик BackDoor.Andromeda.22 и вредоносная программа
Trojan.Necurs.97.
Троянец Trojan.Necurs.97 обладает способностью к саморазмножению, в
том числе может инфицировать съемные накопители и общие ресурсы
локальной сети. После своего запуска троянец создает в отдельной папке
исполняемый файл, а также вносит изменения в системный реестр с целью
обеспечить автоматический запуск данного файла в процессе загрузки
Windows. После этого троянец ищет в памяти запущенные процессы браузеров
Internet Explorer и Mozilla Firefox и в случае их обнаружения пытается
встроить в них собственный код. Затем Trojan.Necurs.97 пытается
скопировать себя на все доступные в системе съемные носители, сохраняя
на них собственную копию под случайным именем, после чего создает в
корневой папке накопителя файл autorun.inf с целью обеспечения
автоматического запуска троянца при каждом подключении устройства.
Троянец
Trojan.Necurs.97 устанавливает соединение с принадлежащими
злоумышленникам удаленными серверами, сообщает об успешной установке в
инфицированную систему и ожидает поступления команд, среди которых можно
отметить команду загрузки на зараженный компьютер различных приложений и
передачу на удаленный сервер файлов с локального компьютера.
Источник:
Пт Май 12, 2017 9:09 pm автор Admin
» Шифровальщик CryptXXX 3.0 обезвредили!
Пт Дек 23, 2016 11:43 pm автор Admin
» Вымогатель Kangaroo блокирует пользователям доступ к Windows
Вт Ноя 29, 2016 12:41 am автор Admin
» Microsoft заявляет, что новую 0-day уязвимость в Windows используют хакеры из Fancy Bear
Ср Ноя 02, 2016 3:05 am автор Admin
» 360 Total Security 8.8.0.1083 [Multi/Ru]
Пн Окт 24, 2016 10:06 pm автор Admin
» SecureAPlus Freemium 4.3.3 [Multi/Ru]
Пт Окт 21, 2016 11:31 pm автор Admin
» GridinSoft Anti-Malware [Multi/Ru] - антивирусная утилита!
Пн Авг 15, 2016 12:54 am автор Admin
» Новый вариант трояна Kovter маскируется под обновления для Firefox
Пт Июл 08, 2016 4:14 am автор Admin
» Эксперт представил способ похищения данных через кулер компьютера
Пт Июн 24, 2016 5:24 am автор Admin