Из России с Тибетом: Backdoor.Trojan // 09 Ноября 2012

Из России с Тибетом: Backdoor.Trojan

Корпорация Symantec сообщает об атаках на основе «тибетских писем» с использованием вирусов семействаBackdoor.Trojan. Рассылка писем от имени связанных с Тибетом организаций ведётся с серверов, расположенных на территории России. Заражение компьютера происходит при открытии инфицированного Word-документа, прикреплённого к письму. В ходе реализации атаки злоумышленники используют механизм, скрывающий от пользователей сам факт заражения компьютера. В результате злоумышленники смогут получать ценную информацию с заражённого компьютера и даже осуществлять удалённое управление им.

Используемые при атаке письма написаны по-английски и адресованы американской компании по производству одежды.

Несмотря на то, что письма, на первый взгляд, отправлены с адресов организаций, связанных с Тибетом, изучение технических заголовков писем показало, что письма отправлены с почтового сервера на территории Российской Федерации.

Недавно был обнаружен файл, отличающийся от других вирусных программ тем, что в качестве вектора проведения атаки используется программа известного производителя видеокарт,обладающая цифровой подписью.

Для заражения достаточно открыть вложенный в сообщение инфицированный файл, обеспечивающий эксплуатацию уязвимости CVE-2012-0158, и в случае успеха на компьютер попадают три файла:«NvSmart.exe», «NvSmartMax.dll» и «boot.ldr», первый из которых обладает цифровой подписью. Приступая к анализу, специалисты Symantec предположили, что этот файл представляет собой вирус, подписанный украденной цифровой подписью. Однако в ходе дальнейшего анализа выяснилось, что этот файл подлинный.

Обычно, при запуске «NvSmart.exe» происходит подгрузка в память «NvSmartMax.dll» из внешней библиотеки. Однако, в данном случае подгружается фальшивая «NvSmartMax.dll», которая, в свою очередь, запускает выполнение файла boot.ldr, содержащего вредоносный код.

В прошлом вредоносные программы обычно подменяли подлинный файл на фальшивый, который загружался при старте ОС. Но подмену файла достаточно легко обнаружить. А в данном случае появляется новый легитимный файл известного производителя, и при установке его в систему в реестре для него создаётся соответствующая запись. В результате при старте компьютера запускается корректно установленная программа, обладающая цифровой подписью. И уже она запускает на исполнение подменённый файл «NvSmartMax.dll», который в свою очередь запускает на исполнение файл boot.ldr, содержащий вредоносный код. При этом фальшивые файлыне регистрируются в качестве служб и не добавляются в реестр, поэтому большинство пользователей не замечают, что при запуске машины выполняется вредоносная программа. Создатели вирусов ищут все новые способы предотвратить обнаружение своих созданий.

Продукты Symantec определяют «NvSmartMax.dll»и «boot.ldr» в качестве вирусов семейства Backdoor.Trojan. Вредоносные программы такого рода обычно занимаются перехватом информации, отправкой её «хозяину» и даже предоставляют возможность удалённого управления компьютером.

Данный метод загрузки вредоносных программ не ограничивается одной лишь программой «NvSmart.exe», и ожидается применение этой тактики в будущих атаках с использованием и других легитимных файлов.

По материалам официального пресс-релиза.

Читайте еще:

США сохранят контроль над корневыми серверами интернета

США сохранят контроль над корневыми серверами интернета

Вопреки прежним планам и требованиям международного сообщества, США не собираются в обозримом будущем передавать функции контроля над корневыми серверами интернета какой-либо международной организации. В интервью Associated Press заместитель председателя Министерства торговли США по коммуникациям и информации Майкл Галлахер прямо заявил,...

17 Ноя 2012

Новый стандарт DSL в 10 раз быстрее

Новый стандарт DSL в 10 раз быстрее

Mеждународный телекоммуникационный союз ITU (International Telecommunications Union) в Женеве официально принял новый стандарт соединений по цифровым абонентским линиям VDSL2 (Very-High-Bit-Rate Digital Subscriber Line 2). В этом стандарте объединяются преимущества уже показавших себя стандартов ADSL, ADSL2+ и VDSL. Скорость передачи данных...

06 Фев 2013

Срок гарантии на продукцию ATEN, Topower и Emacs увеличен

Срок гарантии на продукцию ATEN, Topower и Emacs увеличен

C сегодняшнего дня начинает действовать новый срок гарантии на оборудование ATEN, а также блоки питания Topower и Emacs. Гарантия, увеличенная с двух до трех лет, распространяется на всё оборудование этих производителей, проданное на территории России. Об этом сообщила дистрибуторская компания БТК....

16 Ноя 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...