Обнаружена новая модификация Trojan.Mayachok // 01 Декабря 2012

Обнаружена новая модификация Trojan.Mayachok

Компания «Доктор Веб» информирует о распространении новой модификации троянской программы семейства Trojan.Mayachok, добавленной в вирусные базы Dr.Web под именем Trojan.Mayachok.17516. Несмотря на то, что эта угроза имеет определенное сходство с широко распространенным троянцем Trojan.Mayachok.1, в ее архитектуре выявлен и ряд существенных отличий.

Trojan.Mayachok.17516 представляет собой динамическую библиотеку, устанавливаемую в операционную систему с использованием дроппера, который, являясь исполняемым файлом, в общем случае расшифровывает и копирует эту библиотеку на диск. Если в операционной системе включена функция контроля учетных записей пользователей (User Accounts Control, UAC), дроппер копирует себя во временную папку под именем flash_player_update_1_12.exe и запускается на исполнение.

В случае успешного запуска этот исполняемый файл расшифровывает содержащую троянца библиотеку и сохраняет ее в одну из системных папок со случайным именем. Существуют версии библиотеки как для 32-разрядной, так и для 64-разрядной версий Windows. Затем дроппер регистрирует библиотеку в системном реестре и перезагружает компьютер.

Вредоносная библиотека пытается встроиться в другие процессы с использованием регистрации в параметре реестра AppInit_DLLs, при этом, в отличие от Trojan.Mayachok.1, Trojan.Mayachok.17516 «умеет» работать не только в контексте процессов браузеров, но также в процессах svchost.exe и explorer.exe (Проводник Windows). Примечательно, что в 64-разрядных системах вредоносная программа работает только в этих двух процессах. Троянец использует для своей работы зашифрованный конфигурационный файл, который он сохраняет либо во временную папку, либо в служебную папку %appdata%.

Основные функции Trojan.Mayachok.17516 заключаются в скачивании и запуске исполняемых файлов, перехвате сетевых функций браузеров. С использованием процесса explorer.exe Trojan.Mayachok.17516 осуществляет скрытый запуск браузеров и производит «накрутку» посещаемости некоторых интернет-ресурсов. Инфицированный процесс svchost.exe отвечает за обеспечение связи с удаленным командным сервером, а также за загрузку конфигурационных файлов и обновлений. Злоумышленникам, в свою очередь, передается информация о зараженном компьютере, в том числе версия операционной системы, сведения об установленных браузерах и т. д.

По материалам официального пресс-релиза.

Читайте еще:

В Европе появятся «говорящие» автомобили

В Европе появятся «говорящие» автомобили

Инновационная коммуникационная система, разрабатываемая европейскими учеными, позволит сократить количество дорожно-транспортных происшествий, а также спасет водителей от многочасового простаивания в пробках. По данным Евросоюза, в 2006 году более 42 000 человек погибли в дорожно-транспортных происшествиях и более полутора миллионов получили увечья различной степени тяжести. Возможно, появление...

06 Янв 2013

Должников «повесят» в Интернете

Должников «повесят» в Интернете

В Кировской области планируется запустить совместный проект одной из сотовых компаний Кирова и управления Федеральной службы судебных приставов региона (УФССП) по информированию кировчан о наличии у них задолженности по выплате алиментов. Информация о должниках появится в Интернете, СМИ и в местах...

24 Ноя 2012

Создан 12-долларовый компьютер

Создан 12-долларовый компьютер

Команда из шести конструкторов решила создать 12-долларовый компьютер, улучшив распространенные в Индии телеприставки на базе Apple 2, пишет The Boston Herald. Последний являлся сверхпопулярной платформой около 30 лет назад. Участники организованного Массачусетским технологическим институтом (MIT) саммита решили модернизировать приставки, расширить...

05 Дек 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...