Вредоносная программа прячется за Windows // 13 Ноября 2012

Вредоносная программа прячется за Windows

Корпорация Symantec сообщает об обнаружении нескольких целевых атак, использующих вредоносную программу Backdoor.Korplug, появившуюся в марте 2012 года. Атака осуществляется путём отправки жертве электронного сообщения со специальным вредоносным вложением. Это давно известный сценарий, но Backdoor.Korplug использует интересную технику самозапуска, прикрываясь доверенным приложением.

Чаще всего по данному сценарию вредоносное ПО доставляется жертве в виде ZIP-архива с паролем или в виде документа Microsoft Office в расчёте на уязвимость Microsoft Windows Common Controls ActiveX Control Remote Code Execution Vulnerability (CVE-2012-0158). Также известны случаи, когда злоумышленники использовали украденные из компаний легитимные сертификаты для придания большего доверия двоичному файлу. Korplug не использует украденные сертификаты, вместо этого он прикрывается подписанной легитимной программой, осуществляя самозапуск в рамках привилегированного процесса.

В случае типовой атаки вредоносный документ вкладывается в письмо и отправляется жертве. После открытия документа запускается эксплойт для уязвимости MSCOMCTL.OCX RCE, и в случае успеха на компьютер будет записана и запущена на исполнение основная часть вредоносной программы.

Чтобы обмануть пользователя одновременно открывается безопасный документ, предупреждающий о невозможности открыть содержимое (Изображение, 3) якобы из-за использования устаревшей версии. Однако если пользователь использует последнюю версию Microsoft Word и применил все обновления, предоставленные Microsoft, он будет защищен, и злоумышленник не сможет использовать эксплойт.

Symantec определяет эту вредоносную программу как Backdoor.Korplug, но её исходный код сложнее типичных бэкдоров, обычно используемых в подобных сценариях. Структура угрозы представляет собой единую среду, включающую несколько различных компонентов, каждый из которых выполняет определённую задачу. В их число также входят подключаемые модули перехвата ввода с клавиатуры и съёма информации с экрана.

Загружаемая «боевая часть» вредоносного комплекса состоит из трёх зашифрованных модулей: rc.exe, rc.dll и rc.hlp. Интересно, что файл rc.exe является легитимным компонентом Windows, который использует вредоносный файл rc.dll, который в свою очередь обеспечивает загрузку основной части вредоносного кода, размещённой внутри файла rc.hlp.

Файл rc.exe является легитимным компонентом Windows: в нем не содержится уязвимостей, скрытых бэкдоров или ошибок. Теоретически такой прием может работать с любым подписанным приложением, импортирующим код из внешних модулей, хотя для этого требуется соблюдение некоторых условий. Данный метод прост в исполнении, но эффективен, и он применяется в атаках все чаще.

По материалам официального пресс-релиза.

Читайте еще:

Проект

Проект "XboxRussia" запускает новую версию сайта

Официальное сообщество пользователей Xbox 360 в России представляет глобальное обновление сайта Xboxrussia.ru. В результате редизайна на сайте Xboxrussia.ru появились новые разделы: информация о консолях и о сервисах XR. В скором будущем прогнозируется раздел с рецензиями на игры серии Xbox 360. Кроме того,...

27 Мар 2013

Количество доменов в сети превысило 146 миллионов

Количество доменов в сети превысило 146 миллионов

Компания Verisign, являющаяся администратором доменных зон .com и .net, сегодня опубликовала отчет о развитии доменной системы в интернете в 3 квартале 2007 года. По данным компании, всего за год количество зарегистрированных доменов второго уровня выросло почти на треть (31%), достигнув отметки...

27 Ноя 2012

RFID-решения со 64-битным шифрованием

RFID-решения со 64-битным шифрованием

Корпорация Atmel познакомила общественность со своей новой разработкой под названием CryptoRF. Эта технология может использоваться для создания RFID-решений, которые функционируют на частоте 13.56 мегагерц, располагают встроенным 64-битным механизмом шифрования и поддерживают функцию обоюдной аутентификации. По мнению Atmel, CryptoRF станет решающим аргументов в нескончаемой войне промышленных...

12 Янв 2013

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...