Печать

Предотвращена атака опасного троянца на оборонные предприятия

Автор: Super User. Опубликовано в Безопасность

Специалисты компании «Доктор Веб» исследовали образец новой вредоносной программы, способной выполнять поступающие от злоумышленников команды и похищать различную информацию на инфицированных устройствах.

Троянец-бэкдор, получивший наименование BackDoor.Hser.1, распространялся с помощью целевой почтовой рассылки на личные и служебные электронные адреса сотрудников более десяти предприятий, входящих в состав известного российского концерна, причем все эти предприятия имеют оборонный профиль или обслуживают интересы военно-промышленного комплекса. Письмо было отправлено якобы от имени сотрудника головной организации холдинга и имело заголовок «Дополнение к срочному поручению от 30.03.15 № УТ-103». В тексте сообщения получателю предлагалось ознакомиться с номенклатурой некоего оборудования, а во вложении злоумышленники разместили файл табличного редактора Microsoft Excel с именем Копия оборудование 2015.xls.

Вложенный в сообщение файл содержит эксплойт, использующий уязвимость CVE2012-0158 в некоторых версиях табличного редактора Microsoft Excel. При попытке открытия данного файла на атакуемом компьютере запускается процесс excel.exe, в который встраивается дроппер троянца.

Дроппер распаковывает из своего тела бэкдор BackDoor.Hser.1 и сохраняет его на диск под именем npkim.dll в папку C:\Windows\Tasks\, регистрирует данную библиотеку в параметрах автозагрузки Windows и запускает командный интерпретатор cmd.exe для удаления файла процесса, в который он был встроен.

После своего запуска на инфицированном компьютере BackDoor.Hser.1 расшифровывает хранящийся в его теле адрес управляющего сервера и устанавливает с ним соединение. Троянец отправляет в принадлежащий злоумышленникам командный центр информацию об атакованном ПК (IP-адрес компьютера, его имя, версию операционной системы, наличие в сети прокси-сервера), после чего ожидает поступления команд от злоумышленников. Среди прочего, вредоносная программа способна по команде передавать на удаленный сервер список активных процессов на зараженном ПК, загрузить и запустить другое вредоносное приложение, а также открыть командную консоль и выполнить перенаправление ввода-вывода на принадлежащий киберпреступникам сервер, благодаря чему злоумышленники получают возможность дистанционного управления инфицированным компьютером.

Сигнатура троянца BackDoor.Hser.1 добавлена в вирусную базу Dr.Web, и потому эта вредоносная программа более не представляет опасности для пользователей антивирусных продуктов компании «Доктор Веб». Тем не менее, мы снова напоминаем читателям о необходимости установки современного антивирусного ПО и поддержания вирусных баз в актуальном состоянии.


Предотвращена атака опасного троянца на оборонные предприятия

У Вас нет прав для добавления комментариев! Зарегистрируйтесь!

net-signala-na-monitor-ne-vklyuchaetsya-kompyuter  Нет сигнала на монитор, не включается компьютер. Или: «Нет изображения на...
kak-uznat-chuzhoj-ip-i-gde-nakhoditsya-vash-sobesednikБывают случаи, когда надо узнать местоположение, а точнее где территориально находится Ваш...
windows-7-ili-xp-ne-vidit-kompyutery-rabochej-gruppy Windows 7 или XP не видит компьютеры рабочей группы Если не отображаются...
kak-uvelichit-operativnuyu-pamyat-android  Как увеличить оперативную память андроид Мобильные технологии развиваются так быстро,...
sekrety-android-osnovnye-sposoby-uvelicheniya-ob-ema-operativnoj-pamyati Многие владельцы андроид устройств рано или поздно задаются вопросом как увеличить объем...
top-5-luchshikh-wi-fi-routerov-kak-vybrat-marshrutizator-dlya-domaТоп-5 лучших Wi-Fi роутеров Одно из самых популярных сегодня устройств для пользователей...
skorost-cherez-router-ne-takaya-router-rezhet-skorost Скорость через роутер «не такая», роутер «режет» скорость. Зачастую, после приобретения...
otklyuchit-proverku-diska-pri-zagruzke-windows Если у Вас, каждый раз при включении или перезагрузке компьютера запускается проверка диска...
ronyaem-smartfony-samye-prochnye-smartfony Роняем смартфоны! Прошло уже три месяца с тех пор, как состоялась выставка MWC 2014, на...
udalennoe-upravlenie-telefonom-planshetom-android-google-android-device-managerВ сегодняшней заметке хочу Вам рассказать как настроить новый сервис/функцию по удаленному...
vosstanovlenie-windows-posle-zameny-materinskoj-platy  Восстановление Windows после замены материнской платы   Причины...
windows-ne-vidit-kompyutery-rabochej-gruppy Для удобной работы в одноранговой сети было придумано понятие - Рабочая группа сети....

�������@Mail.ru