Новый троянец подменяет содержимое веб-сайтов платежных систем

Discussion in 'Мировые новости. Обсуждения.' started by d3l3t3, 6 Jun 2012.

  1. d3l3t3

    d3l3t3 Banned

    Joined:
    3 Dec 2010
    Messages:
    1,771
    Likes Received:
    98
    Reputations:
    10
    Новая вредоносная программа Trojan.PWS.Banker.64540 позволяет злоумышленникам организовывать фишинговые атаки на пользователей инфицированных компьютеров, предупредили сегодня в антивирусной компании "Доктор Веб".

    Троянец Trojan.PWS.Banker.64540 состоит из двух компонентов: исполняемого файла и динамической библиотеки, при этом он имеет очень небольшой размер, порядка 80 Кбайт. Эта вредоносная программа использует для своего распространения ресурсы известной бот-сети Andromeda. Запустившись на инфицированной машине, Trojan.PWS.Banker.64540 копирует себя в одну из папок под именем msvcrt.exe и прописывает ссылку на данный файл в ветвь системного реестра, отвечающую за автоматическую загрузку приложений. Троянец проверяет, установлен ли он в системе. После этого вредоносная программа запускает себя на исполнение и внедряет код самоудаления в процесс svchost.exe. Информацию о выполненных операциях эта программа сохраняет в специально созданном файле журнала.

    После запуска троянец осуществляет поиск данных по определенному шаблону в файлах, хранящихся на всех дисках инфицированного компьютера, кроме диска А. Обнаруженную информацию троянец шифрует и отправляет на один из принадлежащих злоумышленникам серверов, адреса которых хранятся в теле вредоносной программы.

    Основное предназначение Trojan.PWS.Banker.64540 — внедрение в Internet Explorer собственного компонента. Он содержит веб-инжекты, позволяющие подменять содержимое веб-страниц при обращении к ряду сайтов, таких как visa.com, mastercard.com, americanexpress.com, discovercard.com.

    (21:37) 06.06.2012
    http://cybersecurity.ru/crypto/152732.html