Бэкдор Bafruz удаляет антивирусы с компьютера

Discussion in 'Мировые новости. Обсуждения.' started by d3l3t3, 16 Aug 2012.

  1. d3l3t3

    d3l3t3 Banned

    Joined:
    3 Dec 2010
    Messages:
    1,771
    Likes Received:
    98
    Reputations:
    10
    Компания Microsoft обнаружила «уникальный» бэкдор Win32/Bafruz: он устанавливает P2P-соединения с другими заражёнными компьютерами, управляется через C&C-серверы, оснащён несколькими вредоносными модулями. Различные модули Win32/Bafruz обладают разными возможностями: копирование паролей от сетей Facebook и «Вконтакте», осуществление DDoS-атак, майнинг Bitcoin, скачивание дополнительные модулей с удалённого сервера и т.д., но самое интересное — он способен отключать антивирусные программы и файрволы.

    Программа действует следующим образом. При инфицировании компьютера она показывает фальшивое сообщение якобы от антивируса о нахождении вредоносного ПО. В отличие от других фальшивых антивирусов, здесь не блокируются файлы и не требуется отправить платную SMS. Злоумышленники хотят только, чтобы вы перезагрузили компьютер по нажатию кнопки Remove.

    [​IMG]

    После этого начинается самое интересное. После нажатия Remove компьютер перезагружается в безопасном режиме, в котором Bafruz удаляет из системы компоненты антивирусов. Удаление антивирусов и файрволов осуществляется по списку, который присутствует в коде Bafruz.

    По окончании загрузки вредоносная программа демонстрирует пользователю сообщение, что компьютер теперь работает в режиме «улучшенной защищённости».

    [​IMG]

    Дата: 16.08.2012
    http://www.xakep.ru/post/59171/
     
  2. Chrome~

    Chrome~ Elder - Старейшина

    Joined:
    13 Dec 2008
    Messages:
    937
    Likes Received:
    162
    Reputations:
    27
    Оригинально.
     
  3. azeka

    azeka New Member

    Joined:
    5 Jan 2012
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Этот вирь под все антивирусы умеет шифроваться? Я про то что диалоговое окно различаются), или я совсем не в тему?
     
  4. drim

    drim Member

    Joined:
    27 Aug 2009
    Messages:
    347
    Likes Received:
    33
    Reputations:
    4
    это "вариации на тему". С блокированием/отключением антивирусов сталкивался году в 2007.
    Удивляет, почему аверы не придумали антивирус, работающий по принципу бота - с самомодифицирующимся обфусцируемом кодом, управление которым осуществлялось из веб-админки на другом хосте. Сам "полезный вирус" отстукивался раз в минуту и забирал команды. Для частных пользователей, может и не прокатило бы [сразу], но для корпоративных решений - только в путь.
     
  5. CatalystX

    CatalystX New Member

    Joined:
    5 Sep 2011
    Messages:
    36
    Likes Received:
    0
    Reputations:
    0
    В прошлом году вконтакте через флеш плеер почти такой же распространялся. Отличия в том что аллер не показывал, а сразу после попадания в систему проводил ребут и стирал аверы, а потом показывал туже табличку, но на русском.
    Вообще это вендоры виноваты что аверы из безопасного режима выносятся, драйвер самозащиты авера можно было бы прописать как boot и все дела. У нортона в безопасном грузятся 2 драйвера, файловые фильтры. Что мешает так же грузить драйвер самозащиты не понятно.
     
  6. -=Cerberus=-

    -=Cerberus=- κρυπτός γράφω

    Joined:
    29 Apr 2012
    Messages:
    1,266
    Likes Received:
    898
    Reputations:
    391
    У практически всех антивирусов существуют утилиты удаления.

    Ко всему прочему пакеты установщики msi и сам сервис msi.exe позволяет удалять по в скрытом режиме. К примеру в касперском, если не установлен пароль, то можно удалить без особых проблем и 2012 версию.

    Кстати сам пароль хранится в реестре мд5 хэшем)))
     
  7. GAiN

    GAiN Elder - Старейшина

    Joined:
    2 Apr 2011
    Messages:
    2,531
    Likes Received:
    166
    Reputations:
    99
    был как то вирус на флешке, при проверке которого касперский сразу окачурился и значёк его пропал.
    больше он не запускался даже, хотя и не удалялся из установок