PandaLabs: новый троян в «маске» Microsoft Word

Discussion in 'Мировые новости. Обсуждения.' started by Vanterlog, 23 Jul 2008.

  1. Vanterlog

    Vanterlog Active Member

    Joined:
    28 Mar 2007
    Messages:
    146
    Likes Received:
    127
    Reputations:
    10
    дата: 23.07.08

    источчник: http://safe.cnews.ru/news/line/index.shtml?2008/07/23/309258

    PandaLabs обнаружила целый ряд фальшивых электронных почтовых сообщений от компании UPS, использующихся в качестве приманки для распространения трояна Agent.JEN.

    Подобные сообщения с темой «Посылка UPS N3621583925» маскируются под рассылку от компании UPS, занимающейся доставкой почты. Текстовое сообщение информирует получателя, что почтовую посылку невозможно доставить, и предлагает распечатать прикрепленный счет.

    Такой счет представляет собой прикрепленный .zip файл, который содержит вложение, замаскированное под документ Microsoft Word с примерным названием «UPS_invoice». Как только пользователь открывает файл, он заносит копию трояна на свой компьютер.

    Вредоносный код копирует себя в систему, подменяя собой файл Userinit.exe в ОС Windows. Этот файл запускает Internet Explorer, системный интерфейс и другие необходимые процессы. Для дальнейшей корректной работы компьютера и во избежание обнаружения инфекции троян копирует системный файл под именем userini.exe в другую папку.

    «Такие действия соответствуют динамике современного вредоносного ПО: кибер-преступники уже не стремятся к популярности и известности; они предпочитают обогащение без излишней огласки», - пояснил Луис Корронс (Luis Corrons), технический директор PandaLabs.

    В итоге, Agent.JEN подключается к русскому домену (уже использующемуся другими банковскими троянами) и с его помощью посылает на немецкий домен запрос на загрузку руткита и рекламного ПО, распознаваемых PandaLabs как Rootkit/Agent.JEP и Adware/AntivirusXP2008. Это дополнительно усиливает риск заражения.
     
  2. Carnivore.Sys

    Carnivore.Sys Elder - Старейшина

    Joined:
    12 Jul 2008
    Messages:
    50
    Likes Received:
    140
    Reputations:
    -5
    Мда...хорошенько придуманно.
     
    1 person likes this.
  3. ForNeVeR

    ForNeVeR Elder - Старейшина

    Joined:
    1 May 2006
    Messages:
    67
    Likes Received:
    31
    Reputations:
    0
    А чем этот троян заслужил находиться в новостях? Тем, что он распространяется с помощью соц. инженерии? Тем, что файл в zip-архиве "маскируется" под вордовский документ? Или тем, что руткит выкачивает? Я лично ничего особенного в этом не вижу. Разве только если эту новость выпустить в рамках анализа активности за какой-либо период в качестве типичного примера вредоноса.