Троян выдал имя своего создателя | Ofisp.org

Троян выдал имя своего создателя

20 декабря 201315:20

Как сообщают исследователи антивирусной компании «Доктор Веб», они обнаружили троянское приложение, основной задачей которого является так называемый майнинг или генерации электронной валюты Bitcoin. Интерес экспертов к вирусу обусловлен тем фактом, что символьная информация, оставленная в модулях троянца, раскрывает имя разработчика, у которого злоумышленники заказали их разработку.

Эксперты сообщают, что это классический троянец-дроппер, написанный на макроязыке AutoIt. Код скрипта достаточно прост и понятен, при этом он содержит две характерные строки:

FILEINSTALL("C:\Users\Antonio\Desktop\Glue\SmallWeatherSetup.exe", @TEMPDIR & "\Setup_1.exe")

FILEINSTALL("C:\Users\Antonio\Desktop\Glue\Install.exe", @TEMPDIR & "\Setup_2.exe")

Из этих строк становится очевидно, что пользователь, скрывающийся под псевдонимом Antonio, собрал на Рабочем столе своего компьютера дроппер, включающий два приложения: безобидный «погодный информатор» SmallWeatherSetup.exe и вредоносную программу в файле Install.exe. Приложение Install.exe представляет собой загрузчик основного троянского компонента, который устанавливает на инфицированный компьютер приложение для добычи (майнинга) криптовалюты.

В конфигурационном файле содержится логин пользователя, в чью пользу троянец расходует аппаратные ресурсы компьютера жертвы, – tonycraft.

В качестве приложения для добычи криптовалюты используется программа, известная под именем cpuminer (Tool.BtcMine.130), однако на зараженной системе она работает под именем %APPDATA%\Intel\explorer.exe.

Для обеспечения автоматического запуска троянская программа модифицирует соответствующую ветвь системного реестра Windows:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Intel(R) Common User Interface"="%APPDATA%\Intel\Intel.exe"

По всей видимости, Antonio (Tony) не слишком искушен в вопросах программирования, поскольку разработку вредоносной программы он поручил другому человеку, который и написал основные модули троянца. Об этом говорит символьная информация, оставленная в модулях троянца, например: "c:\Users\Кошевой Дмитрий\Documents\Visual Studio 2012\Projects\Miner\Instal\obj\Debug\Instal.pdb".

С помощью элементарного поиска без труда находится страница в социальной сети «ВКонтакте», где пользователь с ником Tonycoin приглашает всех на свой «обновленный чат-сайт bitchat.org», а также страницы, где тот же пользователь рекламирует своего троянца под видом приложения SmallWeatherSetup.exe.

В настоящее время вирусописатель «Кошевой Дмитрий» неустанно продолжает модифицировать свою поделку для обхода сигнатурного детекта, а Tony переключился с «Погодного Информера» на распространение приложения «Интернет Радио» в виде файла с именем ScreamerRadio.exe.

По материалам пресс-релиза.

Похожие материалы

24.11.2012
Глава Apple Тим Кук в интервью изданиям Washington Post и Politico пожаловался на чрезмерно высокие для корпораций налоги на прибыль, достигающие 35%. Это, заявил топ-менеджер, заставляет многие компании выводить средства в иностранные банки и организовывать свою деятельность за рубежом. Тим Кук предлагает внести изменение в налоговое законодательство. «Я не говорю о том, что налог нужно отменить, однако ставку стоит сделать разумной», – заявил он. Эти слова прозвучали в преддверии рассмотрения Сенатом США дела об уходе Apple от налогов.
19.05.2014
По мнению многих аналитиков, запланированную Microsoft на наступившей неделе презентацию новых планшетов Surface не стоит рассматривать как последнюю надежду компании на успех на рынке оборудования. В то время как одни называют намеченное на вторник мероприятие – в ходе которого Microsoft скорее всего представит один или несколько новых планшетов, в том числе устройства, оснащенные экранами с диагональю 7 или 8 дюймов, а может быть, и третье поколение полноразмерных устройств Surface Pro – решающим для компании, другие категорически не согласны с этим.
01.04.2014
27 марта российское представительство Samsung Electronics объявило о выходе компании на рынок устройств A3 начального уровня. Как отметил Григорий Иванков, руководитель направления корпоративных продаж департамента печатной техники, в более старших сегментах «рынка A3» (малого и среднего бизнеса, корпоративного) Samsung достаточно широко представлена семействами SCX и CLX, теперь же закрыта и последняя ниша — малого и домашнего офиса.
23.08.2013
Роскомнадзор 21 августа внес в реестр сайтов, подлежащих блокировке на уровне интернет-провайдеров, первый ресурс. Об этом сообщается на сайте ведомства. В реестр попал сайт opensharing.org, на котором распространяются пиратские копии фильмов «Высоцкий. Спасибо, что живой», «Адмирал», «Каникулы строгого режима» сериалов «Диверсант. Конец войны», «Две судьбы. Новая жизнь» и других лент. Роскомнадзор отмечает, что ведомству не удалось добиться реакции от представителей ресурса и хостинг-провайдера.
20.12.2013
С прошлого года ситуация только ухудшилась. Программы-роботы нарастили свою долю в общем объеме переданной информации с 51 процента до 61,5 процента.

Оборудование:

Общие характеристики Тип: Wi-Fi точка доступа Стандарт беспроводной связи: 802.11n, частота 2.4 ГГц...
→ Оставить отзыв
Для начала давайте определим что такое IPTV и мини-роутер. Мини-роутер (маршрутизатор) – сетевое...
→ Оставить отзыв
Подключение При подключении нового роутера к сети интернет необходимо подключить кабель провайдера...
→ Оставить отзыв
Сначала – посмотрим, что такое Wi-Fi 3G роутер вообще, и чем такие решения лучше «модемов». В...
→ Оставить отзыв