Троян выдал имя своего создателя | Ofisp.org

Троян выдал имя своего создателя

20 декабря 201314:20

Как сообщают исследователи антивирусной компании «Доктор Веб», они обнаружили троянское приложение, основной задачей которого является так называемый майнинг или генерации электронной валюты Bitcoin. Интерес экспертов к вирусу обусловлен тем фактом, что символьная информация, оставленная в модулях троянца, раскрывает имя разработчика, у которого злоумышленники заказали их разработку.

Эксперты сообщают, что это классический троянец-дроппер, написанный на макроязыке AutoIt. Код скрипта достаточно прост и понятен, при этом он содержит две характерные строки:

FILEINSTALL("C:\Users\Antonio\Desktop\Glue\SmallWeatherSetup.exe", @TEMPDIR & "\Setup_1.exe")

FILEINSTALL("C:\Users\Antonio\Desktop\Glue\Install.exe", @TEMPDIR & "\Setup_2.exe")

Из этих строк становится очевидно, что пользователь, скрывающийся под псевдонимом Antonio, собрал на Рабочем столе своего компьютера дроппер, включающий два приложения: безобидный «погодный информатор» SmallWeatherSetup.exe и вредоносную программу в файле Install.exe. Приложение Install.exe представляет собой загрузчик основного троянского компонента, который устанавливает на инфицированный компьютер приложение для добычи (майнинга) криптовалюты.

В конфигурационном файле содержится логин пользователя, в чью пользу троянец расходует аппаратные ресурсы компьютера жертвы, – tonycraft.

В качестве приложения для добычи криптовалюты используется программа, известная под именем cpuminer (Tool.BtcMine.130), однако на зараженной системе она работает под именем %APPDATA%\Intel\explorer.exe.

Для обеспечения автоматического запуска троянская программа модифицирует соответствующую ветвь системного реестра Windows:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Intel(R) Common User Interface"="%APPDATA%\Intel\Intel.exe"

По всей видимости, Antonio (Tony) не слишком искушен в вопросах программирования, поскольку разработку вредоносной программы он поручил другому человеку, который и написал основные модули троянца. Об этом говорит символьная информация, оставленная в модулях троянца, например: "c:\Users\Кошевой Дмитрий\Documents\Visual Studio 2012\Projects\Miner\Instal\obj\Debug\Instal.pdb".

С помощью элементарного поиска без труда находится страница в социальной сети «ВКонтакте», где пользователь с ником Tonycoin приглашает всех на свой «обновленный чат-сайт bitchat.org», а также страницы, где тот же пользователь рекламирует своего троянца под видом приложения SmallWeatherSetup.exe.

В настоящее время вирусописатель «Кошевой Дмитрий» неустанно продолжает модифицировать свою поделку для обхода сигнатурного детекта, а Tony переключился с «Погодного Информера» на распространение приложения «Интернет Радио» в виде файла с именем ScreamerRadio.exe.

По материалам пресс-релиза.

Похожие материалы

06.06.2013
Корпорация Microsoft работает с компаниями-поставщиками компонентов над возможными вариантами дизайна мобильного компьютера в форме наручных часов, сообщает The Wall Street Journal со ссылкой на высокопоставленных лиц из числа поставщиков Microsoft. По данным издания, ранее в этом году Microsoft попросила своих азиатских партнеров организовать поставки компонентов, в том числе, сенсорных дисплеев с диагональю 1,5 дюйма. Предположительно, они предназначены для смарт-устройства в форме часов. Один из источников сообщил, что встречался с командой Microsoft по исследованиям и разработкам. Однако когда компания планирует анонсировать прототип устройства, пока не сообщается.
13.02.2014
Роскомнадзор добился закрытия двух интернет-ресурсов, домены которых были делегированы регистратором, расположенным на Багамских островах. Сообщение об этом 13 февраля появилось на официальной странице ведомства.
31.01.2014
Число владельцев персональных компьютеров растет, и сегодня в одной семье может быть несколько устройств — ноутбук, стационарный ПК, коммуникатор и т. д.
27.05.2014
Могли ли мы представить когда-то, что интернет настолько сильно войдет в нашу жизнь? Просто таки укоренится в сознании. Наверное не могли, но так оно и случилось. Мало кто сейчас может прожить без интернета хотя бы несколько дней. Жажда новой информации грызет нас все время, заставляя судорожно обновлять страницу ВКонтакте, и в который раз заходить на один и тот же сайт.
14.04.2014
10 апреля 2014 года британская компанія Gazer Limited совместно с мировым лидером в области визуальных вычислений NVIDIA представили в Украине самый быстрый и функциональный 7-дюймовый планшет Gazer Tegra NOTE 7, открывающий перед пользователем возможности, ранее недоступные ни в одном другом планшетном ПК.

Оборудование:

Общие характеристики Тип: Wi-Fi точка доступа Стандарт беспроводной связи: 802.11n, частота 2.4 ГГц...
→ Оставить отзыв
Для начала давайте определим что такое IPTV и мини-роутер. Мини-роутер (маршрутизатор) – сетевое...
→ Оставить отзыв
Подключение При подключении нового роутера к сети интернет необходимо подключить кабель провайдера...
→ Оставить отзыв
Сначала – посмотрим, что такое Wi-Fi 3G роутер вообще, и чем такие решения лучше «модемов». В...
→ Оставить отзыв