Троян выдал имя своего создателя | Ofisp.org

Троян выдал имя своего создателя

20 декабря 201315:20

Как сообщают исследователи антивирусной компании «Доктор Веб», они обнаружили троянское приложение, основной задачей которого является так называемый майнинг или генерации электронной валюты Bitcoin. Интерес экспертов к вирусу обусловлен тем фактом, что символьная информация, оставленная в модулях троянца, раскрывает имя разработчика, у которого злоумышленники заказали их разработку.

Эксперты сообщают, что это классический троянец-дроппер, написанный на макроязыке AutoIt. Код скрипта достаточно прост и понятен, при этом он содержит две характерные строки:

FILEINSTALL("C:\Users\Antonio\Desktop\Glue\SmallWeatherSetup.exe", @TEMPDIR & "\Setup_1.exe")

FILEINSTALL("C:\Users\Antonio\Desktop\Glue\Install.exe", @TEMPDIR & "\Setup_2.exe")

Из этих строк становится очевидно, что пользователь, скрывающийся под псевдонимом Antonio, собрал на Рабочем столе своего компьютера дроппер, включающий два приложения: безобидный «погодный информатор» SmallWeatherSetup.exe и вредоносную программу в файле Install.exe. Приложение Install.exe представляет собой загрузчик основного троянского компонента, который устанавливает на инфицированный компьютер приложение для добычи (майнинга) криптовалюты.

В конфигурационном файле содержится логин пользователя, в чью пользу троянец расходует аппаратные ресурсы компьютера жертвы, – tonycraft.

В качестве приложения для добычи криптовалюты используется программа, известная под именем cpuminer (Tool.BtcMine.130), однако на зараженной системе она работает под именем %APPDATA%\Intel\explorer.exe.

Для обеспечения автоматического запуска троянская программа модифицирует соответствующую ветвь системного реестра Windows:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Intel(R) Common User Interface"="%APPDATA%\Intel\Intel.exe"

По всей видимости, Antonio (Tony) не слишком искушен в вопросах программирования, поскольку разработку вредоносной программы он поручил другому человеку, который и написал основные модули троянца. Об этом говорит символьная информация, оставленная в модулях троянца, например: "c:\Users\Кошевой Дмитрий\Documents\Visual Studio 2012\Projects\Miner\Instal\obj\Debug\Instal.pdb".

С помощью элементарного поиска без труда находится страница в социальной сети «ВКонтакте», где пользователь с ником Tonycoin приглашает всех на свой «обновленный чат-сайт bitchat.org», а также страницы, где тот же пользователь рекламирует своего троянца под видом приложения SmallWeatherSetup.exe.

В настоящее время вирусописатель «Кошевой Дмитрий» неустанно продолжает модифицировать свою поделку для обхода сигнатурного детекта, а Tony переключился с «Погодного Информера» на распространение приложения «Интернет Радио» в виде файла с именем ScreamerRadio.exe.

По материалам пресс-релиза.

Похожие материалы

28.05.2014
Компания Hewlett-Packard официально объявила о начале предоставления нового портфеля облачных решений Helion, который должен помочь заказчикам создавать рабочие нагрузки в гибридных ИТ-средах, эффективно использовать их и управлять ими. Чтобы развивать это решение, НР намерена в ближайшие два года инвестировать 1 млрд долл.
04.01.2014
Сегодня, в век информационных и цифровых технологий, уже невозможно представить свою жизнь и какую-либо деятельность без интернета и его разнообразных ресурсов. Конечно, у каждой компании, которая хочет успешно развиваться и оставаться «на плаву», должен быть свой сайт во всемирной паутине. Однако, для этого нужна стабильная работа компютерной техники, с помощью которой сайты и создаются.
26.12.2013
Интернет – это сила мирового масштаба, способная соединить экватор с Северным полюсом, а Африку с Антарктидой. Конечно, все это сказано иллюзорно, но поистине интернет – это действительно один из основных способов коммуникации и общения людей с разных регионов и контингентов. Это единственная сеть, которая так быстро объединяет человеческие взгляды. К тому же с ее помощью люди успевают не только общаться, а и создавать семьи, естественно первое знакомство с данным сетевым каналом у каждого было разное.
16.08.2014
Когда Интернет не был повсеместно распространен, как сейчас, жители некоторых домов пользовались услугами частных провайдеров, которыми являлись их соседи. Таким образом, каждый дом был автономным, поскольку в большинстве случаев доступ к Интернету осуществлялся по локальной сети, в отличие от сегодняшних технологий доступа, при которых провайдеры самостоятельно и напрямую оказывают свои услуги жителям многоквартирных домов, заключая договора с председателями ТСЖ.
02.04.2014
Компания Apple инициировала против Samsung новое судебное разбирательство, в котором обвиняет Samsung в нарушении пяти своих патентов и требует выплаты компенсации в размере 40 долларов за каждое проданное устройство.

Оборудование:

Общие характеристики Тип: Wi-Fi точка доступа Стандарт беспроводной связи: 802.11n, частота 2.4 ГГц...
→ Оставить отзыв
Для начала давайте определим что такое IPTV и мини-роутер. Мини-роутер (маршрутизатор) – сетевое...
→ Оставить отзыв
Подключение При подключении нового роутера к сети интернет необходимо подключить кабель провайдера...
→ Оставить отзыв
Сначала – посмотрим, что такое Wi-Fi 3G роутер вообще, и чем такие решения лучше «модемов». В...
→ Оставить отзыв