Троянская программа-шпион, предназначенная для похищения конфиденциальной информации пользователя. Является приложением Windows (PE-EXE файл).
Троянская программа-шпион, предназначенная для похищения конфиденциальной информации пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 98304 байт. Упакован неизвестным упаковщиком, распакованный размер ~1300 к.б.
Копирует свой исполняемый файл как:
%System%\<rnd>.EXEгде <rnd> - случайная последовательность прописных букв и цифр, например 5jYcZS0.exe
Для автоматического запуска при следующем старте системы троян добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
Ищет в системе следующие процессы и внедряет в них свой код:
iexplore.exeВнедренный код перехватывает сетевой траффик этих процессов, при помощи перехвата следующих функций:
opera.exe
java.exe
javaw.exe
explorer.exe|
sclient.exe
intpro.exe
mnp.exe
services.exe
GetAddrInfoтак же троян следит за вводом с клавиатуры и собирает информацию копируемую в буфер обмена.
inet_addr
send
gethostbyname
wsasend
Так же троян перехватывает функцию:
CryptEncryptдля слежения за шифруемыми данными и функцию
GetWindowTextAдля перехвата данных в окнах программ с которыми работает пользователь.
Ворует банковские реквизиты пользователей следующих систем онлайн банкинга:
Inter-PRO ClientТак же троян собирает историю посещения сайтов из браузеров:
РФК Клиент-Web
Webmoney
FAKTURA.ru
RAIFFEISEN
OperaСобранную информацию отсылает на сайт злоумышленника.
Mozilla Firefox
http://candri***.com/gate.phpТроян добавляет в систему некорректные сетевые маршруты для блокирования доступа к большому списку IP адресов.
Пытается вывести из строя следующие антивирусы:
KasperskyСоздает на зараженной системе SOCKS-прокси сервер на случайном TCP порте и уведомляет об этом сайт злоумышленников:
AVG
Avira
CA HIPS
http://candri***.com/socks.phpТак же троян может выводить из строя операционную систему записывая мусор в устройство
\\.\PhysicalDrive0завершая системные процессы:
smss.exeа так же удаляя критические для загрузки ОС файлы:
csrss.exe
lsass.exe
ntldrнаходящиеся на системном диске.
ntdetect.com
Разбираем кейсы, делимся опытом, учимся на чужих ошибках