Архив

Червь Lovgate ворует данные с зараженного компьютера

В сети обнаружен новый вирус-червь Lovgate, который также известен как Supnot. Червь распространяется через Интернет в виде файлов, прикрепленных к зараженным письмам, и по локальной сети. Также устанавливает в систему программу-шпиона. В настоящий момент известно несколько версий червя, которые отличиются друг от друга незначительными деталями.

Lovgate является приложением Windows (PE EXE-файл), написан на Microsoft Visual C++, упакован утилитой AsPack, имеет размер: «Lovgate.a»: около 85K, «Lovgate.b»: около 77K, «Lovgate.c»: около 79K.

В письмах червь активизируется только если пользователь сам запускает зараженные файл (при двойном щелчке на вложении). При заражении сети червь просто копирует себя в каталоги сети, а также пытается автоматически запустить свою копию (под WinNT). При запуске зараженного файла червь инсталлирует себя в систему и запускает процедуры своего
распространения.

Зараженные письма рассылаются двумя способами.

1. Червь ищет «*.ht*»-файлы в текущем каталоге, в каталоге Windows и в каталоге «My Documents», выделяет из них строки, являющиеся адресами электронной почты и рассылает по этим адресами зараженные письма. При отсылке писем червь использует прямое подключение к SMTP-серверу
(указанному в настройках системы или подключается к серверу smtp.163.com).

2. Червь использует функции Windows MAPI и «отвечает» на письма, обнаруженные в почтовом ящике.

«Ответ» червя следующий:

Червь запускает бекдор-процедуру, используя метод IPC (Interprocess Communication) — червь открывает сетевое соединение (pipe) и запускает на зараженной машине командный процессор CMD.EXE (под WinNT) или COMMAND.COM (под Win9x). В результате удаленный «хозяин» червя получает доступ к ресурсам зараженного компьютера.

Процедуры защиты от данной вредоносной программы уже добавлены в базу данных Антивируса Касперского. Более подробные сведения о черве Lovgate доступны в Вирусной Энциклопедии Касперского.

Червь Lovgate ворует данные с зараженного компьютера

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

ToddyCat — ваш скрытый почтовый ассистент. Часть 1

Эксперты «Лаборатории Касперского» разбирают атаки APT ToddyCat через корпоративную электронную почту. Изучаем новую версию TomBerBil, инструменты TCSectorCopy и XstReader, а также способы кражи токенов доступа из Outlook.

Криптоафера группы BlueNoroff: «призрачные» инвестиции и фиктивные рабочие предложения

Эксперты команды GReAT проанализировали кампании GhostCall и GhostHire APT-группы BlueNoroff: несколько цепочек вредоносного ПО для macOS, поддельные клиенты Zoom и Microsoft Teams, а также изображения, улучшенные с помощью ChatGPT.

Mem3nt0 mori – Hacking Team снова с нами!

Исследователи «Лаборатории Касперского» впервые обнаружили шпионское ПО Dante, разработанное Memento Labs (бывшей Hacking Team) в дикой природе и нашли его связь с APT ForumTroll.