Архив

LASTWORD.A — болтливый интернет-червь

LASTWORD.A — интернет-червь, распространяющийся при помощи MS Outlook по электронной почте во вложенных в сообщения файлах. Червь рассылает себя по всем адресам пользовательской адресной книги.

При активизации (открытии присоединенного файла), червь копирует себя в каталог Windows под одним из следующих имен:

  • BIHNET.EXE
  • WIN_UPDATE.EXE
  • WIN32_UPDATE.EXE
  • POSTA_UPDATE.EXE

Затем модифицирует системный реестр, обеспечивая себе запуск при каждом последующем старте системы:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
CurrentVersionRun
LastWord=C:%windir%%trojanfile%

где %windir% соответствует каталогу Windows, а
%trojanfile% — копии червя.

Помимо этого червь записывает на зараженный компьютер файл OPOMENA.TXT, в котором хранит счетчик числа загрузок инфицированной системы.

Затем червь рассылает себя по всем адресам, хранящимся в адресной книге Outlook. Сообщение червя имеет тему «Vazna informacija!», тело сообщения может быть одним из следующих:

  • Cijenjeni korisnice! Update koji Vam je dosao kao attachment sluzi kao patch da bi ste se zastitili od mnogobrojnih internet crva i virusa!
  • Postovani korisnice! Ovo je novi Update koji ce zastiti Vas kompjuter od internet crva! Da bi instalirali ovaj update molim pokrenite datoteku koja Vam je dosla uz attachment pod imenom
  • Instalirajte ovu datoteku koja ce rijesiti problem TypeLib kod IE_5.0! Unaprijed hvala!

Червь также отсылает на адрес «gargamelaf@yahoo.com» следующее сообщение:

Тема: Raport!
Тело: «…inficirao sam jos jedrog GAZDA!»

Кроме этого, после перезагрузки системы червь каждый раз выдает различные message box-ы, например:

  • после первой перезагрузки:

    Заголовок: WinUpdate 2001
    Тело сообщения: Some errors occurred while system
    tries to update! Please try again!

  • после второй перезагрузки:

    Заголовок: WinUpdate 2001
    Тело сообщения: I said some errors occurred while
    system tries to update! Please update as soon as possible!

  • после третьей перезагрузки:

    Заголовок: WinUpdate’s Last Word!
    Тело сообщения: U shOulD Do tHaT uSer, U shOuLd dO
    thAt UpDatE! …this is My LastWord

    Если пользователь кликнет на кнопку «OK», червь выводит на дисплей следующее сообщение:

    Заголовок: Viva La BiHNet — Bosnia Rulez!
    Тело сообщения: «Predmeti su od drveta I
    kamen naci ces MENE «

    Sto Coruption! When everthing is useless, I have
    to make it My Way! Last Word will be mine…

    Код червя содержит следующий текст:

    Viva La BiHNet
    Bosnia Rulez!

  • LASTWORD.A — болтливый интернет-червь

    Ваш e-mail не будет опубликован. Обязательные поля помечены *

     

    Отчеты

    ToddyCat — ваш скрытый почтовый ассистент. Часть 1

    Эксперты «Лаборатории Касперского» разбирают атаки APT ToddyCat через корпоративную электронную почту. Изучаем новую версию TomBerBil, инструменты TCSectorCopy и XstReader, а также способы кражи токенов доступа из Outlook.

    Криптоафера группы BlueNoroff: «призрачные» инвестиции и фиктивные рабочие предложения

    Эксперты команды GReAT проанализировали кампании GhostCall и GhostHire APT-группы BlueNoroff: несколько цепочек вредоносного ПО для macOS, поддельные клиенты Zoom и Microsoft Teams, а также изображения, улучшенные с помощью ChatGPT.

    Mem3nt0 mori – Hacking Team снова с нами!

    Исследователи «Лаборатории Касперского» впервые обнаружили шпионское ПО Dante, разработанное Memento Labs (бывшей Hacking Team) в дикой природе и нашли его связь с APT ForumTroll.