Архив

LASTWORD.A — болтливый интернет-червь

LASTWORD.A — интернет-червь, распространяющийся при помощи MS Outlook по электронной почте во вложенных в сообщения файлах. Червь рассылает себя по всем адресам пользовательской адресной книги.

При активизации (открытии присоединенного файла), червь копирует себя в каталог Windows под одним из следующих имен:

  • BIHNET.EXE
  • WIN_UPDATE.EXE
  • WIN32_UPDATE.EXE
  • POSTA_UPDATE.EXE

Затем модифицирует системный реестр, обеспечивая себе запуск при каждом последующем старте системы:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
CurrentVersionRun
LastWord=C:%windir%%trojanfile%

где %windir% соответствует каталогу Windows, а
%trojanfile% — копии червя.

Помимо этого червь записывает на зараженный компьютер файл OPOMENA.TXT, в котором хранит счетчик числа загрузок инфицированной системы.

Затем червь рассылает себя по всем адресам, хранящимся в адресной книге Outlook. Сообщение червя имеет тему «Vazna informacija!», тело сообщения может быть одним из следующих:

  • Cijenjeni korisnice! Update koji Vam je dosao kao attachment sluzi kao patch da bi ste se zastitili od mnogobrojnih internet crva i virusa!
  • Postovani korisnice! Ovo je novi Update koji ce zastiti Vas kompjuter od internet crva! Da bi instalirali ovaj update molim pokrenite datoteku koja Vam je dosla uz attachment pod imenom
  • Instalirajte ovu datoteku koja ce rijesiti problem TypeLib kod IE_5.0! Unaprijed hvala!

Червь также отсылает на адрес «gargamelaf@yahoo.com» следующее сообщение:

Тема: Raport!
Тело: «…inficirao sam jos jedrog GAZDA!»

Кроме этого, после перезагрузки системы червь каждый раз выдает различные message box-ы, например:

  • после первой перезагрузки:

    Заголовок: WinUpdate 2001
    Тело сообщения: Some errors occurred while system
    tries to update! Please try again!

  • после второй перезагрузки:

    Заголовок: WinUpdate 2001
    Тело сообщения: I said some errors occurred while
    system tries to update! Please update as soon as possible!

  • после третьей перезагрузки:

    Заголовок: WinUpdate’s Last Word!
    Тело сообщения: U shOulD Do tHaT uSer, U shOuLd dO
    thAt UpDatE! …this is My LastWord

    Если пользователь кликнет на кнопку «OK», червь выводит на дисплей следующее сообщение:

    Заголовок: Viva La BiHNet — Bosnia Rulez!
    Тело сообщения: «Predmeti su od drveta I
    kamen naci ces MENE «

    Sto Coruption! When everthing is useless, I have
    to make it My Way! Last Word will be mine…

    Код червя содержит следующий текст:

    Viva La BiHNet
    Bosnia Rulez!

  • LASTWORD.A — болтливый интернет-червь

    Ваш e-mail не будет опубликован. Обязательные поля помечены *

     

    Отчеты

    Техники, тактики и процедуры атак на промышленные компании

    В 2022 году мы расследовали серию атак на промышленные компании в Восточной Европе. В ходе кампаний атакующие стремились организовать постоянно действующий канал для вывода украденных данных, включая данные, размещенные на физически изолированных (air-gapped) системах.

    Операция Триангуляция: ранее неизвестная целевая атака на iOS-устройства

    В процессе мониторинга собственной корпоративной Wi-Fi сети, мы обнаружили подозрительную активность нескольких iOS-устройств. В результате анализа были обнаружены следы ранее неизвестной вредоносной программы.

    Не только стилер: бэкдор Gopuram распространялся посредством атаки на цепочку поставок 3CX

    В ходе изучения атаки 3CX на одном из компьютеров мы обнаружили файл guard64.dll. Библиотека с таким же именем использовалась в недавних развертываниях бэкдора, который мы назвали Gopuram и отслеживаем с 2020 года.

    Подпишитесь на еженедельную рассылку

    Самая актуальная аналитика – в вашем почтовом ящике