Описание вредоносного ПО

Огонь по своим

Ежедневно анализируя вредоносные программы, мы время от времени сталкиваемся с новыми методами, которые используют бразильские кибепреступники для удаления защитных решений. В этот раз нам попались бразильские троянцы-банкеры, использующие известный антируткит Gmer для удаления плагина GBPlugin — очень популярного защитного механизма, который применяется в четырех крупнейших банках Бразилии.

Разработчики вредоносного ПО часто используют легальные программы для удаления антивирусов и других защитных решений. Мы видели это в случае с одной из программ Sysinternals — PSEXEC. В Бразилии это уже второй зарегистрированный нами факт использования легальной программы во вредоносном ПО «местного производства». Первым был Avenger — еще один легальный антируткит, который вирусописатели взяли на вооружение для удаления все тех же файлов плагина GBPlugin.

Рассмотренная нами только что вредоносная программа загружает старую версию Gmer (1.014) с легитимного, но зараженного китайского сервера. Она сохраняется как %System%logsvc.exe, и после ее установки вредоносная программа регистрирует специальный сервис для удаления плагина GBPlugin с использованием руткит-технологии.

В системе создается bat-файл, а внутри файла вы видите команды, предназначенные для уничтожения всех запущенных файлов плагина GBPlugin с использованием параметра killfile.

Еще один драйвер с командами для детектирования файлов плагина GBPlugin устанавливается для того, чтобы гарантированно уничтожить все файлы.

Это троянец уже детектируется нашими продуктами как Trojan-Downloader.Win32.Homa.yw, а драйвер — как Rootkit.Win32.Agent.neg.

Огонь по своим

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

MosaicRegressor: угроза в недрах UEFI

Мы обнаружили скомпрометированный образ прошивки UEFI, содержащий вредоносный имплант для установки дополнительного вредоносного ПО на компьютеры жертв. Насколько мы знаем, это второй общеизвестный случай обнаружения активного заражения в прошивке UEFI.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике