Архив

W32/Leave.worm

W32/Leave.worm — интернет-червь, заражающий компьютеры уже инфицированные троянским конем Backdoor.Subseven. Известны три компоненты червя: BIN.DLL (22 kb), REGISTRY.DLL (53 kb) и EXE-файл (75 kb), который может иметь различные имена. Все эти компоненты запакованы при помощи UPX.

При запуске EXE-файл копирует себя в c:WINDOWSregsv.exe, а также создает файл c:WINDOWSacI3.dll (содержит некие зашифрованные данные).

Затем создает в системном реестре ключи:

HKU.DefaultSoftwareMirabilisICQAgentAppsicqrun=»C:WINDOWSregsv.exe»
HKLMSoftwareMicrosoftWindowsCurrentVersionRunregsv=»C:WINDOWSregsv.exe»

W32/Leave.worm

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

Продолжение операции «Форумный тролль»: российских политологов атакуют при помощи отчетов о плагиате

Эксперты GReAT «Лаборатории Касперского» обнаружили новую волну кибератак APT-группы «Форумный тролль», нацеленную на российских ученых-политологов, доставляющую на устройства фреймворк Tuoni.

ToddyCat — ваш скрытый почтовый ассистент. Часть 1

Эксперты «Лаборатории Касперского» разбирают атаки APT ToddyCat через корпоративную электронную почту. Изучаем новую версию TomBerBil, инструменты TCSectorCopy и XstReader, а также способы кражи токенов доступа из Outlook.