Перейти к содержанию
Danilka

Настойчивый троян прячет файлы установки в справке Windows

Recommended Posts

Danilka

Эксперты по компьютерной безопасности засекли новое вредоносное приложение, которое размещает копию самого себя в файл справки Windows, что позволяет ему повторно заражать компьютеры жертв даже после их лечения.

Троян, получивший от антивирусной лаборатории McAfee обозначение Muster.e, поражает файл Windows, имеющий название imepaden.hlp, в котором он до поры до времени хранит зашифрованные копии своих основных компонентов. В случае если действующая копия трояна удаляется антивирусными средствами, работающий в качестве службы Windows установщик компилирует спрятанные компоненты в исполняемый файл upgraderUI.exe и запускает его.

Этот метод позволяет вирусу восстанавливать работоспособность даже после того, как большая часть его компонентов удалена с компьютера, а пользователи зачастую просто не в состоянии понять, почему их ПК постоянно инфицируется одним и тем же трояном.

Впрочем, это неудивительно – необычность Muster.e признали даже обнаружившие его исследователи, сообщившие, что ранее ни с чем подобным не сталкивались. Более полное описание вируса доступно http://www.avertlabs.com/research/blog/ind...-on-help-files/

http://virusinfo.info

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
В случае если действующая копия трояна удаляется антивирусными средствами, работающий в качестве службы Windows установщик компилирует спрятанные компоненты в исполняемый файл upgraderUI.exe и запускает его.

"Чих" тоже умел хвосты оставлять, что здесь нового?

Чей установщик работает как служба, это кусок вируса или файл Windows? ИМХО несложно научить антивирус останавливать или удалять этот установщик.

imepaden.hlp, что это за файл? У меня на Windows 7 такого файла нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

На Vista+ вообще *.hlp не поддерживаются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Эксперты по компьютерной безопасности засекли новое вредоносное приложение, которое размещает копию самого себя в файл справки Windows, что позволяет ему повторно заражать компьютеры жертв даже после их лечения.

Примерно похожий случай:

634ae7f6f8e3.jpg

Зловред сменил атрибут системных файлов из папки Help на скрытый. VRT вылечил, но не смог сменить атрибут. Даже после перезагрузки ручная смена атрибутов файлов оказалась невозможной. Пришлось заменить их из бекапа.

Результат заражения и лечения см. на скрине в п. 1) и п. 2) вот этого поста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
На Vista+ вообще *.hlp не поддерживаются.

В Windows XP SP 3 тоже нет файла imepaden.hlp.

Так что мы здесь обговариваем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Так что мы здесь обговариваем?

Исходя из изложенного можно предположить, что этот файл не для русской версии Windows.

Но он как бы должен быть в C:\WINDOWS\ime\shared\

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Приветствую, SQx Скажи, в данной системе новые задачи (создаваемые из под Wn11), тоже попадали в папку C:\Windows\System32\Tasks_Migrated или в стандартную C:\Windows\System32\Tasks?
    • SQx
      Здравствуйте,

      Нам недавно попалась интересная тема на cyberforum, в которой дефендер находил вредоносную активность, но при этом утилитам нам не удалось найти.

      Как оказалось майнер восстанавливался из планировщика задач, но не стандартного, а мигрированого: C:\Windows\System32\Tasks_Migrated\Microsoft\Windows\Wininet Хотел бы уточнить у Вас,  если можете добавить его в uVS.

      P.S. Есть идея, что при апгрейде системы в случае если задачи корректно не перенеслись,  появиляется папка Tasks_Migrated. 

      Спасибо.
    • Ego Dekker
      Домашние антивирусы ESET были обновлены до версии 15.2.11.
    • PR55.RP55
    • PR55.RP55
      Microsoft  в Win11 ( на канале Dev.) - добавила новую функцию, позволяющую получить полный список приложений, которые в последнее время запрашивали доступ к конфиденциальной информации, включая камеру, микрофон и контакты. Новая функция также отслеживает программы, получившие за последнюю неделю доступ к данным местоположения, телефонным звонкам, переписке и скриншотам. https://www.comss.ru/page.php?id=10641 Возможно функция (  или её дальнейшее развитие ) будут полезны.      
×