Перейти к содержанию
Danilka

Настойчивый троян прячет файлы установки в справке Windows

Recommended Posts

Danilka

Эксперты по компьютерной безопасности засекли новое вредоносное приложение, которое размещает копию самого себя в файл справки Windows, что позволяет ему повторно заражать компьютеры жертв даже после их лечения.

Троян, получивший от антивирусной лаборатории McAfee обозначение Muster.e, поражает файл Windows, имеющий название imepaden.hlp, в котором он до поры до времени хранит зашифрованные копии своих основных компонентов. В случае если действующая копия трояна удаляется антивирусными средствами, работающий в качестве службы Windows установщик компилирует спрятанные компоненты в исполняемый файл upgraderUI.exe и запускает его.

Этот метод позволяет вирусу восстанавливать работоспособность даже после того, как большая часть его компонентов удалена с компьютера, а пользователи зачастую просто не в состоянии понять, почему их ПК постоянно инфицируется одним и тем же трояном.

Впрочем, это неудивительно – необычность Muster.e признали даже обнаружившие его исследователи, сообщившие, что ранее ни с чем подобным не сталкивались. Более полное описание вируса доступно http://www.avertlabs.com/research/blog/ind...-on-help-files/

http://virusinfo.info

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
В случае если действующая копия трояна удаляется антивирусными средствами, работающий в качестве службы Windows установщик компилирует спрятанные компоненты в исполняемый файл upgraderUI.exe и запускает его.

"Чих" тоже умел хвосты оставлять, что здесь нового?

Чей установщик работает как служба, это кусок вируса или файл Windows? ИМХО несложно научить антивирус останавливать или удалять этот установщик.

imepaden.hlp, что это за файл? У меня на Windows 7 такого файла нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

На Vista+ вообще *.hlp не поддерживаются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Эксперты по компьютерной безопасности засекли новое вредоносное приложение, которое размещает копию самого себя в файл справки Windows, что позволяет ему повторно заражать компьютеры жертв даже после их лечения.

Примерно похожий случай:

634ae7f6f8e3.jpg

Зловред сменил атрибут системных файлов из папки Help на скрытый. VRT вылечил, но не смог сменить атрибут. Даже после перезагрузки ручная смена атрибутов файлов оказалась невозможной. Пришлось заменить их из бекапа.

Результат заражения и лечения см. на скрине в п. 1) и п. 2) вот этого поста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
На Vista+ вообще *.hlp не поддерживаются.

В Windows XP SP 3 тоже нет файла imepaden.hlp.

Так что мы здесь обговариваем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Так что мы здесь обговариваем?

Исходя из изложенного можно предположить, что этот файл не для русской версии Windows.

Но он как бы должен быть в C:\WINDOWS\ime\shared\

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • PR55.RP55
      Зачем ? Только для файлов которые попали в подозрительные. Логика такая:  Файл в подозрительных > uVS берёт его SHA1 ( если таковая есть ) и прогоняет весь список на совпадение > если совпадение найдено - файл попадает в подозрительные > в Инфо. файла пишется информация по какой причине файл попал в подозрительные. Да и проверку можно проводить на  готовом образе\списке.
    • demkd
      И чего в ней странного? Обычный каталог с непонятным LSM.
        Кто-давно не говорил что uVS медленно создает образ...
    • PR55.RP55
      + + Крайняя форма извращения: ( там же ) uVS  поместил а Подозрительные только два файла из шести. Предлагаю: Автоматически помещать в Подозрительные все файлы при совпадении SHA1 ( и\или имени ) т.е. если файл  попал в подозрительные - то идёт проверка списка на совпадения. Есть совпадение > файл в подозрительные. ( с соответствующий записью в Инфо - о причине )
    • PR55.RP55
      + http://www.tehnari.ru/f183/t262601/ Тоже странная запись. Полное имя                  C:\PROGRAMDATA\{01456982-0145-0145-014569822880}\LSM.EXE
      Имя файла                   LSM.EXE
      Тек. статус                   ПОДОЗРИТЕЛЬНЫЙ в автозапуске
                                 
      Сохраненная информация      на момент создания образа
      Статус                      в автозапуске
      Инф. о файле                Не удается найти указанный файл.
      Цифр. подпись               проверка не производилась
                                  
      Ссылки на объект            
      Ссылка                      C:\WINDOWS\SYSTEM32\TASKS\MICROSOFT LOCALMANAGER[WINDOWS 8.1 SINGLE LANGUAGE]
                                  
    • demkd
      Кто-то криворукий прописал путь, так что ничего удивительного нет.
×