Настойчивый троян прячет файлы установки в справке Windows - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Danilka

Настойчивый троян прячет файлы установки в справке Windows

Recommended Posts

Danilka

Эксперты по компьютерной безопасности засекли новое вредоносное приложение, которое размещает копию самого себя в файл справки Windows, что позволяет ему повторно заражать компьютеры жертв даже после их лечения.

Троян, получивший от антивирусной лаборатории McAfee обозначение Muster.e, поражает файл Windows, имеющий название imepaden.hlp, в котором он до поры до времени хранит зашифрованные копии своих основных компонентов. В случае если действующая копия трояна удаляется антивирусными средствами, работающий в качестве службы Windows установщик компилирует спрятанные компоненты в исполняемый файл upgraderUI.exe и запускает его.

Этот метод позволяет вирусу восстанавливать работоспособность даже после того, как большая часть его компонентов удалена с компьютера, а пользователи зачастую просто не в состоянии понять, почему их ПК постоянно инфицируется одним и тем же трояном.

Впрочем, это неудивительно – необычность Muster.e признали даже обнаружившие его исследователи, сообщившие, что ранее ни с чем подобным не сталкивались. Более полное описание вируса доступно http://www.avertlabs.com/research/blog/ind...-on-help-files/

http://virusinfo.info

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
В случае если действующая копия трояна удаляется антивирусными средствами, работающий в качестве службы Windows установщик компилирует спрятанные компоненты в исполняемый файл upgraderUI.exe и запускает его.

"Чих" тоже умел хвосты оставлять, что здесь нового?

Чей установщик работает как служба, это кусок вируса или файл Windows? ИМХО несложно научить антивирус останавливать или удалять этот установщик.

imepaden.hlp, что это за файл? У меня на Windows 7 такого файла нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

На Vista+ вообще *.hlp не поддерживаются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Эксперты по компьютерной безопасности засекли новое вредоносное приложение, которое размещает копию самого себя в файл справки Windows, что позволяет ему повторно заражать компьютеры жертв даже после их лечения.

Примерно похожий случай:

634ae7f6f8e3.jpg

Зловред сменил атрибут системных файлов из папки Help на скрытый. VRT вылечил, но не смог сменить атрибут. Даже после перезагрузки ручная смена атрибутов файлов оказалась невозможной. Пришлось заменить их из бекапа.

Результат заражения и лечения см. на скрине в п. 1) и п. 2) вот этого поста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hiss
На Vista+ вообще *.hlp не поддерживаются.

В Windows XP SP 3 тоже нет файла imepaden.hlp.

Так что мы здесь обговариваем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Так что мы здесь обговариваем?

Исходя из изложенного можно предположить, что этот файл не для русской версии Windows.

Но он как бы должен быть в C:\WINDOWS\ime\shared\

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Проблема оказалась в редакции windows, для home нужно дополнительно прописывать флаг в реестр, в RC4 теперь это делается автоматически.
        Добавил функцию для образов.

      ---------------------------------------------------------
       5.0.RC4
      ---------------------------------------------------------
      o Добавлена поддержка включения отслеживания командной строки процессов для "Home" редакций Windows.
        Теперь при включении отслеживания в лог печатается статус этой опции.

      o Функция "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом" теперь доступа и при работе с образом,
        если образ сделан при активном отслеживании процессов.

      o Исправлена критическая ошибка при создании файла описания для скопированного в Zoo большого текстового файла (vbs/cmd и т.д.).

       
    • santy
      Привет. По 5.0 RC3 Это работает. (саму команду еще не проверил как работает). И в цепочку процесс укладывается, хотя цепочка достаточно запутана, но к сожалению, отслеживание командной строки не включилось по какой-то причине. Возможно потому что не был отключен антивирус MBAM.
       o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт: 
         "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"
         Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс. Функция есть в истории процессов и задач, но работает видимо только из активной системы.                           DESKTOP-867G3VL_2025-07-15_20-59-13_v5.0.RC3.v x64.7z
    • demkd
      Да, с этим файлом проблема, починю.
    • PR55.RP55
      В настройках добавить: Отправлять лог применения\выполнения скрипта на сервер\адресату. Уникальный идентификатор прописывается в скрипт при его генерации. т.е. Оператор не запрашивает результат выполнения скрипта у пользователя.    
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.14.
×