Перейти к содержанию

Recommended Posts

AM_Bot

Компания "Доктор Веб" сообщает о распространении вредоносной программы Trojan.Hosts.1581, нацеленной на клиентов нескольких российских банков.

Вредоносная программа модифицирует системный файл hosts таким образом, что пользователь при попытке зайти на сайты соответствующих банков фактически открывает вредоносный сайт, расположенный на сервере злоумышленников. Данные вредоносные сайты служат для сбора злоумышленниками параметров доступа к системам интернет-банкинга. Сайты зарегистрированы в Латвии.

Trojan.Hosts.1581 является руткитом и перехватывает функции работы с реестром и файлами.

Пользователи антивирусных продуктов Dr.Web защищены от данной вредоносной программы. Пользователям других антивирусных продуктов для лечения системы от Trojan.Hosts.1581 достаточно просканировать компьютер с помощью бесплатного сканера Dr.Web CureIt!.

На скриншотах слева показаны настоящие сайты, относящиеся к банкам, справа - вредоносные.

Сообщить об актуальной угрозе

08b8ba31a697b774f33ecf204ce13461_1285234 3c4e2c1d55723a4a5801acbae298009b_1285237
a8e019748266eb5914a0370b7e52a976_1285237 70044f1fa86aeaf51a9d64578c97ea25_1285237

Источник

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Причем эта дрянь подменяет хостс на чистый, когда пытаешься его посмотреть обычными средствами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Не пали, а то новость допишут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Дык

является руткитом и перехватывает функции работы с реестром и файлами.

А что случилось с теми, кто новости делает у Доктора? Уволили и посадили студентов за ЖРАТ (общемировая тенденция - от Симантека до Доктора)?

Пользователи антиврисных продуктов

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Umnik

Исправлено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • santy
      а товарищ в теме, похоже имеет отношение к этой теме. https://xakep.ru/2010/12/09/54255/   LOIC (Low Orbit Ion Cannon) — приложение, разработанное
      хакерской группой 4Chan, созданное для организации DDoS атак на веб-сайты с
      участием тысяч анонимных пользователей, пользующихся программой. Атаки
      производятся на такие сайты как, например,  
    • santy
      вообще-то это со слов юзера, не факт что было именно так.   chklst & delvir автоматически не добавляются, если количество сигнатур задействованных при детектировании равно нулю. в данном случае была одна сигнатурка (потому и вышел chklst&delvir), скорее всего фолс на чистом файле, которая не была исключена, но она не попала в скрипт за счет автоматического hide file. hide %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\XCPCSYNC.OEM\SYNCSDK.209.604\TRANSLATORS\MSOL\PROFMAN64.DLL
    • PR55.RP55
      " что там у пользователя уже в базе есть никто не знает." Мало вероятно, что в базе у пользователя что есть... v4.1.7z (1.03 МБ)  Но  автоматически добавлять команду:  delvir и т.д. не стоит. Пока остаюсь при своём мнении.
    • demkd
      А она есть, поскольку ничего другого выгрузить драйвер не могло, ну а что там у пользователя уже в базе есть никто не знает. Тем более что сигнатура у него даже с глубиной совпадения 17 дает более 300 фолсов только по этому образу. uVS не выгружает ничего кроме того что прямо или косвенно указано оператором или через сигнатуры и delvir или delall/unload, никак иначе. Спасибо, исправлю, но хорошо бы еще пароль к архиву, стандартные не подходят

       
    • alamor
      Если будет говорить, что ЭЦП целая на действительно валидную подпись у файла, а не на эту интеловскую, то другое дело :). В архиве четыре подобных файла.
×