AM_Bot

«Доктор Веб» предупреждает о троянской атаке на пользователей Counter-Strike

В этой теме 15 сообщений

5 августа 2011 года

Психологи утверждают, что игромания является зависимостью, а следовательно, болезнью. Специалисты «Доктор Веб» — ведущего российского разработчика средств информационной безопасности — могут помочь всем играющим онлайн и обезопасить даже самых опытных геймеров от очередной «болезни». 5 августа на форуме «Доктор Веб» появилось сообщение об обнаружении очередной угрозы, отправленное одним из вирусхантеров компании: при попытке подключиться к одному из игровых серверов Counter-Strike 1.6 на компьютер пользователя начинали загружаться подозрительные файлы.

Обычно при соединении с сервером Counter-Strike программа-клиент скачивает с удаленного узла компоненты, отсутствующие на клиентской машине, но используемые в игре. В данном же случае на экране компьютера пользователя открывается стандартное окно браузера, предлагающее скачать два исполняемых файла: svhost.exe и bot2.exe, а также файл с именем admin.cmd (в начале этого года данный файл раздавался под именем Counter-Strike.cmd). Следует отметить, что такое поведение нестандартно для программного обеспечения игры Counter-Strike.

cs1_250.png
cs2_250.png

В ходе проведенного аналитиками компании «Доктор Веб» расследования удалось установить следующее. Изначально группой злоумышленников был создан игровой сервер Counter-Strike, распространявший троянскую программу Win32.HLLW.HLProxy (некоторое время назад этот троянец вообще распространялся среди поклонников Counter-Strike в качестве «полезного» приложения, поэтому многие самостоятельно скачали и установили его на свой ПК).

Технология «раздачи» троянца была весьма интересной: при любом подключении к игровому серверу игроку демонстрируется специальное окно приветствия MOTD, в котором может присутствовать реклама сервера или какие-либо установленные его администрацией правила. Содержимое этого окна представляет собой HTML-файл. Созданный злоумышленниками файл MOTD содержит скрытый компонент IFRAME, с помощью которого выполнялся редирект на один из принадлежащих им серверов. С него, в свою очередь, загружался и устанавливался на компьютер жертвы файл admin.cmd, содержащий троянца Win32.HLLW.HLProxy.

Основное назначение троянца заключалось в том, что он запускает на компьютере игрока прокси-сервер, эмулирующий на одной физической машине несколько игровых серверов Counter-Strike и передающий соответствующую информацию на серверы VALVE. При обращении к сэмулированному троянцем игровому серверу программа-клиент перебрасывалась на настоящий игровой сервер злоумышленников, откуда игрок тут же получал троянца Win32.HLLW.HLProxy. Таким образом, количество зараженных компьютеров росло в геометрической прогрессии. Пример работы троянца показан на следующей иллюстрации, демонстрирующей несколько игровых серверов, якобы запущенных на инфицированной машине с одним IP-адресом:

contra_250.png

Помимо этого, троянец обладает функционалом, позволяющим организовывать DDoS-атаки на игровые серверы и серверы VALVE, благодаря чему значительная их часть в разное время могла оказаться недоступна. Можно предположить, что одной из целей злоумышленников являлся сбор денег с владельцев игровых серверов за подключение к ним новых игроков, а также DDoS-атаки на «неугодные» игровые серверы. В настоящее время помимо собственного троянца подключавшимся к серверу игрокам раздаются дополнительные «подарки».

Так, проведенный специалистами  «Доктор Веб» анализ выявленных угроз показал, что в файле svhost.exe скрывается троянец-кликер Trojan.Click1.55929, накручивающий показатели посещаемости сайта w-12.ru и связанный с партнерской программой http://tak.ru. Попав на инфицированный компьютер, троянец создает свою копию с именем SVH0ST.EXE в папке C:Program FilesCommon Files, запускается на исполнение и начинает использовать заложенный в него разработчиками функционал. В файле bot2.exe «прячется» уже хорошо известный Trojan.Mayachok.1, о котором мы подробно писали в одной из предыдущих публикаций.

В настоящее время сигнатуры этих угроз добавлены в вирусные базы Dr.Web. Любителям игры Counter-Strike мы рекомендуем проявлять внимательность: не следует соглашаться с предложением операционной системы о загрузке и установке на компьютер каких-либо исполняемых файлов.

Компания «Доктор Веб» выражает искреннюю благодарность нашему вирусхантеру Михаилу Мальцеву за помощь в обнаружении угрозы.

Источник

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Почему ничего не пишут о других? (+ проверка всех файлов в папке - архив)

Моему негодованию нет предела. :lol:

Снимок_2011_08_05_19_24_30.png

Снимок_2011_08_05_19_31_55.png

post-4500-1312558062_thumb.png

post-4500-1312558386_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Чего только не придумает для заражения наивных пользователей, геймеров много и наверняка почти все из них купяться на новую версию очередного "хита".

Я сам не так давно убедился в том, что данную игру нужно приобретать только в магазинах с лицензией, всё оставшееся на "халяву" в интернете либо вредоносное ПО, либо если повезёт, просто нерабочая версия игры или, которая удаляется вместе с системными файлами... будьте бдительны.

Отредактировал Mr. Justice
Убрано избыточное цитирование

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x-sis, а это вы к чему?

К тому, что нужно быть острожнее именно с этой игрой, т.к. я сам не раз заражался установив скачанную с интернета, когда она начала докачивать, также содеражала угрозы в установщике или подключившись к неизвестному серверу.

Лучше брать лицензию, хоть это и не дёшево :mellow:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
К тому, что нужно быть острожнее именно с этой игрой, т.к. я сам не раз заражался установив скачанную с интернета, когда она начала докачивать, также содеражала угрозы в установщике или подключившись к неизвестному серверу.

Лучше брать лицензию, хоть это и не дёшево :mellow:

Набор слов, трудно воспринимаемых -_-

Лучше брать лицензию, хоть это и не дёшево :mellow:

и зайдя на новый сервер получим "подарок"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Набор слов, трудно воспринимаемых -_-

и зайдя на новый сервер получим "подарок"

Что там не понятного, игры, загруженые с сети могут быть опасны и всё ;)

Ну безопаснсть серверов никто не гарантирует.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ну безопаснсть серверов никто не гарантирует.
Лучше брать лицензию, хоть это и не дёшево

???

Летели два крокодила: один синий, другой на север.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
???

Летели два крокодила: один синий, другой на север.

Лучше покупать игры в магазине, всё ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Лучше покупать игры в магазине, всё wink.gif

Можно покупать и в Интернете :) Главное, что покупать :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Можно покупать и в Интернете :) Главное, что покупать :)

Да, посредствам оналйн магазинов, сам так делаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Летели два крокодила: один синий, другой на север.

"в комнате 8 дверей, 2 зеленых и 6 направо. в каком году у швейцара умерла бабушка?"

:)

В данном же случае на экране компьютера пользователя открывается стандартное окно браузера, предлагающее скачать два исполняемых файла: svhost.exe и bot2.exe

а почему так убого? клиент/протокол не дают иначе?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
"в комнате 8 дверей, 2 зеленых и 6 направо. в каком году у швейцара умерла бабушка?"

:)

И мы продолжаем обсуждать "новость" :P

а почему так убого? клиент/протокол не дают иначе?

У меня вообще ничего не спрашивал - скачался и все.

Silent установка - новый виток в эволюции вредоносов? :unsure:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • 7006605
      22 мая в Творческой мастерской им. А. Н. Сокурова Кабардино-Балкарского государственного университета им. Х. М. Бербекова прошла Всероссийская акция «СТОП ВИЧ/СПИД», приуроченная к Международному дню памяти жертв СПИДа. Акция проводилась медицинским факультетом университета для старшеклассников города Нальчика.  Как отметила доцент кафедры факультетской терапии МФ КБГУ, доктор медицинских наук Зарета Камбачокова, главная задача акции – привлечь внимание к проблеме ВИЧ-инфекции и СПИДа, донести до каждого правильную и полную информацию об этой болезни и, главное, помочь защитить себя и своих близких.  Программа встречи предусматривала интерактивную лекцию, фильм по профилактике ВИЧ-инфекции, также ведущие зачитали письмо женщины, которая рассказывала о своей жизни после того, как узнала о своем диагнозе. Со статистической информацией выступила врач-терапевт центра СПИД КБР Марина Хакунова. У всех участников акции была возможность задать специалистам интересующие их вопросы и получить исчерпывающие ответы.
    • Dion
      Полностью с вами согласен, что заморачиваться в крайней степени незачем, в наше время всё поставлено на поток и  максимально автоматизировано. У меня ещё не было такого, чтобы посылка не пришла всё вопрос времени, когда быстрее посылка придёт когда медленнее но всегда приходила!
    • rustlakov
      Умные люди всегда найдут на чём заработать и как. Тем более что возможностей заработать деньги в наше время очень и очень большое количество. Только слепой не увидит их. А что уж там говорить про интернет. Он сейчас настолько развит что в нём даже можно уже деньги зарабатывать. Лет десять назад про это ещё никто не знал. Сейчас же ситуация очень изменилась.
    • Pechalka
      Вообще не замарачиваюсь по этому поводу. Где там моя посылка... Заказываю всегда всё заранее и сижу не дергаюсь, на любом сайте указаны сроки доставки, раньше указанного срока даже и не переживаю о посылке и вот до сих пор всё всегда приходило, что-то быстро, что-то не очень. Но в целом меня всё устраивает.
    • Bomborgman
      Точно такая же проблема на Premium-версии.