AM_Bot 48 Опубликовано Август 5, 2011 5 августа 2011 года Психологи утверждают, что игромания является зависимостью, а следовательно, болезнью. Специалисты «Доктор Веб» — ведущего российского разработчика средств информационной безопасности — могут помочь всем играющим онлайн и обезопасить даже самых опытных геймеров от очередной «болезни». 5 августа на форуме «Доктор Веб» появилось сообщение об обнаружении очередной угрозы, отправленное одним из вирусхантеров компании: при попытке подключиться к одному из игровых серверов Counter-Strike 1.6 на компьютер пользователя начинали загружаться подозрительные файлы. Обычно при соединении с сервером Counter-Strike программа-клиент скачивает с удаленного узла компоненты, отсутствующие на клиентской машине, но используемые в игре. В данном же случае на экране компьютера пользователя открывается стандартное окно браузера, предлагающее скачать два исполняемых файла: svhost.exe и bot2.exe, а также файл с именем admin.cmd (в начале этого года данный файл раздавался под именем Counter-Strike.cmd). Следует отметить, что такое поведение нестандартно для программного обеспечения игры Counter-Strike. В ходе проведенного аналитиками компании «Доктор Веб» расследования удалось установить следующее. Изначально группой злоумышленников был создан игровой сервер Counter-Strike, распространявший троянскую программу Win32.HLLW.HLProxy (некоторое время назад этот троянец вообще распространялся среди поклонников Counter-Strike в качестве «полезного» приложения, поэтому многие самостоятельно скачали и установили его на свой ПК). Технология «раздачи» троянца была весьма интересной: при любом подключении к игровому серверу игроку демонстрируется специальное окно приветствия MOTD, в котором может присутствовать реклама сервера или какие-либо установленные его администрацией правила. Содержимое этого окна представляет собой HTML-файл. Созданный злоумышленниками файл MOTD содержит скрытый компонент IFRAME, с помощью которого выполнялся редирект на один из принадлежащих им серверов. С него, в свою очередь, загружался и устанавливался на компьютер жертвы файл admin.cmd, содержащий троянца Win32.HLLW.HLProxy. Основное назначение троянца заключалось в том, что он запускает на компьютере игрока прокси-сервер, эмулирующий на одной физической машине несколько игровых серверов Counter-Strike и передающий соответствующую информацию на серверы VALVE. При обращении к сэмулированному троянцем игровому серверу программа-клиент перебрасывалась на настоящий игровой сервер злоумышленников, откуда игрок тут же получал троянца Win32.HLLW.HLProxy. Таким образом, количество зараженных компьютеров росло в геометрической прогрессии. Пример работы троянца показан на следующей иллюстрации, демонстрирующей несколько игровых серверов, якобы запущенных на инфицированной машине с одним IP-адресом: Помимо этого, троянец обладает функционалом, позволяющим организовывать DDoS-атаки на игровые серверы и серверы VALVE, благодаря чему значительная их часть в разное время могла оказаться недоступна. Можно предположить, что одной из целей злоумышленников являлся сбор денег с владельцев игровых серверов за подключение к ним новых игроков, а также DDoS-атаки на «неугодные» игровые серверы. В настоящее время помимо собственного троянца подключавшимся к серверу игрокам раздаются дополнительные «подарки». Так, проведенный специалистами «Доктор Веб» анализ выявленных угроз показал, что в файле svhost.exe скрывается троянец-кликер Trojan.Click1.55929, накручивающий показатели посещаемости сайта w-12.ru и связанный с партнерской программой http://tak.ru. Попав на инфицированный компьютер, троянец создает свою копию с именем SVH0ST.EXE в папке C:Program FilesCommon Files, запускается на исполнение и начинает использовать заложенный в него разработчиками функционал. В файле bot2.exe «прячется» уже хорошо известный Trojan.Mayachok.1, о котором мы подробно писали в одной из предыдущих публикаций. В настоящее время сигнатуры этих угроз добавлены в вирусные базы Dr.Web. Любителям игры Counter-Strike мы рекомендуем проявлять внимательность: не следует соглашаться с предложением операционной системы о загрузке и установке на компьютер каких-либо исполняемых файлов. Компания «Доктор Веб» выражает искреннюю благодарность нашему вирусхантеру Михаилу Мальцеву за помощь в обнаружении угрозы. Источник Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Dmitriy K 603 Опубликовано Август 5, 2011 Почему ничего не пишут о других? (+ проверка всех файлов в папке - архив) Моему негодованию нет предела. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
x-sis 10 Опубликовано Август 5, 2011 (изменено) Чего только не придумает для заражения наивных пользователей, геймеров много и наверняка почти все из них купяться на новую версию очередного "хита". Я сам не так давно убедился в том, что данную игру нужно приобретать только в магазинах с лицензией, всё оставшееся на "халяву" в интернете либо вредоносное ПО, либо если повезёт, просто нерабочая версия игры или, которая удаляется вместе с системными файлами... будьте бдительны. Отредактировал Август 5, 2011 Mr. Justice Убрано избыточное цитирование Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
priv8v 960 Опубликовано Август 5, 2011 x-sis, а это вы к чему? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
x-sis 10 Опубликовано Август 5, 2011 x-sis, а это вы к чему? К тому, что нужно быть острожнее именно с этой игрой, т.к. я сам не раз заражался установив скачанную с интернета, когда она начала докачивать, также содеражала угрозы в установщике или подключившись к неизвестному серверу. Лучше брать лицензию, хоть это и не дёшево Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Dmitriy K 603 Опубликовано Август 5, 2011 К тому, что нужно быть острожнее именно с этой игрой, т.к. я сам не раз заражался установив скачанную с интернета, когда она начала докачивать, также содеражала угрозы в установщике или подключившись к неизвестному серверу. Лучше брать лицензию, хоть это и не дёшево Набор слов, трудно воспринимаемых Лучше брать лицензию, хоть это и не дёшево и зайдя на новый сервер получим "подарок" Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
x-sis 10 Опубликовано Август 5, 2011 Набор слов, трудно воспринимаемых и зайдя на новый сервер получим "подарок" Что там не понятного, игры, загруженые с сети могут быть опасны и всё Ну безопаснсть серверов никто не гарантирует. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Dmitriy K 603 Опубликовано Август 5, 2011 Ну безопаснсть серверов никто не гарантирует. Лучше брать лицензию, хоть это и не дёшево ??? Летели два крокодила: один синий, другой на север. 5 Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
x-sis 10 Опубликовано Август 5, 2011 ???Летели два крокодила: один синий, другой на север. Лучше покупать игры в магазине, всё Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Valery Ledovskoy 1082 Опубликовано Август 5, 2011 Лучше покупать игры в магазине, всё wink.gif Можно покупать и в Интернете Главное, что покупать Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
x-sis 10 Опубликовано Август 5, 2011 Можно покупать и в Интернете Главное, что покупать Да, посредствам оналйн магазинов, сам так делаю. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
OlegAndr 236 Опубликовано Август 5, 2011 по средствам посредством Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
x-sis 10 Опубликовано Август 5, 2011 Извиняюсь, лишний Enter. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
priv8v 960 Опубликовано Август 5, 2011 Летели два крокодила: один синий, другой на север. "в комнате 8 дверей, 2 зеленых и 6 направо. в каком году у швейцара умерла бабушка?" В данном же случае на экране компьютера пользователя открывается стандартное окно браузера, предлагающее скачать два исполняемых файла: svhost.exe и bot2.exe а почему так убого? клиент/протокол не дают иначе? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Dmitriy K 603 Опубликовано Август 5, 2011 "в комнате 8 дверей, 2 зеленых и 6 направо. в каком году у швейцара умерла бабушка?" И мы продолжаем обсуждать "новость" а почему так убого? клиент/протокол не дают иначе? У меня вообще ничего не спрашивал - скачался и все. Silent установка - новый виток в эволюции вредоносов? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты