Перейти к содержанию
AM_Bot

Новый троянец угрожает российским пользователям интернет-банкинга

Recommended Posts

AM_Bot

7 сентября 2012 года

Компания «Доктор Веб» — российский разработчик средств информационной безопасности — предупреждает пользователей о распространении нового троянца, представляющего опасность для пользователей систем дистанционного банковского обслуживания (интернет-банкинга) в России. Троянец изменяет настройки браузеров жертвы таким образом, что в процессе работы с системой «Банк-Клиент» пользовательский трафик направляется через принадлежащий злоумышленникам сервер, что позволяет им воровать важные данные.

Вредоносная программа Trojan.Proxy.23968, образцы которой также добавлялись в вирусные базы Dr.Web под именем Trojan.Carberp.450 в конце августа 2012 года, создана злоумышленниками для установки в инфицированной системе прокси-сервера с целью перехвата конфиденциальной информации при работе с системами дистанционного банковского обслуживания нескольких российских банков.

Запустившись на компьютере жертвы, троянец изменяет параметры сетевого соединения, прописывая в них ссылку на сценарий автоматической настройки. По этой ссылке на инфицированный компьютер загружается файл, с использованием которого соединение зараженного ПК с Интернетом осуществляется через принадлежащий злоумышленникам прокси-сервер. Прокси-сервер, в свою очередь, перенаправляет жертву на поддельную страницу системы «Банк-Клиент», содержащую форму для ввода логина и пароля.

Система «Банк-Клиент» российского банка, который первым подвергся атаке, использует при соединении с пользователем защищенный протокол HTTPS. В целях маскировки сеанса связи с поддельным банковским сервером новый троянец устанавливает в систему самоподписанный цифровой сертификат. Таким образом, страница системы «Банк-Клиент», которую открывает в своем браузере жертва троянца, имеет похожий на оригинальный URL, идентичное с ним оформление, а само соединение осуществляется по зашифрованному протоколу HTTPS. В последнее время специалистами компании «Доктор Веб» были зафиксированы факты установки троянцем новых цифровых сертификатов, а в качестве целей для атак выявлено еще несколько банковских систем.

proxy_450.png

Примечательным фактом является то, что даже после полного удаления Trojan.Proxy.23968 из системы в настройках браузеров остаются внесенные троянцем изменения, поэтому пользователь может стать жертвой злоумышленников даже в том случае, если сам троянец был уничтожен антивирусным ПО. Если вы стали жертвой Trojan.Proxy.23968, специалисты компании «Доктор Веб» рекомендуют провести полную проверку компьютера с использованием лечащей утилиты Dr.Web CureIt!, в которой предусмотрен механизм лечения последствий заражения, а также вручную проверить настройки используемых вами браузеров.

Источник

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev

Ага, конечно, лечит, только один момент, чтобы лечить, нужно сначала детектить :facepalm:

doctor_first.png

Пруф: https://www.virustotal.com/file/177280655ed...sis/1347216072/

А тем временем, малвара:

doctor_2.png

post-7840-1347284209_thumb.png

post-7840-1347285030_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

\file.ex# - infected with Trojan.Proxy.23968

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
\file.ex# - infected with Trojan.Proxy.23968

Не знаю связано ли появление детекта с моим сообщением, но по времени где то в это районе появился детект.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
B .
Ага, конечно, лечит, только один момент, чтобы лечить, нужно сначала детектить

Analysis date: 2012-09-09 :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

А новость 7-го. Но вообще это похоже на то, что был семпл, его задетектили, а потом появился еще, где детект сбит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
B .
А новость 7-го. Но вообще это похоже на то, что был семпл, его задетектили, а потом появился еще, где детект сбит.

http://vms.drweb.com/virus/?i=1978872

Добавлен в вирусную базу Dr.Web: 2012-06-21

http://updates.drweb.com/

База drwtoday.vdb (2012-06-21 15:50:05, MD5: 75b977b7d6ab61fa4650f9392b30004f)

Trojan.Proxy.23968(2)

Не верьте VT. Их в процессе совокупления с Гуглем пучит от оргазма.

Не знаю связано ли появление детекта с моим сообщением

Безусловно, связано. Компания "Доктор Веб" с нетерпением ожидает Ваших сообщений, тщательно отслеживая их по всему Интернету. Пишите еще.

UPD: Umnik, знаете, Вы правы. Нашел более 20 семплов перепакованных с разными SHA, причем внутри трой один и тот же. Судя по всему, злодеям очень не нравится наличие детекта :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин

Поигрался на виртуалке, так и не смог заставить работать лечение настроек прокси. Товарищи из DrWeb - как запустить-то? :facepalm:

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
Поигрался на виртуалке, так и не смог заставить работать лечение настроек прокси. Товарищи из DrWeb - как запустить-то? :facepalm:

Я вобще скачал с VirusTotal все самплы, которые Dr.Web так детектит, пробовал каждым из них заражать виртуалку, виртуалка заражается, но лечение не производится.

Исправляйтесь.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

Вообще, популярный за последнее время тип Банкеров для зоны com.br. Обычно прокси-скрипт находится в теле троянца или скачивается по заложенной в теле ссылке. Скрипты имеют расширение pac.

Просто как пример:

Дроппер

pac-скрипт

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • vany
      Крутой букс для добычи My Shiba Inu
      Данный токен My Shiba Inu Bep-20 работает с помощью экосистемы Бинанса и позволяет заработать без вложений и оплаты каких то пакетов
      Заработать My Shiba Inu - можно точно бесплатно.
      Shiba Inu Free PTC ADVERT - Free Shiba Binance Token PTC ADVERT - Бесплатный токен Shiba Binance
      Реферальная ссылка https://free.shiba.limited/?r=21
      Начните зарабатывать криптовалюту Shiba на лучшем в мире сайте сборщиков, выполняя задачи, предлагая стены, сборщики, короткие ссылки, ptc. Функции:
      Кран Shiba Inu
      Автоматический кран My Shiba Inu
      Короткая ссылка Shiba Ads
      PTC Shiba Inu
      Лотерея Shiba Inu
      Достижения Shiba
      Задачи ShibaLimited
      Партнерские задания Shiba Inu
      Система уровней ShibaLimited
      Еженедельный конкурс ShibaLimited
      Игральная кость (Dice Shiba Inu) Зачем присоединяться к My Shiba Inu Limited?
      Легко зарабатывать деньги - на нашем сайте есть много способов заработать деньги, такие как сборщик, короткие ссылки, ptc, задачи, предложения,...
      Система уровней - повышайте уровень своей учетной записи и поднимайтесь в таблице лидеров, чтобы зарабатывать больше денег и открывать новые возможности.
      Быстрый вывод - мы платим вам мгновенно или ежедневно на адрес вашего бинанс кошелька или микроплатежа.
      Удобство для пользователя - веб-сайт удобен для пользователя и совместим со всеми браузерами и устройствами. Партнерская программа Shiba Inu Limited:
      Мы делим до 50% заработка ваших друзей за их рекомендации. Вы можете получить свою реферальную ссылку во вкладке Refferal Referall Free Shiba 1 Lvl (50% партнерам)
      Бизнес Шиба 6-10 уровней! Немного о токене My Shiba Inu и возможности:
      Урожайная ферма Шиба на Binance Smart Chain
      Сообщество
      Зарабатывать деньги - это хорошо, но зарабатывать деньги вместе еще лучше. Мы решили поделиться своим успехом со всем миром, чтобы повысить уровень жизни сообществ, ваших семей и ваших банковских счетов.
      Shiba повысит прозрачность транзакций, предоставляя подробные журналы всех транзакций в реальном времени. Мы будем максимально прозрачны, оставаясь конкурентоспособными
      Низкие комиссии за транзакции
      Низкие комиссии за транзакции Smart Chain делают транзакции простыми для всех.
      Прибыль (дивиденды) начисляются на ваш счет ежедневно и в режиме реального времени. Вы можете снять дивиденды в любой момент.
      В то время как децентрализованное финансирование (DeFi) продолжает создавать волны и поддерживать свой параболический рост, выращивание урожая остается популярным инструментом для получения прибыли от долгосрочных вложений. Для непосвященных, выращивание урожая - это просто процесс размещения ваших активов на платформе для получения прибыли. Дорожная карта
      Размещение CoinGecko
      Фонд общественного маркетинга
      Маркетинговая кампания
      Листинг CoinMarketCap
      Распределение сборщиков
      Редизайн веб-сайта
      Ферма ставок и доходности Шиба
      Рекламный маркетинг
      Еще 3 листинга на CEX
      Маркетинговые партнерства с влиятельными лицами
      Разработка приложений Официальный сайт My Shiba Inu https://shiba.limited/ Видеобзоры:
      https://www.youtube.com/watch?v=35sQsS7So_Y Вывод средств Shiba Inu
      https://www.youtube.com/watch?v=xGQTjepNFxA Один из десятка тысяч обзоров на русском
      https://www.youtube.com/watch?v=6AaSdXCrpdc Еще один пруф вывода
      https://www.youtube.com/watch?v=VkcoR1OAEMI Один из Индийских лидеров My Shiba Inu За видео в ютуб платят 25 000 000 Шиба! Уже десяток тысяч людей получил прибыль! Присоединяйтесь ENGLISH : Cool bux for Mining My Shiba Inu
      This My Shiba Inu Bep-20 token works with the help of the Binance ecosystem and allows you to earn money without investing and paying for any packages
      Earn My Shiba Inu - you can definitely for free.
      Shiba Inu Free PTC ADVERT - Free Shiba Binance Token PTC ADVERT - Free Shiba Binance Token
      Referral link https://free.shiba.limited/?r=21
      Start earning Shiba cryptocurrency on the world's best collector site by completing tasks, offering walls, collectors, short links, ptc. Functions:
      Shiba Inu Crane
      My Shiba Inu Automatic Faucet
      Shiba Ads Short Link
      PTC Shiba Inu
      Shiba Inu Lottery
      Shiba Achievements
      ShibaLimited Tasks
      Shiba Inu Partner Assignments
      ShibaLimited Level System
      Weekly ShibaLimited Contest
      Dice (Dice Shiba Inu) Why join My Shiba Inu Limited?
      Easy to make money - There are many ways to make money on our site, such as collector, short links, PTC, tasks, offers,... Level
      system - Level up your account and climb the leaderboard to earn more money and discover new opportunities.
      Quick withdrawal - we pay you instantly or daily to the address of your binance wallet or micropayment.
      User-friendliness - The website is user-friendly and compatible with all browsers and devices. Shiba Inu Limited Partner Program:
      We share up to 50% of your friends' earnings for their recommendations. You can get your referral link in the Refferal tab Referall Free Shiba 1 Lvl (50% to partners)
      Business Shiba 6-10 levels! A little bit about the My Shiba Inu token and the possibilities:
      Shiba Harvest Farm on Binance Smart Chain
      Community
      Making money is good, but making money together is even better. We decided to share our success with the whole world in order to improve the standard of living of communities, your families and your bank accounts.
      Shiba will increase the transparency of transactions by providing detailed logs of all transactions in real time. We will be as transparent as possible while remaining competitive
      Low transaction fees
      The low fees for Smart Chain transactions make transactions simple for everyone.
      Profits (dividends) are credited to your account daily and in real time. You can withdraw dividends at any time.
      While decentralized finance (DeFi) continues to create waves and maintain its parabolic growth, crop cultivation remains a popular tool for making a profit from long-term investments. For the uninitiated, growing a crop is simply the process of placing your assets on a platform to make a profit. Road map
      CoinGecko Placement
      Public Marketing Foundation
      Marketing campaign
      CoinMarketCap Listing
      Distribution of collectors
      Website redesign
      Shiba Rate and Yield Farm
      Advertising marketing
      3 more listings on CEX
      Marketing partnerships with influencers
      Application Development Official website of My Shiba Inu https://shiba.limited/ Video reviews:
      https://www.youtube.com/watch?v=35sQsS7So_Y Withdrawal of Shiba Inu funds
      https://www.youtube.com/watch?v=xGQTjepNFxA One of the tens of thousands of reviews in Russian
      https://www.youtube.com/watch?v=6AaSdXCrpdc Another proof of withdrawal
      https://www.youtube.com/watch?v=VkcoR1OAEMI One of the Indian leaders is My Shiba Inu They pay 25,000,000 Shiba for YouTube videos! Tens of thousands of people have already made a profit! Join us
    • PR55.RP55
      Хорошо бы, чтобы uVS мог "самостоятельно" пополнять базу проверенных. Так: Оператор указывает каталог где находятся файлы установки:  Типа: Firefox Setup 93.0.exe  ;  472.12-desktop-win10-win11-64bit-international-whql.exe;  и т.д. А программа "сама" их  распаковывает и пополняет базу проверенных. По хорошему ещё можно задать список\исключения\игнорирования - вложенных файлов. nvgwls.exe - не распаковывать. NvCplSetupInt.exe  - распаковать и т.д. Это позволит существенно быстрее пополнять базу + экономя времени.    
    • demkd
      ---------------------------------------------------------
       4.11.12
      ---------------------------------------------------------
       o В обработчик BITS добавлен разбор командной строки нотификации. (BITS v1.5+)  o Добавлено автоматическое определение NTFS линков.  
    • Ego Dekker
      Антивирусы для macOS были обновлены до версии 6.11.2. В числе прочего добавлена поддержка macOS Monterey (версия 12).
    • demkd
      uVS c v 3.87.4 работает с bits и все что там есть попадает в раздел "Задачи".
×