Перейти к содержанию
AM_Bot

Вирусная рассылка в Skype продолжается

Recommended Posts

AM_Bot

Ранее мы уже сообщали о спам-рассылке в Skype. Пользователи одной из самых популярных программ для общения продолжают получать от абонентов, добавленных в список контактов, сообщения, содержащие текст «посмотри – он похож на Путина и ссылка» или «посмотри на эту фотографию и ссылка». В отличие от предыдущих спам-рассылок пользователю предлагается перейти по вполне стандартной ссылке  (в данном случае злоумышленники отказались от использования сервиса сокращения ссылок).

Skype_worm_image.jpgВирусная рассылка в Skype

При открытии ссылки начинается загрузка исполняемого файла, содержащего опасную троянскую программу класса Trojan-Downloader.

В рассматриваемом варианте скачивается файл размером 196 608 байт (детектируется антивирусом VBA32 как Trojan-Downloader.1413), который, в свою очередь, с того же сайта скачивает вредоноcную программу класса Backdoor размером 225 280 байт (в рассматриваемом варианте детектируется антивирусом VBA32 как Backdoor.IRCBot.1413). Для шифрования файлов использовалась программа, написанная на Visual Basic. Помимо прочего, криптор детектирует виртуальные машины (например, VMware) и не работает на них, что затрудняет анализ вредоносной программы.

Файл является сетевым червём и IRC-ботом. Может распространяться через файл автозапуска autorun.inf (в том числе через флэшки), прописываясь в ветку реестра SoftwareMicrosoftWindowsCurrentVersionRun. При этом вредоносный файл копирует себя в папку %APPDATA%7658354235994425565winsvc.exe и пытается распространяться через вложения в электронной почте.

Соответственно, для его удаления необходимо удалить файл winsvc.exe, и удалить ссылку на него из реестра.

Рекомендации

Пожалуйста, проверьте настройки Skype, чтобы избежать распространения вируса:

Настройки > Дополнительно > Расширенные настройки > Контроль доступа других программ к Skype – в данном разделе настроек не должно быть никаких программ.

skype_virus.jpg

Задавайте больше вопросов: получив сообщение со ссылкой в ICQ, Skype или личное сообщение в социальной сети, убедитесь, что это не автоматическая рассылка с заражённого компьютера.

Проверяйте куда на самом деле ведёт ссылка, ведь не исключено что она была сгенерирована с помощью сервисов сокращения ссылок и/или перенаправляет пользователя на другой веб-сайт или зараженную страницу.

Регулярно обновляйте программное обеспечение. Включите функцию автоматического обновления программного обеспечения, когда таковое доступно. К числу программ, которые необходимо своевременно обновлять, относятся: надстройки браузеров – Adobe Flash Player, Sun Java, Adobe Reader; базы и модули антивирусных программ, и, конечно же, необходимо своевременно устанавливать обновления безопасности для ОС Windows.

Подробнее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • cinquefoil2014
      Подскажите а в каком разделе можно задать вопрос по поводу лечения вируса на сайте?
    • PR55.RP55
      1) По поводу команды: Сбросить атрибуты для все файлов/каталогов в... Это не работает, если не заданы: Группы или пользователи. т.е. нужно проверить не пуст ли список... Если пуст:  прописать пользователя. И только после этого можно сбросить атрибуты... 2) При проверке ЭЦП по F6 ... Если неполадки с сетевым оборудованием, или службами отвечающими за доступ к сети... uvS видит: Сеть есть... и начинает проверять файлы. А по сути сети нет. т.е. здесь нужен таймер.: Если в течении определённого времени нет результата - то проверять ЭЦП локально ( с соответствующей записью в Лог )   Не ждать, как сейчас 100 500 часов. 3)  Проверка занимает излишне много времени в ситуации: Ошибка  [Не удается построить цепочку сертификатов для доверенного корневого центра. ]
      Ошибка  [Цепочка сертификатов обработана, но обработка прервана на корневом сертификате, у которого отсутствует отношение доверия с поставщиком доверия. ] uVS натыкается на такой файл и думает... думает...
    • PR55.RP55
      1) Если оператор применил фильтр  [V]  Известные. То при применении команды: F6   проверять только оставшиеся в списке файлы. Это на порядок ускорит проверку.  Нужно проверить всё ? Сними чек-бокс.  
    • PR55.RP55
      В Инфо. указывать не только время создания\изменения файла но и время создания... Пример:  Система Установлена 2018  > Каталог создан в 2020, а файл в каталоге  2021  
    • santy
      как только заработает функция "выполнить запрос по критерию" - все отфильтрованные объекты будут на виду у оператора, и скорее всего, помещены в отдельную категорию. Кстати, всех участников данного форума (помимо проходящих мимо спамеров) поздравляю с Новым 2021 годом!
×