Новый троянец восстанавливает себя после удаления

Новый троянец восстанавливает себя после удаления

Компания «Доктор Веб» сообщает о распространении новой троянской программы Trojan.GBPBoot.1, обладающей интересным механизмом самовосстановления. С точки зрения реализуемых данным троянцем вредоносных функций, Trojan.GBPBoot.1 можно назвать довольно примитивной вредоносной программой: она способна загружать с удаленных серверов и запускать на инфицированном компьютере различные исполняемые файлы либо запускать программы, не хранящиеся непосредственно на компьютере жертвы. 

Этим ее деструктивный функционал исчерпывается. Однако интересен этот троянец прежде всего тем, что имеет возможность серьезно противодействовать попыткам его удаления.

Trojan.GBPBoot.1 состоит из нескольких модулей. Первый из них модифицирует главную загрузочную запись (MBR) на жестком диске компьютера, после чего записывает в конец подходящего раздела (вне файловой системы) модуль вирусного инсталлятора, модуль автоматического восстановления троянца, архив с файлом explorer.exe и сектор с конфигурационными данными. После чего помещает в системную папку вирусный инсталлятор, запускает его, а собственный файл удаляет.

После собственного запуска вирусный инсталлятор сохраняет в системную папку конфигурационный файл и динамическую библиотеку, которую регистрирует в системе в качестве системной службы. Затем инсталлятор запускает эту службу и самоудаляется.

В свою очередь, системная служба загружает хранящийся в системной папке конфигурационный файл (либо читает конфигурационные данные, ранее сохраненные на диск дроппером), устанавливает связь с удаленным управляющим сервером, передает ему сведения об инфицированной системе и пытается загрузить на зараженный компьютер передаваемые сервером исполняемые файлы. Если скачать эти файлы не удалось, повторное соединение устанавливается после следующей перезагрузки системы.

В случае если по каким-либо причинам происходит удаление файла вредоносной службы (например, в результате сканирования диска антивирусной программой), срабатывает механизм самовосстановления. С использованием модифицированной троянцем загрузочной записи в момент запуска компьютера стартует процедура проверки наличия на диске файла вредоносной системной службы, при этом поддерживаются файловые системы стандартов NTFS и FAT32.

В случае его отсутствия Trojan.GBPBoot.1 перезаписывает стандартный файл explorer.exe собственным, содержащим «инструмент самовосстановления», после чего он запускается одновременно с загрузкой ОС Windows. Получив управление, вредоносный экземпляр explorer.exe повторно инициирует процедуру заражения, после чего восстанавливает и запускает оригинальный explorer.exe. Таким образом, простое сканирование системы различными антивирусными программами может не привести к ожидаемому результату, поскольку троянец способен восстанавливать себя в защищаемой системе.

 

После аварии на спутнике доступ к ТВ восстановили не везде

Работы по восстановлению доступа к спутниковому телевидению в регионах, пострадавших из-за аварии на спутнике «Экспресс-АТ1», пока не завершены. При этом уже достигнут существенный прогресс: в частности, досрочно выведен на орбиту аппарат АБС 2А, запуск которого изначально планировался только на III квартал.

О ходе ликвидации последствий аварии, оставившей без телевидения около 5 млн абонентов, рассказали на пресс-конференции директор департамента спутникового вещания «Триколор» Максим Ловушкин, министр цифрового развития и связи Алтайского края Евгений Зрюмов и министр цифрового развития и связи Кемеровской области Максим Садиков.

Как отметили участники мероприятия, этот инцидент стал самым масштабным за всю историю отрасли. Ранее аварий, приводивших к полному выходу спутников из строя, не фиксировалось. По словам Максима Ловушкина, обычно выходила из строя лишь часть систем либо удавалось восстановить их работоспособность. Однако к подобным ситуациям необходимо быть готовыми, поскольку космос — крайне агрессивная среда, и даже 100% резервирование, предусмотренное стандартами проектирования космической техники, не всегда гарантирует защиту.

Представитель «Триколора» сообщил о текущих мерах по восстановлению доступа к цифровому телевидению. Там, где это возможно, абонентов переключили на спутник «Экспресс-АМ1». Кроме того, удалось договориться о досрочном выводе на орбиту аппарата АБС 2А, который, по словам Ловушкина, является наиболее перспективным для сибирских регионов. Параллельно было организовано вещание через интернет, в том числе в мобильном приложении «Триколора».

Сильнее всего пострадали сибирские регионы. Это связано с тем, что в ряде территорий единственным способом приёма телевизионного сигнала остаётся спутниковая связь. Как отметил Евгений Зрюмов, в Алтайском крае в такую зону входят 258 населённых пунктов, где без телевидения остались около 200 тыс. человек. В целом после аварии 4 марта без доступа к спутниковому телевидению остаются около 4,5 млн абонентов.

В Кемеровской области, по словам Максима Садикова, наиболее серьёзно пострадали пригороды шахтёрских городов на юге региона. Там преобладает частный сектор, а из-за сложного горного рельефа альтернативные способы доставки телевизионного сигнала либо затруднены, либо невозможны.

Региональные министры также высказали ряд претензий к операторам. В первую очередь речь шла о несвоевременном информировании пользователей о ходе восстановительных работ. Кроме того, на фоне ситуации появились желающие заработать на проблемах жителей: за переориентацию антенн или перепрошивку оборудования, необходимых для перехода на АБС 2А, с абонентов взимали плату.

Максим Ловушкин подчеркнул, что сотрудники оператора выполняют такие работы бесплатно, однако их ресурсов недостаточно, и пока удалось обработать менее половины заявок. В связи с этим компания подготовила инструкции для самостоятельной настройки оборудования, а региональные власти пообещали помочь с их распространением.

Также представитель «Триколора» сообщил, что в ряде случаев для подключения к АБС 2А потребуется замена абонентского оборудования. Эти расходы оператор берёт на себя. Кроме того, будет проведён перерасчёт: период отсутствия сигнала добавят к сроку действия подписок.

RSS: Новости на портале Anti-Malware.ru