Специалисты компании «Доктор Веб» зафиксировали рассылку спама с целым набором вредоносных модулей, позволяющих шпионить за пользователем и похищать конфиденциальную информацию.
Массовая рассылка вредоносных вложений по электронной почте — один из самых популярных методов распространения троянцев. Злоумышленники стараются составить текст сообщения таким образом, чтобы получатель самостоятельно открыл приложенный к письму файл, что приведет к заражению компьютера.
В течение последних нескольких дней по электронной почте активно распространяются сообщения с темой «Оплату произвели» от имени некоей компании ООО «Глобальные Системы». Письма содержат следующий текст (оригинальные синтаксис и орфография сохранены):
Добрый день!
Мы произвели оплату 6 апреля, но по какой то причине ответа от вас не получили.
Просим в кратчайшие сроки обработать платеж и предоставить услуги, так как у нас сроки сильно поджимают.
Копию платежки и других документов высылаем в прикрепленном архиве.
Просьба проверить правильность указанных реквизитов в платежке. Может где то была допущена ошибка и деньги не поступили к вам на счет. В связи с этим такая задержка.
С уважением,
ООО «Глобальные Системы»
К письму прилагается архив с именем Платежка от ООО Глобальные Системы 6 апреля 2017 года.JPG.zip размером более 4 МБ. Он содержит исполняемый файл с расширением .JPG[несколько десятков пробелов].exe, добавленный в вирусную базу Dr.Web под именем Trojan.MulDrop7.24844. Если пользователь попытается открыть это «изображение», программа запустится на выполнение.
Приложение представляет собой упакованный контейнер, который создан с использованием возможностей языка Autoit. В момент старта эта программа проверяет, что она запущена в единственном экземпляре, а затем сохраняет на диск библиотеку для обхода системы контроля учетных записей пользователя (UAC, User Account Control) в 32- и 64-разрядных версиях Windows и несколько других файлов. Затем Trojan.MulDrop7.24844 регистрирует себя в автозагрузке: в Windows XP — путем модификации системного реестра, в более современных версиях Windows — при помощи Планировщика задач. Также троянец пытается извлечь и сохранить в текстовом файле пароли из браузеров Google Chrome и Mozilla Firefox.
Один из компонентов, который Trojan.MulDrop7.24844 запускает на зараженном компьютере, — приложение для удаленного администрирования, детектируемое Антивирусом Dr.Web как Program.RemoteAdmin.753.
Другой компонент троянца также представляет собой зашифрованный Autoit-контейнер с именем xservice.bin, извлекающий на диск два исполняемых файла. Эти программы являются 32- и 64-разрядной версиями утилиты Mimikatz, которая предназначена для перехвата паролей открытых сессий в Windows.
Последние новости
- Бизнес | Вчера, 14:15
Бензин будет стоить под 60 грн за литр, — Минфин - Технологии | Вчера, 13:45
В порту Барселоны появится плавучая опреснительная станция - Интернет | Вчера, 13:15
В Испании началась распродажа ЖД-билетов по 1 евро - Технологии | Вчера, 12:45
На российскую базу в Армении совершена попытка кибератаки - Технологии | Вчера, 12:15
КМДА хоче перетворити Гостинний двір на "Київський Лувр" - Технологии | Вчера, 11:45
Україна може отримати від НАТО ще шість систем Patriot, - Шольц - Бизнес | Вчера, 11:15
На ймовірність зради впливає професія, – дослідження - Связь | Вчера, 10:45
У мережі активізувалася шахрайська схема від імені "Укрпошти" - Технологии | Вчера, 10:15
Росія будує нові азіатські торгові шляхи, щоб обійти санкції через війну
Последние материалы
- Аналитика | 17 апреля, 10:45
Мікрогенерація - шлях до автономності родин. Наявні можливості в Україні - до 10 ГВт на місяць. - Обзоры | 17 апреля, 9:07
Gelius AeroWave S (GP-PCH01) – обігрівач для "вилазок" на природу - Обзоры | 5 апреля, 21:22
Bloody MR720 – ігрова гарнітура з RGB та трьома інтерфейсами підключення - Аналитика | 5 апреля, 9:47
Інноваційні рішення в галузі хостингу у 2024 - Обзоры | 3 апреля, 13:12
Что ожидать от очков смешанной реальности Apple Vision Pro - Обзоры | 2 апреля, 22:15
RIVACASE 8068 (Black) Bundle – твій комплект чемпіона! - Обзоры | 1 апреля, 6:27
Maxxter MX-CHR-1224V10A - мікропроцесорний зарядний пристрій для АКБ 12-24В - Обзоры | 24 марта, 16:18
Gelius Pro Smart Rope Kangaroo 2 (GP-SR002 Black) – твоя особиста скакалка з дисплеєм - Фотогалереи | 23 марта, 23:59
ДніпроГЕС в момент удару російських ракет
Популярные новости
- Бизнес | Вчера, 14:15
Бензин будет стоить под 60 грн за литр, — Минфин 0.00 - Технологии | Вчера, 13:45
В порту Барселоны появится плавучая опреснительная станция 0.00 - Интернет | Вчера, 13:15
В Испании началась распродажа ЖД-билетов по 1 евро 0.00 - Технологии | Вчера, 12:45
На российскую базу в Армении совершена попытка кибератаки 0.00 - Технологии | Вчера, 12:15
КМДА хоче перетворити Гостинний двір на "Київський Лувр" 0.00 - Технологии | Вчера, 11:45
Україна може отримати від НАТО ще шість систем Patriot, - Шольц 0.00 - Бизнес | Вчера, 11:15
На ймовірність зради впливає професія, – дослідження 0.00 - Связь | Вчера, 10:45
У мережі активізувалася шахрайська схема від імені "Укрпошти" 0.00 - Технологии | Вчера, 10:15
Росія будує нові азіатські торгові шляхи, щоб обійти санкції через війну 0.00