Специалисты компании «Доктор Веб» зафиксировали рассылку спама с целым набором вредоносных модулей, позволяющих шпионить за пользователем и похищать конфиденциальную информацию.
Массовая рассылка вредоносных вложений по электронной почте — один из самых популярных методов распространения троянцев. Злоумышленники стараются составить текст сообщения таким образом, чтобы получатель самостоятельно открыл приложенный к письму файл, что приведет к заражению компьютера.
В течение последних нескольких дней по электронной почте активно распространяются сообщения с темой «Оплату произвели» от имени некоей компании ООО «Глобальные Системы». Письма содержат следующий текст (оригинальные синтаксис и орфография сохранены):
Добрый день!
Мы произвели оплату 6 апреля, но по какой то причине ответа от вас не получили.
Просим в кратчайшие сроки обработать платеж и предоставить услуги, так как у нас сроки сильно поджимают.
Копию платежки и других документов высылаем в прикрепленном архиве.
Просьба проверить правильность указанных реквизитов в платежке. Может где то была допущена ошибка и деньги не поступили к вам на счет. В связи с этим такая задержка.
С уважением,
ООО «Глобальные Системы»
К письму прилагается архив с именем Платежка от ООО Глобальные Системы 6 апреля 2017 года.JPG.zip размером более 4 МБ. Он содержит исполняемый файл с расширением .JPG[несколько десятков пробелов].exe, добавленный в вирусную базу Dr.Web под именем Trojan.MulDrop7.24844. Если пользователь попытается открыть это «изображение», программа запустится на выполнение.
Приложение представляет собой упакованный контейнер, который создан с использованием возможностей языка Autoit. В момент старта эта программа проверяет, что она запущена в единственном экземпляре, а затем сохраняет на диск библиотеку для обхода системы контроля учетных записей пользователя (UAC, User Account Control) в 32- и 64-разрядных версиях Windows и несколько других файлов. Затем Trojan.MulDrop7.24844 регистрирует себя в автозагрузке: в Windows XP — путем модификации системного реестра, в более современных версиях Windows — при помощи Планировщика задач. Также троянец пытается извлечь и сохранить в текстовом файле пароли из браузеров Google Chrome и Mozilla Firefox.
Один из компонентов, который Trojan.MulDrop7.24844 запускает на зараженном компьютере, — приложение для удаленного администрирования, детектируемое Антивирусом Dr.Web как Program.RemoteAdmin.753.
Другой компонент троянца также представляет собой зашифрованный Autoit-контейнер с именем xservice.bin, извлекающий на диск два исполняемых файла. Эти программы являются 32- и 64-разрядной версиями утилиты Mimikatz, которая предназначена для перехвата паролей открытых сессий в Windows.
Последние новости
- Бизнес | Вчера, 14:45
Укрзалізниця збільшує кількість жіночих вагонів у поїздах зі Львова - Бизнес | Вчера, 14:15
Китай виводить на ринок цілий внутрішній ешелон ППО проти рою - Бизнес | Вчера, 13:45
На Netflix вышел мультсериал "Очень странные дела: Истории из 85-го" - Технологии | Вчера, 13:15
ЕС разрабатывает механизм взаимной обороны - Бизнес | Вчера, 12:45
ЄС ухвалив 20-й пакет санкцій проти Росії - Бизнес | Вчера, 12:15
Lenovo представила ШI-рішення для виробництва - Бизнес | Вчера, 11:45
У Китаї 14-річний школяр працює над створенням турбореактивного двигуна - Технологии | Вчера, 11:15
Microsoft впроваджує "вайбворкінг" у Word, Excel та PowerPoint - Интернет | Вчера, 11:10
Почему имеет значение, где покупать интимные товары?
Последние материалы
- Аналитика | 13 апреля, 9:03
WOLF WARRIOR GT PRO, WOLF KING GTR MAX та URBAN - перші електросамокати Kaabo 2026 року - Аналитика | 12 апреля, 10:37
Maxxter NERO, ECLIPSE, E1000 та E500 – нові моделі електроскутерів 2026 року і не тільки - Обзоры | 11 апреля, 13:40
ColorWay CW-CHS058PDCL-WT – сімейний мережевий адаптер з двома кабелями - Обзоры | 11 апреля, 11:08
ColorWay CW-PB100LPA2MT-WPDD – найстильніший 15Вт бездротовий повербанк для iPhone і не лише - Аналитика | 6 апреля, 23:14
Електроскутери SUNRA – новинки 2026 та актуальні моделі 2025 року: чому на них варто звернути увагу - Обзоры | 5 апреля, 18:32
Logitech Signature Slim Combo MK950 – програмований комплект з потрійним підключенням - Обзоры | 26 марта, 22:47
RIVACASE 8180 – 34-літровий бізнес-кейс на колесах і не лише для відряджень - Обзоры | 16 марта, 10:31
Verbatim USB-C Pro Multiport Hub 9 Port CMH-09 - 9-портовий хаб в металевому корпусі - Обзоры | 10 марта, 5:54
Cablexpert NCT-31 - тестер для UTP, STP та коаксіальних кабелів
Популярные новости
- Бизнес | Вчера, 14:45
Укрзалізниця збільшує кількість жіночих вагонів у поїздах зі Львова 0.00 - Бизнес | Вчера, 14:15
Китай виводить на ринок цілий внутрішній ешелон ППО проти рою 0.00 - Бизнес | Вчера, 13:45
На Netflix вышел мультсериал "Очень странные дела: Истории из 85-го" 0.00 - Технологии | Вчера, 13:15
ЕС разрабатывает механизм взаимной обороны 0.00 - Бизнес | Вчера, 12:45
ЄС ухвалив 20-й пакет санкцій проти Росії 0.00 - Бизнес | Вчера, 12:15
Lenovo представила ШI-рішення для виробництва 0.00 - Бизнес | Вчера, 11:45
У Китаї 14-річний школяр працює над створенням турбореактивного двигуна 0.00 - Технологии | Вчера, 11:15
Microsoft впроваджує "вайбворкінг" у Word, Excel та PowerPoint 0.00 - Интернет | Вчера, 11:10
Почему имеет значение, где покупать интимные товары? 0.00
