Специалисты компании «Доктор Веб» зафиксировали рассылку спама с целым набором вредоносных модулей, позволяющих шпионить за пользователем и похищать конфиденциальную информацию.
Массовая рассылка вредоносных вложений по электронной почте — один из самых популярных методов распространения троянцев. Злоумышленники стараются составить текст сообщения таким образом, чтобы получатель самостоятельно открыл приложенный к письму файл, что приведет к заражению компьютера.
В течение последних нескольких дней по электронной почте активно распространяются сообщения с темой «Оплату произвели» от имени некоей компании ООО «Глобальные Системы». Письма содержат следующий текст (оригинальные синтаксис и орфография сохранены):
Добрый день!
Мы произвели оплату 6 апреля, но по какой то причине ответа от вас не получили.
Просим в кратчайшие сроки обработать платеж и предоставить услуги, так как у нас сроки сильно поджимают.
Копию платежки и других документов высылаем в прикрепленном архиве.
Просьба проверить правильность указанных реквизитов в платежке. Может где то была допущена ошибка и деньги не поступили к вам на счет. В связи с этим такая задержка.
С уважением,
ООО «Глобальные Системы»
К письму прилагается архив с именем Платежка от ООО Глобальные Системы 6 апреля 2017 года.JPG.zip размером более 4 МБ. Он содержит исполняемый файл с расширением .JPG[несколько десятков пробелов].exe, добавленный в вирусную базу Dr.Web под именем Trojan.MulDrop7.24844. Если пользователь попытается открыть это «изображение», программа запустится на выполнение.
Приложение представляет собой упакованный контейнер, который создан с использованием возможностей языка Autoit. В момент старта эта программа проверяет, что она запущена в единственном экземпляре, а затем сохраняет на диск библиотеку для обхода системы контроля учетных записей пользователя (UAC, User Account Control) в 32- и 64-разрядных версиях Windows и несколько других файлов. Затем Trojan.MulDrop7.24844 регистрирует себя в автозагрузке: в Windows XP — путем модификации системного реестра, в более современных версиях Windows — при помощи Планировщика задач. Также троянец пытается извлечь и сохранить в текстовом файле пароли из браузеров Google Chrome и Mozilla Firefox.
Один из компонентов, который Trojan.MulDrop7.24844 запускает на зараженном компьютере, — приложение для удаленного администрирования, детектируемое Антивирусом Dr.Web как Program.RemoteAdmin.753.
Другой компонент троянца также представляет собой зашифрованный Autoit-контейнер с именем xservice.bin, извлекающий на диск два исполняемых файла. Эти программы являются 32- и 64-разрядной версиями утилиты Mimikatz, которая предназначена для перехвата паролей открытых сессий в Windows.
Последние новости
- Бизнес | Сегодня, 21:56
У лютому крипторинок просів на 22,6% - Binance - Бизнес | Позавчера, 13:45
У Польщі планують запровадити новий туристичний збір - Безопасность | Позавчера, 13:15
Иран разрешит танкерам под индийским флагом проходить через Ормузский пролив - Бизнес | Позавчера, 12:45
В Украине введут День румынского языка — Зеленский - Бизнес | Позавчера, 12:15
США могут отказаться от обогащенного урана России в ближайшие годы - Технологии | Позавчера, 11:45
Румыния и Украина подписали соглашение о совместном производстве дронов - Технологии | Позавчера, 11:15
ЕС смягчит правила импорта газа, что может облегчить поставки из Азербайджана - Технологии | Позавчера, 10:45
Україна готується до випробувань італійської ППО Michelangelo - Технологии | Позавчера, 10:15
Сирський заявив про технологічний перелом на полі бою
Последние материалы
- Обзоры | 10 марта, 5:54
Cablexpert NCT-31 - тестер для UTP, STP та коаксіальних кабелів - Обзоры | 9 марта, 12:51
ТО и запчасти для квадроциклов 1000 см3: что нужно знать до покупки - Обзоры | 7 марта, 9:04
RIVACASE 7812 - cумка-слінг для мобільних пристроїв - Обзоры | 3 марта, 23:20
RIVACASE 8407 - компактний футляр для засобів особистої гігієни - Интервью | 2 марта, 13:37
Юліан Зарембовський: "Px8 S2 - кращі навушники Bowers & Wilkins" - Обзоры | 1 марта, 16:24
Cablexpert A-CF-COMBO15-01 - металева док-станція для 15 підключень одночасно - Обзоры | 7 февраля, 20:25
Ajax NVR 8-channel - потужний відеореєстратор з цікавим софтом і не лише - Обзоры | 7 февраля, 8:43
be quiet! Pure Power 13 M 750W (BP026EU) - тихий модульний блок живлення з "золотим" сертифікатом - Обзоры | 6 февраля, 13:55
Logitech Zone Vibe 100 Rose - дівчача гарнітура для дзвінків та ігор
Популярные новости
- Безопасность | 12 марта, 13:15
В Барселоне случайно откопали старинный торговый квартал 2.00 - Бизнес | Сегодня, 21:56
У лютому крипторинок просів на 22,6% - Binance 0.00 - Бизнес | Позавчера, 13:45
У Польщі планують запровадити новий туристичний збір 0.00 - Безопасность | Позавчера, 13:15
Иран разрешит танкерам под индийским флагом проходить через Ормузский пролив 0.00 - Бизнес | Позавчера, 12:45
В Украине введут День румынского языка — Зеленский 0.00 - Бизнес | Позавчера, 12:15
США могут отказаться от обогащенного урана России в ближайшие годы 0.00 - Технологии | Позавчера, 11:45
Румыния и Украина подписали соглашение о совместном производстве дронов 0.00 - Технологии | Позавчера, 11:15
ЕС смягчит правила импорта газа, что может облегчить поставки из Азербайджана 0.00 - Технологии | Позавчера, 10:45
Україна готується до випробувань італійської ППО Michelangelo 0.00
