IT технології та телекомунікації Автор: Ната Друкувати

Інтернетом шириться новий троянський вірус

  • Джерело: tsn.ua.  → Ключові теги: ІТ-технології, Trojan

    Мережею "гуляє" нова троянська програма, яка здатна відновлюватися.

    imarrrr8556zhyuogshges.jpegФахівці називають програму Trojan.GBPBoot.1. досить примітивною тому, що вона здатна тільки завантажувати з віддалених серверів і запускати на інфікованому комп'ютері різні виконувані файли або запускати програми, що не зберігаються безпосередньо на комп'ютері жертви.

    Однак зловредне ПЗ може серйозно протидіяти спробам його видалення.

    Як повідомляється, Trojan.GBPBoot.1 складається з декількох модулів.

    Перший з них модифікує головний завантажувальний запис (MBR) на жорсткому диску комп'ютера, після чого записує в кінець відповідного розділу (поза межами файлової системи) модуль вірусного інсталятора, модуль автоматичного відновлення троянця, архів з файлом explorer.exe і сектор з конфігураційними даними. Після чого поміщає в системну папку вірусний інсталятор, запускає його, а власний файл видаляє.

    Після запуску власного вірусний інсталятор зберігає в системну папку конфігураційний файл і динамічну бібліотеку, яку реєструє в системі в якості системної служби. Потім інсталятор запускає цю службу і самовидаляється.

    У свою чергу, системна служба завантажує конфігураційний файл, що зберігається в системній папці (або читає конфігураційні дані, раніше збережені на диск), встановлює зв'язок з віддаленим керуючим сервером, передає йому відомості про інфіковану систему і намагається завантажити на заражений комп'ютер передані сервером виконувані файли. Якщо завантажити ці файли не вдалося, повторне з'єднання встановлюється після наступного перезавантаження системи.

    В тому випадку, якщо з яких-небудь причин відбувається видалення файлу шкідливої служби (наприклад, в результаті сканування диска антивірусною програмою), спрацьовує механізм самовідновлення. З використанням модифікованого троянцем завантажувального запису в момент запуску комп'ютера стартує процедура перевірки наявності на диску файлу шкідливої системної служби, при цьому підтримуються файлові системи стандартів NTFS, FAT32.

    У разі його відсутності Trojan.GBPBoot.1 перезаписує стандартний файл explorer.exe власним, з "інструментом самовідновлення", після чого він запускається одночасно із завантаженням ОС Windows. Отримавши управління, зловмисна версія explorer.exe повторно ініціює процедуру зараження, після чого відновлює і запускає оригінальний explorer.exe.



    ЧИТАЙТЕ ТАКОЖ:

    Рекомендуємо

    Слоти з 1024 способами виграшу: що це таке та як працює Слоти з 1024 способами виграшу: що це таке та як працює
    У класичних слотах ми звикли до ліній — їх може бути 5, 10, 20 чи навіть 40. Кожна з них має свою траєкторію та визначає, як формуються виграшні...
    Набори викруток Polax - універсальне рішення для будь-яких завдань Набори викруток Polax - універсальне рішення для будь-яких завдань
    Викрутка – базовий інструмент у домашньому господарстві, ремонтних роботах, будівництві, автомобільній сфері та електромонтажі. Однак набір викруток н...
    Республіка Парк демонструє розширення орендного простору та появлення нових соціальних ініціатив Республіка Парк демонструє розширення орендного простору та появлення нових соціальних ініціатив
    Торгово-розважальний центр Республіка Парк стрімко розвивається і дає змогу побачити стабільне зростання його комерційних можливостей, поєднане  ...
    Підписатись не коментуючи
    E-mail:

    Додати коментар

     
    Ім'я:
    Пароль: (якщо зареєстрований)
    Email: (обов'язково!)
    captcha

    теги форматування

    додати смайли
     
    Підписатись на коментарі по e-mail  

    День в фотографіях Всі фотографії

    Актуальні теми Всі актуальні теми