"Доктор Веб": сетевой червь использует уязвимости ОС Microsoft

ПредыдущаяСледующая
1174

Компания «Доктор Веб» сообщила о массовом распространении опасного сетевого червя Win32.HLLW.Shadow.based, использующего несколько альтернативных методов заражения компьютеров, один из которых - эксплуатация уязвимостей операционных систем от Windows 2000 и вплоть до беты Windows 7. Для упаковки своих файлов Win32.HLLW.Shadow.based применяет полиморфный (постоянно видоизменяющийся) упаковщик, что затрудняет его детектирование обычными методами.

Способы распространения

Сетевой червь Win32.HLLW.Shadow.based (некоторые образцы которого также могут определяться антивирусами Dr.Web как Win32.HLLW.Autorunner.5555), применяет для своего распространения сразу несколько способов. Прежде всего, посредством встроенного в операционную систему механизма автозапуска съёмных носителей и сетевых дисков. В этом случае имя вредоносного файла является псевдослучайным, а сам он содержится в папке вида "RECYCLER\\S-x-x-xx-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxxx-xxxx". Такая же структура папок используется в Windows для хранения удалённых объектов, что и позволяет вирусу долгое время оставаться незаметным для пользователя.

Кроме того, червь может распространяться по сети с использованием стандартного для Windows-сетей протокола SMB. При этом для организации удалённого доступа к компьютеру Win32.HLLW.Shadow.based перебирает наиболее часто встречающиеся способы задания пароля, а также варианты из своего словаря. В случае положительного результата червь копирует себя в системную папку компьютера-жертвы и создаёт задание на запуск через определённый промежуток времени.

Еще один вариант распространения вируса по сети - использование уязвимости, устраняемой критичным обновлением Microsoft MS08-067. На целевой компьютер отправляется специально сформированный запрос, приводящий к переполнению системного буфера. В итоге данных действий компьютер-жертва загружает вредоносный файл по протоколу HTTP.

Действия, совершаемые после запуска вируса

После запуска Win32.HLLW.Shadow.based проверяет, в каком процессе он находится. Если это процесс rundll32.exe, то происходит внедрение вирусного кода в системные процессы svchost.exe и explorer.exe. Затем червь открывает в Проводнике текущую папку и прекращает свою работу.

Если Win32.HLLW.Shadow.based определяет, что находится не в процессе rundll32.exe, то он создает свою копию со случайным именем и прописывает её в качестве службы Windows, вносит изменения в реестр для обеспечения автоматического запуска после перезагрузки компьютера, а также останавливает работу службы обновления Windows. Далее происходит установка собственного HTTP-сервера, с помощью которого начинается дальнейшее распространение инфекции по сети.

Если вирус определяет, что находится в процессе svchost.exe, запущенном в качестве DNS-клиента, то он внедряет свой код в функции работы DNS на компьютере, тем самым блокируя доступ к сайтам множества антивирусных компаний.

В состав Win32.HLLW.Shadow.based входит драйвер, изменяющий в памяти системный файл tcpip.sys с целью снятия стандартных ограничений системы на количество одновременных сетевых подключений.

Назначение Win32.HLLW.Shadow.based

Данная вредоносная программа была создана с целью формирования очередной бот-сети. В ходе работы вируса делаются запросы на загрузку исполняемых файлов со специальных серверов, установку и запуск этих программ на компьютерах бот-сети. Целью преступников может быть как самостоятельное извлечение прибыли из построенной бот-сети, так и её продажа. К сожалению, недостатка в спросе на такие работающие сети в настоящее время нет.

Процедура лечения системы от Win32.HLLW.Shadow.based и меры по профилактике подобных методов заражений

  1. Скачать текущую версию утилиты Dr.Web CureIt! с неинфицированного компьютера и просканировать все диски, тем самым произведя лечение системы.
  2. Отключить зараженный компьютер от локальной сети и от Интернета. Если все ПК находятся в одной локальной сети, то вылеченный компьютер необходимо подключать обратно лишь после того, как будут вылечены все зараженные станции.
  3. Установить патчи, указанные в следующих информационных бюллетенях Microsoft:

Для профилактики распространения вирусов рекомендуется отключать на компьютерах автозапуск программ со съёмных носителей, использовать автоматическое обновление Windows, не использовать простые пароли для входа в систему.

Возможности антивируса Dr.Web по противодействию Win32.HLLW.Shadow.based

Так как сетевой червь Win32.HLLW.Shadow.based устанавливает атрибуты безопасности на свои файлы и ветки реестра средствами Windows таким образом, что чтение их стандартными средствами становится невозможно, то вылечить систему от этого вируса можно только сканером Dr.Web для Windows с графическим интерфейсом версии не ниже 4.44. В эти версии сканера Dr.Web встроен антируткит-модуль Dr.Web Shield, который позволяет получать неограниченный доступ к защищенным такими образом файлам и веткам реестра.

Файловый монитор SpIDer Guard, входящий в состав антивируса Dr.Web для Windows версий 4.44 и 5.0, при использовании актуальных обновлений вирусной базы успешно противодействует всем попыткам Win32.HLLW.Shadow.based проникнуть в систему.

15 января 2009 Г.

17:35

Ctrl
ПредыдущаяСледующая

Все новости за сегодня

Китай намерен создать космический корабль с ядерным двигателем: Ядерные космические корабли могут стать реальностью29

PowerColor похвасталась изображениями видеокарты Radeon RX Vega 64 Red Devil: Radeon RX Vega 64 Red Devil получит 12-фазную подсистему питания1

Набор модулей памяти G.Skill Trident Z DDR4-4400 суммарным объемом 32 ГБ работает с задержками CL19-19-19-39: По словам производителя, это самый быстрый набор DDR4 такого объема6

Samsung продолжит использовать в смартфонах тепловые трубки: По крайней мере, в 2018 году18

Virgin Hyperloop One изучает возможность строительства в Индии сети маршрутов высокоскоростных поездов: О сроках реализации проекта пока данных нет10

Производитель извинился за задержку камер Sony a7R III: По словам Sony, ситуация должна разрешиться в начале декабря10

Toshiba утверждает, что не ведет переговоры с Asustek Computer о продаже производства ПК: По данным Nikkei, интерес к указанному бизнесу Toshiba также проявила компания Lenovo Group2

Sony тестирует устройство с SoC Snapdragon 845, которая получит восьмиядерный CPU с частотой 2,6 ГГц и GPU Adreno 550: Новый флагман Sony может получить SoC Snapdragon 84516

У смартфона OnePlus 5T не должно быть «желейного эффекта» на экране : Экран смартфона OnePlus 5T не будет «желейным» 8

AMD превосходит Nvidia в статистике Firefox : Подсчет с помощью браузера обеспечивает более представительный охват по сравнению с данными игровых платформ18

Ассортимент EK Water Blocks пополнил водоблок EK-FB ASRock X299 RGB Monoblock: Новый водоблок уже доступен для предварительного заказа по цене 120 евро5

Начались продажи корпусов SilverStone Redline RL07: Корпус SilverStone Redline RL07 рассчитан на платы типоразмера ATX3

Специалистам Holst Centre удалось создать действительно гибкую панель OLED: Сейчас разработчики передают технологию одному из партнеров9

Начались продажи миниатюрной камеры PogoCam, прикрепляемой к очкам: Камера PogoCam оценена в $14928

Планшеты Lenovo Tab 7 и Tab 7 Essential стоят $100 и $70 соответственно: Новинки уже доступны на официальном сайте производителя9

Процессорный охладитель Jonsbo PC-701 порадует любителей подсветки: Кулер Jonsbo PC-701 может отвести до 135 Вт мощности3

Анонсирован выпуск теста производительности VRMark Cyan Room: Тест VRMark Cyan Room позволит определять производительность в приложениях виртуальной реальности, использующих DirectX12

Грузовик Tesla Semi сможет разгоняться до 96 км/ч за 5 с, а его запас хода составит 800 км: В продажу новинка поступит в 2019 году71

В сети появились изображения еще не представленной беззеркальной камеры Fujifilm : Возможно, это модель X-A5

Экран iPhone X больше не зависает при снижении температуры: Размер обновления, которое предназначено исключительно для владельцев iPhone X, составляет около 33 МБ52

Представлен обновленный электромобиль Tesla Roadster, который разгоняется до 400 км/ч и имеет запас хода 1000 км: В продаже обновленный электромобиль Tesla Roadster поступит в 2020 году63

Самый популярный телефон Nokia сегодня отгружается партиями по 10 млн единиц в месяц: Несмотря на рост популярности смартфонов, мобильные телефоны продолжают пользоваться большим спросом16

Intel может стать единственным поставщиком модемов 5G для новых смартфонов iPhone: Apple сотрудничает с Intel, работая над модемом 5G для новых iPhone11

Две версии смартфона Maze Alpha X получат разные камеры: Цена двух вышеупомянутых версий составит 200 и 290 долларов1

Устройство TrickleStar USB Motion Sensor призвано уменьшить энергопотребление настольного ПК: USB Motion Sensor переводит компьютер в спящий режим в отсутствие пользователя22

Фитнес-трекер Spire, который крепится прямо на вещи, не нужно заряжать и можно стирать с вещами: Устройство предлагается за 49 долларов3

Смартфон iPhone X стал одним из лучших изобретений текущего года по версии журнала Time. А ещё в этом же списке есть спиннер: Журнал Time назвали iPhone X одним из лучших изобретений года50

Шлюз VIA ARTiGO A630 предназначен для IoT: Шлюз VIA ARTiGO A630 работает под управлением Android 5.0 или Linux Kernel 3.4.5

Аксессуар Fusion Lens позволит владельцам iPhone делать панорамные снимки: Первые покупатели Fusion Lens получат аксессуар за 44 доллара в феврале следующего года1

Опубликовано новое изображение смартфона Xiaomi Redmi Note 5: Цена новинки ожидается на уровне 150 долларов

Видеокарта Gigabyte GeForce GTX 1070 Ti WindForce 8G получила охладитель WindForce x2: Gigabyte выпустила ещё одну модель GeForce GTX 1070 Ti2

997
1318

iXBT TV

  • Заводские экзоскелеты, обновление Firefox, слишком умные наушники

  • Репортаж с конференции Supercomputing 2017 (SC17), день 3: стенд группы компаний РСК

  • Репортаж с конференции Supercomputing 2017 (SC17), день 2: стенд Intel

  • Репортаж с конференции Supercomputing 2017 (SC17), день 1: рейтинг Top500

  • Обзор кинотеатрального DLP-проектора LG PF1000U со встроенным ТВ-тюнером

  • Камера Panasonic G9, унитазный робот, игровой смартфон, кепка для водителей

  • Обзор портативной беспроводной колонки Sven PS-460

  • Обзор напольного пылесоса Tefal Silence Force 4A TW6477 с одноразовыми мешками для сбора мусора

  • Обзор сверхширокоугольного зум-объектива Canon EF 16-35mm f/2.8L III USM

  • Обзор изогнутого 34-дюймового IPS-монитора LG 34UC99 с соотношением сторон 21:9 и белым корпусом

  • Обзор робота-пылесоса Philips SmartPro Active (FC8822/01) с широкой насадкой TriActive XL

  • Обзор видеокамеры Canon XF405: съемка 4K-видео с высокой частотой кадров

1212

Календарь

январь
Пн
Вт
Ср
Чт
Пт
Сб
Вс

Рекомендуем почитать