Trojan.Rodricter распространяется с помощью критической уязвимости Java

1174
Doctor Web Logo

26 августа компания FireEye сообщила об обнаружении критической уязвимости в Java Runtime Environment версий 1.7x, получившей обозначение CVE-2012-4681. Компания Oracle выпустила соответствующее обновление безопасности только 30 августа, и, следовательно, уязвимость оставалась незакрытой в течение как минимум четырех суток, чем не замедлили воспользоваться злоумышленники. Специалисты компании «Доктор Веб» установили, что с использованием этого эксплойта распространялось несколько вредоносных программ, среди которых был обнаружен троянец Trojan.Rodricter.

С целью распространения вредоносных программ злоумышленники использовали взломанные веб-сайты, на которых, в частности, модифицировалось содержимое файла .htaccess. В момент обращения к веб-сайту, содержащему внедренный злоумышленниками вредоносный скрипт, выполняется цепочка перенаправлений, адрес конечного узла в которой зависит от установленной на компьютере пользователя операционной системы. Пользователи ОС Windows перенаправлялись на веб-страницу, содержащую вызовы различных эксплойтов. Примечательно, что адреса серверов, на которые перебрасывались пользователи, генерируются динамически и меняются каждый час.

Загружаемые в браузер пользователя веб-страницы эксплуатировали сразу две уязвимости: CVE-2012-1723 и CVE-2012-4681. Используемый злоумышленниками эксплойт зависит от версии Java Runtime: для версий 7.05 и 7.06 обход безопасности происходил с использованием уязвимости CVE-2012-4681.

В случае если применение уязвимости завершилось успехом, Java-апплет расшифровывает файл class, основное предназначение которого — загрузка и запуск исполняемых файлов. Таким образом злоумышленники распространяли троянскую программу Trojan.Rodricter.21.

Троянец Trojan.Rodricter.21 использует руткит-технологии и состоит из нескольких компонентов. Так, запустившись на инфицированном компьютере, дроппер этой вредоносной программы проверяет наличие в системе антивирусного ПО и отладчиков, после чего пытается повысить свои привилегии: для этого, в частности, могут использоваться уязвимости ОС. На компьютерах, использующих контроль учетных записей пользователей, троянец отключает UAC. Дальнейший алгоритм действий Trojan.Rodricter.21 зависит от того, какие права он имеет в зараженной системе. Троянец сохраняет на диск основной компонент и, если у него достаточно для этого привилегий, инфицирует один из стандартных драйверов Windows с целью скрытия основного модуля в зараженной системе. Таким образом, Trojan.Rodricter.21 вполне можно отнести к категории троянцев-руткитов. Помимо прочего, эта вредоносная программа умеет изменять настройки браузеров Microsoft Internet Explorer и Mozilla Firefox, например, в последнем троянец устанавливает в папку \searchplugins\ дополнительный плагин-поисковик, а также подменяет User-Agent и настройки поисковой системы по умолчанию. В результате отправляемые пользователем поисковые запросы имеют вид http://findgala.com/?&uid=%d&&q={поисковый запрос}, где %d — уникальный идентификатор троянца. Также Trojan.Rodricter.21 модифицирует содержимое файла hosts, прописывая туда адреса принадлежащих злоумышленникам веб-сайтов.

Основной модуль Trojan.Rodricter.21 сохраняется в виде исполняемого файла во временной папке, он предназначен для подмены пользовательского трафика и внедрения в него произвольного содержимого.

6 сентября 2012 Г.

09:10

Ctrl
ПредыдущаяСледующая

Все новости за сегодня

Samsung откроет шоурум в футуристическом торговом центре Лондона: Samsung займёт верхний этаж ТЦ Coal Drops Yard своим демонстрационным центром25

Qualcomm и Mercedes-AMG Petronas Motorsport расширили стратегическое сотрудничество: Они будут вместе разрабатывать высокоскоростную связь и беспроводное питание для гоночных машин2

Razer оценила web-камеру Kiyo и микрофон Seiren X в 100 долларов за каждую новинку: Razer представила web-камеру Kiyo и микрофон Seiren 3

FAA предлагает запретить провоз камер и других электронных устройств в багаже: Международная организация гражданской авиации (ICAO) планирует обсудить предложение FAA в ближайшее время27

Смартфон Huawei Mate 10 Pro в рейтинге DxOMark обошёл Samsung Galaxy Note 8 и Apple iPhone 8 Plus: Смартфон Huawei Mate 10 Pro в рейтинге DxOMark заработал 97 баллов53

Amazon и eBay обвинили в попустительстве мошенничеству с НДС: По оценке налогового департамента, только в прошлом и позапрошлом году недополучено 1-1,5 млрд фунтов стерлингов13

Еще одна версия Xiaomi Mi Notebook Air 13 по характеристикам оказалась хуже предыдущей : 46

Камера Detu F4 Plus снимает сферические панорамы с разрешением 8К: Камера F4 Plus позиционируется как профессиональное решение и стоит $25994

Смартфон HTC U11 Plus получит степень защиты IP68, Edge Sense и Boom Sound, но не будет представлен 2 ноября : ЖК-дисплей устройства будет иметь диагональ 6 дюймов при разрешении WQHD+ и плотности пикселей 538dpi10

Samsung Artik s — защищенные беспроводные вычислительные модули для IoT: Платформа Samsung Artik IoT будет полностью интегрирована с платформой SmartThings Cloud

Уже выпущенные телевизоры LG получат поддержку звука в формате Dolby TrueHD: Прошивка будет выпущена до конца месяца10

Опубликованы новые изображения смартфона Meizu X2, который оснащен дополнительным круглым дисплеем: Meizu X2 должен выйти в линейке Blue Charm и относиться к среднему ценовому сегменту11

Платформа для оперативной доставки и распределения финансовой информации nxFeed FPB2 построена на FPGA Xilinx Virtex UltraScale+: Платформа nxFeed FPB2 превосходит решения предыдущего поколения по производительности на 30%

Dodocool предлагает кабель для зарядки iPhone и iPad в форме брелока для ключей: 7

В базе TENAA замечен загадочный смартфон HTC с дактилоскопическим датчиком на задней панели: Основой HTC 2Q4D200 служит SoC с восьмиядерным процессором

В семействе АС Google Home появится модель Quartz с экраном: Напомним, дисплеями оснащены такие умные АС, как Amazon Echo и Echo Spot1

Умная акустическая система 808 Audio XL-V обеспечивает доступ к голосовому помощнику Amazon Alexa : Умная акустическая система 808 Audio XL-V стоит $130

По статистике Chrome, доля защищенного трафика на платформе Android за год выросла с 42% до 64%: Переход на HTTPS продолжается4

Опубликованы изображения 3D-карт Asus GeForce GTX 1070 Ti Turbo и ROG Strix GTX 1070 Ti Gaming: Сведений о частотах компонентов 3D-карт Asus GeForce GTX 1070 Ti Turbo и ROG Strix GTX 1070 Ti Gaming пока нет

997
1318

iXBT TV

  • Обзор беззеркальной фотокамеры Fujifilm X-A3 формата APS-C со сменными объективами

  • Обзор беззеркальной фотокамеры Fujifilm X-A10 формата APS-C со сменными объективами

  • Планшеты для подводного чтения, дешевый безрамочный смартфон и автономная VR-гарнитура

  • Обзор 3D-принтера Funtastique Evo: дешевая, но вполне функциональная DIY-модель

  • Обзор робота-пылесоса Polaris PVCR 0920WV Rufer с функцией влажной протирки полов

  • Новинки Google на любой вкус: Pixel 2, Pixel 2 XL, Pixelbook, Clip, Home Mini и Max

  • Обзор водонепроницаемого бинокля Canon 10x42L IS WP с оптическим стабилизатором

  • Обзор компактного вертикального пылесоса Kitfort КТ-525

  • Обзор 15-дюймового игрового ноутбука MSI GE63VR 7RF Raider 4K с 4K-экраном

  • Ракета вместо самолета, умные AC Amazon, робот-мяч

  • Обзор парогенератора MIE Stiro Pro для глажки, отпаривания и уборки дома

  • Обзор изогнутого 37,5-дюймового IPS-монитора Acer XR382CQK с соотношением сторон 21:9

1212

Календарь

сентябрь
Пн
Вт
Ср
Чт
Пт
Сб
Вс

Рекомендуем почитать