Иван Соловьев Опубликована 25.02.2004 в 9:13

"Касперский" против Bizex: приметы, действие, профилактика, рекомендации

Новый вирус-червь Bizex, уже поразивший более 50 тыс. компьютеров рассылает пользователям ICQ сообщения с URL указывающими на файл с процедурами автоматической загрузки и исполнения на компьютере пользователя вредоносных компонентов.

По информации "Лаборатории Касперского", заражение компьютера происходит при посещении хакерского веб-сайта, приглашение на который доставляется по каналам ICQ:

https://www.jokeworld.xxx/xxx.html :))LOL (xxx - замененные символы)

Происходит использование CHM-уязвимости, в результате чего специально сконструированный CHM-файл автоматически исполняется на компьютере пользователя. Данный архив содержит в себе файл "iefucker.html" представляющий собой скриптовый TrojanDropper, который извлекает из себя в различные системные каталоги файл "WinUpdate.exe".

Для платформы Windows 2000 и Windows XP:

"C:Documents and SettingsAll UsersStart MenuProgramsStartupWinUpdate.exe"

Для платформы Windows 98:

"С:windowsStart MenuProgramsStartupWinUpdate.exe"

Этот файл является троянской программой, которая загружает с удаленного сайта основной компонент червя и записывает его в системный временный каталог под именем "aptgetupd.exe". После запуска червь копирует себя в подкаталог SYSMON в системном каталоге Windows под именем "sysmon.exe" и регистрирует данный файл в ключе автозапуска системного реестра.

Кроме того этот червь способен "воровать" конфиденциальную информацию различных банковских служб:

Acceso a Banca por Internet

American Express UK

Banamex.com

Banque

Barclaycard Merchant Services

Credit Lyonnais

CyberMUT

E*TRADE

e-gold

Merchant Administration

VeriSign Personal Trust Service

и ряда других.

Кроме того, Bizex перехватывает данные, передаваемые по протоколу HTTPS и аккаунты различных почтовых служб. Вся украденная информация хранится в файлах "~pass.log", "~key.log", "~post.log" и пересылается по FTP на удаленный сервер "www.ustrading.info".

Червь извлекает из себя несколько системных библиотек и устанавливает их в системный каталог Windows:

java32.dll

javaext.dll

icq_socket.dll (библиотека для отправки сообщений через ICQ)

ICQ2003Decrypt.dll (библиотека для ICQ)

Червь получает доступ к списку контактов ICQ, отключает запущенный ICQ-клиент, осуществляет самостоятельное подключение к серверу под данными пользователя зараженной машины и рассылает по всем найденным контактам ссылку на свой сайт.

Евгений Касперский полагает, что "в данном случае мы имеем дело с откровенной попыткой заработать: оригинальная методика проникновения и атака на "непуганого зверя" в сочетании с широким арсеналом шпионских функций, несомненно, принесли автору червя большую выгоду. Даже несмотря на то, что вредоносный сайт был закрыт спустя всего 4 часа с момента начала эпидемии".

Основные рекомендации "Лаборатории Касперского": внимательно относиться к посещению сомнительных сайтов и незамедлительно установить обновления Internet Explorer

Подписывайтесь на NewsInfo.Ru

Читайте также

Пяти минут просмотра вдохновляющего видео достаточно для снижения тревоги и стресса сегодня в 13:41
Пять минут против стресса: учёные доказали, что вдохновляющее видео работает как медитация

Не хватает времени на медитацию? Оказывается, всего пять минут вдохновляющего видео способны снизить стресс почти так же эффективно. Рассказываем, как это работает.

Читать полностью »
Генетическое исследование голых землекопов показало усиленную репарацию ДНК и устойчивость к раку сегодня в 12:41
Маленькие и почти бессмертные: учёные раскрыли молекулярный секрет долголетия голых землекопов

Ученые раскрыли секрет долголетия голых землекопов — уникальный белок cGAS восстанавливает ДНК и может стать ключом к продлению человеческой жизни.

Читать полностью »
Лазерное управление ферроаксиальностью открывает путь к энергоэффективной памяти нового поколения сегодня в 11:41
Память без батареек: как вспышка света может сохранить информацию на миллионы лет

Физики нашли способ управлять свойствами вещества при помощи света. Это открытие обещает новую эру энергонезависимых накопителей, где данные хранятся благодаря вращению атомов.

Читать полностью »
Объект из тёмной материи найден в глубинах Вселенной — масса превышает солнечную в миллион раз сегодня в 10:41
Учёные нашли "невидимое чудовище": как тёмная материя проявила себя в глубинах Вселенной

Учёные впервые зафиксировали маломассивный объект тёмной материи на расстоянии 10 миллиардов световых лет. Как удалось "увидеть" невидимое — читайте в материале.

Читать полностью »
Исследование древней мумии показало сходство микробиома с современным организмом человека сегодня в 9:41
Тайны кишечника древнего охотника: что микробиом рассказал о жизни и смерти человека из Центральной Мексики

Тысячелетняя мумия из Мексики раскрыла тайны древнего микробиома и показала, насколько близки мы к своим предкам.

Читать полностью »
Антарктические Сухие долины оказались суше пустыни Атакама по данным геологов сегодня в 8:35
Где даже лёд высох: учёные нашли пустыню посреди ледяного континента

Не Атакама, а Антарктида: самое сухое место на Земле скрыто среди льдов континента. Там, где не шёл дождь миллионы лет, природа живёт по своим законам.

Читать полностью »
Контактная двойная система Андромеды показала стабильность и активность оболочки — Тихана Пенса сегодня в 7:35
Космический брак без развода: астрономы нашли пару, которая не поссорилась за миллиарды лет

Звезда V717 Андромеды оказалась стабильной контактной системой без ярко выраженного эффекта О'Коннелла. Учёные выяснили, почему она остаётся устойчивой, несмотря на экстремальные параметры.

Читать полностью »
Экстракт зелёного чая помог мышам с ожирением снизить вес и улучшить обмен — Розмари Оттон сегодня в 6:35
Учёные доказали: зелёный чай действительно худит — но только при особых условиях

Экстракт зелёного чая доказал эффективность в борьбе с ожирением и нарушениями обмена веществ. Как использовать его правильно и не навредить организму?

Читать полностью »