SITE LOGO
Главная страница | Publisher of Salieri | Регистрация | Вход
Меню сайта
Категории каталога
Полезные статьи [6]
Наш опрос
Оцените мой сайт

Результаты · Архив опросов

Всего ответов: 138
Начало » Статьи » Полезные статьи

Trojan
Trojan-PSW.Win32.LdPinch.sf - вирус, распространяемый по ICQ
Этот вирус стал знаменит из-за его массовой рассылки по ICQ.
4.08.2005 во многих Интернет-источниках прошла информация о эпидемии ICQ вируса. Для внесения ясности вот подробная информация о вирусе.
Файл имеет имя chipes.exe, размер 22308 байта (препарируемый образец пойман разработчиками антивируса VBA, возможно, есть другие похожие вариации). Запуск висура достигается средствами социальной инженерии, обычно в виде предложения "посмотреть прикольный flash ролик".
Файл имеет признаки защиты от сигнатурного поиска - он обработан Pe Patch и MEW. Под всем этим скрывается троян, а именно - Trojan-PSW.Win32.LdPinch.sf по классификации лаборатории Касперского.
Вирус никак не проявлет своего запуска, поведение - типичное для пинча - собирает пароли и отправляет их создателям. В данном случае передача паролей идет на адрес хттп://botse.net/images/gate/mail3.php по методу POST, заголовок:
a=andrey.kremnikov@gmail.com&b=Passes from Pinch 2(OLEG-VPC)&d=pass.bin&c= .....
на месте ..... - добытые пароли. Формат сообщения абсолютно типичен для пинча, в скобках указано имя тестового ПК, на котором проводилось исследование.
Вирус детектируется эвристиком AVZ, т.к. обладает руткит-механизмом для маскировки. Маскировка достигается за счет перехвата функции ZwQuerySystemInformation, которая ведется на уровне ядра драйвером system32\drivers\SYSpnch.sys


Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
SDT = 80559B80
KiST = 804E2D20 (284)
Функция ZwQuerySystemInformation (AD) перехвачена (8057CC27->FCB3E300), перехватчик C:\WINDOWS\system32\drivers\SYSpnch.sys

За счет руткита обнаружение процесса данного трояна прир помощи стандартных средств невозможно.

Лечение
Лечение придполагает удаление данной троянской программы, и обязательную замену всех паролей, причем чем быстрее произойдет их замена, тем лучше.

Удаление предполагает следующие шаги:
1. Пролечить ПК при помощи AVZ с включенным противодействие руткитам
2. Удалить файл system32\drivers\SYSpnch.sys
3. В списке процессов AVZ найти троянскую программу - ее найдет эвристик AVZ, указав в ходе противодействия руткиту на то, что процесс ... маскируется от обнаружения


Источник статьи:http://z-oleg.com/secur/virlist_trojan.htm

Источник: http://z-oleg.com/secur/virlist_trojan.htm

Категория: Полезные статьи | Добавил: Salieri (2005-11-02) | Автор: Зайцев Олег
Просмотров: 763 | Комментарии: 1 | Рейтинг: 0.0 |

Всего комментариев: 0
Имя *:
Email *:
Код *:
Приветствую Вас,
Гость!
Поиск по каталогу
Друзья сайта
Статистика
Copyright MyCorp © 2006 Создать бесплатный сайт с uCoz