Новый троян атакует пользователей «ВКонтакте» - Форум - Баняне всех стран! Объединяйтесь!
Приветствую Вас Гость!
Суббота, 10.12.2016, 00:09
Главная | Регистрация | Вход | RSS|
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
Страница 1 из 11
Форум » Клозет » Место для «мусорных» тем » Новый троян атакует пользователей «ВКонтакте» (описание механизма действия вируса)
Новый троян атакует пользователей «ВКонтакте»
ВладимирДата: Вторник, 25.05.2010, 19:09 | Сообщение # 1
Мое кредо: ☭ ☠ ☮ ♂
Группа: Заблокированные
Сообщений: 153
Репутация: 1
Статус: Offline
На прошлой неделе через социальную сеть «ВКонтакте» под видом нового приложения, изменяющего тему оформления персональной странички, начал распространяться троянец, модифицирующий на зараженном компьютере файл hosts ОС Widows.

Чтобы при открытии файла hosts данные, добавленные троянцем, не были видны сразу, они записаны в конец файла после пустой незаполненной области, получившейся в результате перевода строк.

В измененном файле hosts прописано около 100 наиболее популярных у российских пользователей сайтов.



При попытке пользователя зараженного компьютера выйти на любой из этих сайтов (кроме vkontakte.ru), он перенаправляется на сервер, который выводит в браузере следующее сообщение, оформленное в стиле Web-антивируса Лаборатории Касперского:



При попытке пользователя зайти на сайт vkontakte.ru, он перенаправляется на фальшивую главную страницу социальной сети. Расположена она на том же сервере, который выдает фальшивое сообщение KIS. Введенные логин и пароль отправляются злоумышленникам, после чего сервер возвращает информацию о якобы заблокированной странице пользователя — в связи с рассылкой с данного компьютера спам-сообщений. Для предоставления доступа к сайту пользователю предлагается отправить SMS на короткий номер.



Многие пострадавшие пытаются самостоятельно справиться с проблемой и ищут помощи на форумах, где им прежде всего советуют найти и проверить файл hosts. Но этот файл троян делает скрытым, а в той же папке создает файл hosts.txt, содержащий:

Код:
127.0.0.1 localhost
#Отправьте смс и не мучайтесь... Реальная
стоимость смски 100 рублей, а вызов программиста
рублей 500 минимум: )



Если отправить платную SMS (цена которой около 250 руб.), полученный код активации никак не изменит ситуацию: hosts файл на компьютерах жертв невозможно вернуть к исходному состоянию со стороны сервера.

Данный троянец детектируется «Лабораторией Касперского» как Trojan.Win32.Qhost.ncw и представляет собой .NET-приложение. При запуске, троян Trojan.Win32.Qhost.ncw создает файл %System%\drivers\etc\hosts.txt на зараженном компьютере и модифицирует файл HOSTS (%System%\drivers\etc\hosts), прописывая туда собственные соответствия. Это приводит к тому, что при обращении к перечисленным серверам, операционная система обнаруживает соответствия в файле HOSTS и направляет запросы на другой IP-адрес.

по материалам securrity.ru

 
Форум » Клозет » Место для «мусорных» тем » Новый троян атакует пользователей «ВКонтакте» (описание механизма действия вируса)
Страница 1 из 11
Поиск:


Кликая на наши баннеры, Вы помогаете развиваться нашему проекту
Спасибо!

НАПИСАТЬ!