IT технології та телекомунікації Автор: Ната Друкувати

Інтернетом шириться новий троянський вірус

  • Джерело: tsn.ua.  → Ключові теги: ІТ-технології, Trojan

    Мережею "гуляє" нова троянська програма, яка здатна відновлюватися.

    imarrrr8556zhyuogshges.jpegФахівці називають програму Trojan.GBPBoot.1. досить примітивною тому, що вона здатна тільки завантажувати з віддалених серверів і запускати на інфікованому комп'ютері різні виконувані файли або запускати програми, що не зберігаються безпосередньо на комп'ютері жертви.

    Однак зловредне ПЗ може серйозно протидіяти спробам його видалення.

    Як повідомляється, Trojan.GBPBoot.1 складається з декількох модулів.

    Перший з них модифікує головний завантажувальний запис (MBR) на жорсткому диску комп'ютера, після чого записує в кінець відповідного розділу (поза межами файлової системи) модуль вірусного інсталятора, модуль автоматичного відновлення троянця, архів з файлом explorer.exe і сектор з конфігураційними даними. Після чого поміщає в системну папку вірусний інсталятор, запускає його, а власний файл видаляє.

    Після запуску власного вірусний інсталятор зберігає в системну папку конфігураційний файл і динамічну бібліотеку, яку реєструє в системі в якості системної служби. Потім інсталятор запускає цю службу і самовидаляється.

    У свою чергу, системна служба завантажує конфігураційний файл, що зберігається в системній папці (або читає конфігураційні дані, раніше збережені на диск), встановлює зв'язок з віддаленим керуючим сервером, передає йому відомості про інфіковану систему і намагається завантажити на заражений комп'ютер передані сервером виконувані файли. Якщо завантажити ці файли не вдалося, повторне з'єднання встановлюється після наступного перезавантаження системи.

    В тому випадку, якщо з яких-небудь причин відбувається видалення файлу шкідливої служби (наприклад, в результаті сканування диска антивірусною програмою), спрацьовує механізм самовідновлення. З використанням модифікованого троянцем завантажувального запису в момент запуску комп'ютера стартує процедура перевірки наявності на диску файлу шкідливої системної служби, при цьому підтримуються файлові системи стандартів NTFS, FAT32.

    У разі його відсутності Trojan.GBPBoot.1 перезаписує стандартний файл explorer.exe власним, з "інструментом самовідновлення", після чого він запускається одночасно із завантаженням ОС Windows. Отримавши управління, зловмисна версія explorer.exe повторно ініціює процедуру зараження, після чого відновлює і запускає оригінальний explorer.exe.



    ЧИТАЙТЕ ТАКОЖ:

Рекомендуємо

Загадки на кожному поверсі: Розвиваємо логіку та уяву дітей Загадки на кожному поверсі: Розвиваємо логіку та уяву дітей
У світі дитячої літератури є багато книг, які сприяють розвитку дитини, але лише деякі з них поєднують навчання з розвагами так майстерно, як це робит...
Як вибрати ідеальний фалоімітатор: практичні поради Як вибрати ідеальний фалоімітатор: практичні поради
Сучасний ринок інтимних товарів пропонує величезний вибір девайсів, які допомагають зробити сексуальне життя яскравішим і задовольнити найсміливіші фа...
Порядок проведения экспертизы промышленной безопасности технических устройств на объектах повышенной опасности (ОПО) Порядок проведения экспертизы промышленной безопасности технических устройств на объектах повышенной опасности (ОПО)
Экспертиза промышленной безопасности (ЭПБ) — это процедура, необходимая для подтверждения безопасности технических устройств, используемых на об...
Підписатись не коментуючи
E-mail:

Додати коментар

 
Ім'я:
Пароль: (якщо зареєстрований)
Email: (обов'язково!)
captcha

теги форматування

додати смайли
 
Підписатись на коментарі по e-mail  

День в фотографіях Всі фотографії

Актуальні теми Всі актуальні теми