В антивирусную лабораторию компании «Доктор Веб» —
российского разработчика средств информационной безопасности — поступил
очередной образец вредоносной программы, реализующей функции буткита и
способной скрывать свое присутствие в инфицированной системе. В данном приложении, добавленном в вирусные базы под именем Trojan.Gapz.1,
применяются достаточно интересные механизмы заражения пользовательского
компьютера. Одно из предназначений руткита — создание на инфицированном
ПК среды для загрузки своих основных модулей, несущих различную
функциональную нагрузку.
Инсталлятор буткита осуществляет попытки обхода механизма контроля учетных записей (User Accounts Control, UAC), предотвращающего несанкционированный запуск в системе исполняемых файлов, эксплуатируя уязвимости графической подсистемы Windows. Интересен тот факт, что схожую технологию (использование специально подготовленного шрифта Dexter Regular) применял в свое время известный троянец Trojan.Duqu, подробно исследованный специалистами различных антивирусных компаний.
Затем Trojan.Gapz.1 анализирует структуру жесткого диска инфицируемого компьютера, формирует специальный образ и размещает его в зарезервированных секторах диска. После этого троянец модифицирует одно поле в загрузочном секторе диска, и таким образом заставляет системный загрузчик подгрузить и запустить вредоносное приложение.
Фактически руткит Trojan.Gapz.1 — ядро сложной вредоносной программы, основная задача которой заключается в том, чтобы создать подходящую среду для загрузки других компонентов троянца. В процессе своего запуска Trojan.Gapz.1 подгружает с диска бинарный образ, содержащий набор из нескольких модулей и блока конфигурационных данных. Эти модули представляют собой блоки специальным образом собранного кода, который в процессе своего выполнения взаимодействует с собственным API руткита. Назначение и функциональные возможности этих компонентов пока еще до конца не изучены; например, один из модулей обладает способностью устанавливать соединение с удаленным командным центром и загружать оттуда исполняемые файлы. Так, специалистами компании «Доктор Веб» был зафиксирован факт загрузки вредоносного приложения, предназначенного для работы с платежной системой UCash.
В настоящий момент исследование троянца Trojan.Gapz.1 продолжается. Лечение данной угрозы добавлено в антивирусные продукты Dr.Web, и потому данный руткит не представляет серьезной опасности для наших пользователей.
Доктор Веб




Комментариев нет:
Отправить комментарий