Обнаружен компьютерный вирус подписанный действительной цифровой подписью

отметили
61
человек
в архиве
Обнаружен компьютерный вирус подписанный действительной цифровой подписью
Компания «ВирусБлокАда» сообщает об обнаружении вредоносной программы, использующей новую уязвимость для своего распространения.
Модули данной программы были впервые обнаружены специалистами компании «ВирусБлокАда» ( www.anti-virus.by ) 17 июня 2010 года и добавлены в антивирусные базы как Trojan-Spy.0485 и Malware-Cryptor.Win32.Inject.gen.2. В процессе анализа было обнаружено, что вирус распространяется через USB-накопители. При этом заражение происходит не известным ранее способом через файл autorun.inf, а через уязвимость в обработке lnk-файлов. Таким образом, пользователю достаточно открыть инфицированный накопитель в Microsoft Explorer или в любом другом файловом менеджере, который умеет отображать иконки в lnk-файлах (к примеру, Total Commander), чтобы произошло заражение системы, и вредоносная программа получила управление.

Получив управление, вредоносная программа заражает систему, внедряя в нее два драйвера: mrxnet.sys и mrxcls.sys. Эти файлы были добавлены в антивирусные базы соответственно как Rootkit.TmpHider и SScope.Rookit.TmpHider.2. Особенность данных драйверов состоит в том, что они подписаны цифровой подписью, сертификат на которую выдан известной компании Realtek Semiconductor Corp. ( www.realtek.com ). После установки драйверов происходит загрузка вредоносного кода в системные процессы, а также скрываются следы присутствия инфицированных файлов на USB-накопителе. Поэтому пользователь и не видит “лишние” файлы на флэшке.

Таким образом, данную вредоносную программу можно отнести к категории наиболее опасных, т.к. в ней используются технологии, представляющие риск для заражения многих компьютеров и начала вирусной эпидемии.
Добавил Vlad2000Plus Vlad2000Plus 16 Июля 2010
Комментарии участников:
LiSergey
+1
LiSergey, 16 Июля 2010 , url
интересно, как был раздобыт сертификат Реалтека для подписывания собственного драйвера??
pda
0
pda, 17 Июля 2010 , url
Украли из сети компании. Очевидно же. Ибо сети компаний тоже взламываются.
fasdalf.isopenid.ru
0
fasdalf.isopenid.ru, 16 Июля 2010 , url
Выполнение вредоносного кода, содержащегося в иконке — это просто праздник какой-то!
Отключаем отображение иконок на ярлыках в Total Commander: конфигурация — настройка — содержимое панелей — значки, выбираем пункт "все связанные" (флаг "если EXE/LNK не на дискете" не действует на флешки).
Netto
0
Netto, 16 Июля 2010 , url
Не все пользователи знают, что такое Total Commander, тем более смогут его настроить. А уж такие вещи как FAR или Norton способны вообще вызвать столбняк. Недавно знакомая блондиночка на резонный вопрос, "что там у тебя за Windows" ответила что-то типа "такой красивенький с иконочками". Что автозапуск носителей там есть и антивирусные базы за прошлый год, это 100%.
X86
0
X86, 16 Июля 2010 , url
В семерке нет автозапуска с флешек, а вот выполнение кода из иконки исполняемого файла вполне может быть в ветках от Win2000 (если еще не от NT4.0) до Win7 :)
Также не забываем про .WMF, .EMF и анимированные курсоры.
evilKabab2
0
evilKabab2, 16 Июля 2010 , url
В Vista и 7 UAC может помочь. Меня бы озадачил вопрос "Вы хотите выполнить иконку"?
X86
0
X86, 17 Июля 2010 , url
В том-то и фишка, что обработчик, который извлекает иконку из исполняемых файлов работает на правах системного сервиса, и очень вероятно, что его компрометирование возможно в обход UAC :)

Хотя, возможно, это библиотека к проводнику, а не что-то из ядра, а проводник работает в пользовательском контексте. Лень искать, где находится ключ реестра, отвечающий за включение\отключение извлечения иконок из исполняемых файлов.
fasdalf.isopenid.ru
0
fasdalf.isopenid.ru, 17 Июля 2010 , url
UAC так "хорошо" сделан, что за 2-5 дней работы привыкаешь жать "да" не читая.
evilKabab2
0
evilKabab2, 17 Июля 2010 , url
Я вот еще подумал...
Файл иконки по сути дела содержит только код, чтобы заставить операционку загрузить и выполнить ДРУГИЕ файлы с флешки. Сам код вируса сидит не в иконке. На этапе загрузки файлов с вирусом, антивирус скорее всего забьет тревогу
delete
0
delete, 17 Июля 2010 , url
Не верю, про заражение через TotalCommander(звучит неправдоподобно). Кто-нибудь… в личку на дегустирование не предоставите ссылочку на вирус?

Смешнее всего что в данный момент "БлокАда" не доступен. Доигрались? :)
delete
0
delete, 17 Июля 2010 , url
Сайт уже доступен, но новость канула в лету. Как я предполагал — ребята "лоханулись" (к слову "ВирусБлокАда" — это и не антивирусники вовсе, а понты… хоцца денег) и сняли свое предположение собственной ленты новостей.

В инете из вменяемого провисло только это
EA
0
EA, 17 Июля 2010 , url
Эксперт "Лаборатории Касперского" Александр Гостев проверил эту подпись на сайте Verisign и выяснил, что такой сертификат действительно был выдан на имя Realtek. Однако этот сертификат перестал действовать 12 июня. Примерно тогда же, 17 июня, вредонос впервые попал в поле зрения специалистов "ВирусБлокАда". Между тем, вредоносные файлы были подписаны ещё 25 января, в связи с чем Гостев высказывает гипотезу, что именно из-за этой подписи вирус "столь долгое время был «невидим» для антивирусных решений".
… имеется два наиболее вероятных варианта: либо у вирусописателей имеется или имелся инсайдер в Realtek, либо они ухитрились пролезть в компьютерную сеть компании.
Что до уязвимости в обработке lnk-файлов, то Гостев также не исключает, что "это не баг, это фича", как было и в случае с AutoRun. Microsoft также получил извещение о проблеме, так что, "вероятно, в ближайшие дни мы узнаем истину", говорит Гостев.

Тут подробнее, если кому интересно
Разява-666
-1
Разява-666, 17 Июля 2010 , url
Апогей прям. Экстрактор иконок из файлов работает как системный сервис. Курам насмех.
d41d8cd98f00b2
-2
d41d8cd98f00b2, 17 Июля 2010 , url
вирус
Microsoft
Explorer
антивирус
Total Commander
троян

Для быдла.
Vlad2000Plus
-1
Vlad2000Plus, 17 Июля 2010 , url
d41d8cd98f00b2
0
d41d8cd98f00b2, 17 Июля 2010 , url
Кисо обиделось? А ведь таким говном можно пользоваться только по инерции мышления, не более.
Vlad2000Plus
0
Vlad2000Plus, 17 Июля 2010 , url
Хотите разжечь очередной холивар на тему «Виндовс или Линукс»? А не понимаю какой в этом смысл, на эту тему написаны мегатонны флуда, вряд ли можно придумать что-то оригинальное.
fasdalf.isopenid.ru
0
fasdalf.isopenid.ru, 17 Июля 2010 , url
гыгы. Фанат Проводника детектед. Не осилил Тотал, да?


Войдите или станьте участником, чтобы комментировать