Перейти к содержимому


Фото
- - - - -

«Доктор Веб» исследовал бэкдор, написанный на Python


  • Please log in to reply
4 ответов в этой теме

#1 News Robot

News Robot

    Creator of the News

  • Dr.Web Staff
  • 7 940 Сообщений:

Отправлено 16 Октябрь 2017 - 14:35

16 октября 2017 года

Бэкдорами принято называть вредоносные программы, способные выполнять поступающие от злоумышленников команды и предоставлять им возможность несанкционированного управления инфицированным устройством. Аналитики «Доктор Веб» исследовали новый бэкдор, особенность которого заключается в том, что он написан на языке Python.

Эта вредоносная программа была добавлена в вирусные базы Dr.Web под именем Python.BackDoor.33. Внутри файла троянца хранится запакованная утилита py2exe, которая позволяет запускать в Windows сценарии на языке Python как обычные исполняемые файлы. Основные функции вредоносной программы реализованы в файле mscore.pyc.

Python.BackDoor.33 сохраняет свою копию в одной из папок на диске, для обеспечения собственного запуска модифицирует системный реестр Windows и завершает выполнение сценария. Таким образом, основные вредоносные функции бэкдора выполняются после перезагрузки системы.

После перезагрузки троянец пытается заразить все подключенные к устройству накопители с именами от C до Z. Для этого он создает скрытую папку, сохраняет в ней копию своего исполняемого файла (также с атрибутом «скрытый»), после чего в корневой папке диска создает ссылку вида <имя тома>.lnk, которая ведет на вредоносный исполняемый файл. Все файлы, отличные от файла .lnk, VolumeInformation.exe и .vbs, он перемещает в созданную ранее скрытую папку.

Затем троянец пытается определить IP-адрес и доступный порт управляющего сервера, отправляя запрос к нескольким серверам в Интернете, включая pastebin.com, docs.google.com и notes.io. Полученное значение имеет следующий вид:

screenshot Python.BackDoor.33 #drweb

Если бэкдору удалось получить IP-адрес и порт, он отсылает на управляющий сервер специальный запрос. Если троянец получит на него ответ, он скачает с управляющего сервера и запустит на инфицированном устройстве сценарий на языке Python, добавленный в вирусные базы Dr.Web под именем Python.BackDoor.35. В этом сценарии реализованы функции кражи паролей (стилер), перехвата нажатия клавиш (кейлоггер) и удаленного выполнения команд (бэкдор). Кроме того, этот троянец умеет проверять подключенные к зараженному устройству носители информации и заражать их схожим образом. В частности, Python.BackDoor.35 позволяет злоумышленникам:

  • красть информацию из браузеров Chrome, Opera, Yandex, Amigo, Torch, Spark;
  • фиксировать нажатия клавиш и делать снимки экрана;
  • загружать дополнительные модули на Python и исполнять их;
  • скачивать файлы и сохранять их на носителе инфицированного устройства;
  • получать содержимое заданной папки;
  • перемещаться по папкам;
  • запрашивать информацию о системе.

Помимо прочего, в структуре Python.BackDoor.35 предусмотрена функция самообновления, однако в настоящий момент она не задействована. Сигнатуры всех упомянутых выше вредоносных программ добавлены в вирусные базы Dr.Web и не представляют опасности для наших пользователей.

Подробнее о троянце

#backdoor #бэкдор #вредоносное_ПО #троянец

Читать оригинал

#2 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 16 Октябрь 2017 - 18:15

А без сигнатур Доктор реагирует как нибудь на это диво дивное?



#3 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 16 Октябрь 2017 - 18:55

А без сигнатур Доктор реагирует как нибудь на это диво дивное?

 

Сэмпл лежит тут (скачивание для зарег.пользователей), если у кого Доктор на виртуалке, у меня просто нет.

 

[ну и зачем тут была ссылка на малварь!?]


Сообщение было изменено sergeyko: 16 Октябрь 2017 - 19:08


#4 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 16 Октябрь 2017 - 19:48

[ну и зачем тут была ссылка на малварь!?]

Эта ссылка ни на малварь. А по существу не прокоментируете? Сколько малварных признаков, а вся надежда только на хантеров вирлаба?



#5 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 16 Октябрь 2017 - 19:55

Ссылку в закрытый раздел скиньте, тут только сочная реклама. Спасибо.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых