Русскоязычный вирус-вымогатель использует новую технологию
Опубликовано00:40 8.03.2013
Новость прислал SoftPortal
ИсточникInternetUA
РазделАнти/вирусы
Просмотров482
Написать отзыв

Поделиться:

Вконтакте Мой мир в Mail.ru LiveJournal (Живой Журнал) Twitter Facebook Письмо другу

Специалисты антивирусной компании Sophos обнаружили и изучили интересный образец вируса-вымогателя, в котором используется Windows PowerShell (WPS) – язык сценариев, который позволяет системным администраторам автоматизировать выполнение различных операций в своей сети.

В изученном вирусе сценарии на языке WPS используются, чтобы шифровать файлы на компьютере жертвы и удерживать их «в заложниках» до уплаты выкупа. Примечательно, что вирус-вымогатель оснащен интерфейсом на русском языке, что явно указывает – вымогать деньги планируется именно у русскоязычных пользователей, либо у тех, кто из-за пропагандистского образа «русских хакеров» побоится обращаться к легальным специалистам.

Вирусы-вымогатели, также известные под названиями «вин-локеры», «баннеры» и так далее, стали одним из самых эффективных на сегодняшний день методов для получения нелегального дохода в киберпространстве. Тем не менее, разработчики этого опасного класса программ даже не думают почивать на лаврах, продолжая поиск новых видов тактики и оттачивание схем вымогательства. Одним из примеров непрерывного технического прогресса в сфере киберпреступности стало использование в вирусе языка сценариев WPS, ранее известного исключительно как инструмент сетевых администраторов.

Вредоносный компонент вируса-вымогателя распространяется по электронной почте в виде HTA-файла, присоединенного к спам-рассылке. Один из скриптов в этом HTA-файле проверяет, установлен ли компонент Windows PowerShell на заражаемой системе. Если нет, то установщик WPS специально загружается через сервис Dropbox и запускается. Следует заметить, что интерпретатор PowerShell устанавливается по умолчанию во всех редакциях Windows 7 и более поздних версиях Windows, однако, и в более ранних версиях его всегда можно установить вручную.

Второй компонент вируса-вымогателя из HTA-файла представляет собой сценарий на языке PowerShell, который выполняет шифрование файлов с помощью алгоритма «Rijndael» с симметричными ключами. Для захвата в заложники вирус ищет потенциально важные для пользователя файлы по 163 различным расширениям, включая документы, видеозаписи и картинки.

Когда файлы для захвата выбраны и зашифрованы, на жесткий диск зараженной машины сбрасывается текстовый файл под названием «READ_ME_NOW.txt». В этом файле содержится сообщение на русском языке с инструкцией по передаче выкупа для восстановления файлов. В частности, вымогатели предлагают жертве отправить данную копию файла «READ_ME_NOW.txt» на специальный веб-сайт, поскольку в файле содержится некий уникальный «код». После отправки файла через веб-форму пользователям предлагается уплатить 10 тысяч рублей за восстановление файлов.

В некоторых случаях при заражении такими вирусами почти невозможно восстановить файлы без уплаты выкупа, поскольку для шифрования используется очень стойкий алгоритм. В то же время, конкретно в данном случае необходимый ключ дешифровки можно получить теми же средствами языка PowerShell. Дело в том, что здесь используется два ключа: глобально уникальный идентификатор UUID (Universally Unique Identifier), сохраняемый в файле .FTCODE, а также случайно сгенерированный ключ в виде строки из 50 символов, сохраняемый в файле .BTCODE. Первый ключ можно восстановить командой «Get-wmiobject Win32_ComputerSystemProduct UUID», а второй – командой «Gwmi win32_computerSystem Model». Подробнее о расследовании компании Sophos можно прочитать в корпоративном блоге по адресу http://nakedsecurity.sophos.com/2013/03/05/russian-ransomware-windows-powershell/.

Отзывы о новости Русскоязычный вирус-вымогатель использует новую технологию

 AdminОтзывов о новости "Русскоязычный вирус-вымогатель использует новую технологию" пока нет, можете добавить...
08-03-2013
00:40
 
 
Свежие новости
  • Планшет с тремя операционными системами
    Планшет с тремя операционными системами

    Компания Ekoore разработала очень интересный гаджет под названием Python S3. Новинка является гибридом планшета и ноутбука сразу с тремя предустановленными операционными системами: Ubuntu 13.04, Android 4.2 и Windows 8...

  • Планшет с Tegra 3 и Android 4.2 за $150
    Планшет с Tegra 3 и Android 4.2 за $150

    Китайская компания Hisense разработала новый недорогой планшет Sero 7 Pro с очень неплохим функционалом...

  • Украинский студент изобрел замену учителям
    Украинский студент изобрел замену учителям

    Студент из Луганска Дмитрий Шевченко разработал уникальную компьютерную программу, которая может быстро обучить первоклассников письму. Технология уже завоевала призовые места на нескольких всеукраинских конкурсах и даже на международном...

  • Фотосъемка Луны с помощью HTC One X
    Фотосъемка Луны с помощью HTC One X

    Смартфоны уже давно стали самыми популярными гаджетами для съемки. Они более универсальны, чем специализированные камеры, и всегда при себе. Да и качество «мобилографий» уже практически не уступает результатам некоторых компактных фотоаппаратов...

   
  • Opera выпустила новый браузер для Android
    Opera выпустила новый браузер для Android

    Компания Opera Software представила финальную версию своего нового браузера для мобильной операционной системы Android...

  • Бесплатный инструмент для анализа содержимого жесткого диска
    Бесплатный инструмент для анализа содержимого жесткого диска

    Всего несколько месяцев назад вы приобрели новый жесткий диск, емкостью в пару терабайт, а сегодня с удивлением обнаруживаете, что на нем практически не осталось свободного места? Возможно, вы просто не умеете распределять доступные ресурсы хранения...

  • Как Intel упустила мобильный рынок
    Как Intel упустила мобильный рынок

    Когда много лет назад Apple пришла к Intel, чтобы предложить невероятно выгодное сотрудничество по будущему продукту, руководство последней в лице Пола Отеллини посчитало насмешкой предложенную Apple стоимость процессоров для будущего iPhone...

  • В США запускают бракоразводный онлайн-сервис
    В США запускают бракоразводный онлайн-сервис

    Отмечается, что идея основанного в этом году Wevorce состоит в том, чтобы во время развода предложить супругам вместо двух представителей для каждой из сторон одного предоставляемого сервисом посредника...

Все новости

 
Вход на аккаунт посетителя
Логин:
Пароль:
Входить автоматически: 
Код:
код формы
Перегенерировать код
Категории
ГАДЖЕТЫ
ЖЕЛЕЗО
ИНТЕРНЕТ
ПРОГРАММЫ
РАЗНОЕ
БЕЗОПАСНОСТЬ
Защита данных
Патчи
Уязвимости
 
Календарь
<- Май 2013
ПнВтСрЧт ПтСбВс
  12345
6789101112
13141516171819
2021
22
23242526
2728293031  
Сегодня Архив

Наш магазин программ
Наш магазин ПО
 
Наш опрос
Что совсем не нравится на softportal'e ?

Дизайн
Навигация
Поиск
Мало программ
Много рекламы
Много вирусов
Скорость загрузки файлов
Пьяные модераторы

Предыдущие опросы