Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Trojan.PWS.Papras.4 угрожает пользователям Windows


Антивирусный "хостинг"

Клуб пользователей антивирусных услуг (Saas, Cloud)

добавить на Яндекс
Антивирусы и безопасность (SaaS, Cloud ...)
av-host.net

Trojan.PWS.Papras.4 угрожает пользователям Windows
2014-02-18 16:56

KMM поделился ссылкой

Trojan.PWS.Papras.4 угрожает пользователям Windows

18 февраля 2014 года

Значительную часть вредоносных программ, поступающих на анализ в вирусную лабораторию компании «Доктор Веб», составляют достаточно примитивные по своим функциональным возможностям троянцы. Сложные многокомпонентные угрозы попадаются специалистам гораздо реже — именно к этой категории можно отнести обнаруженного недавно троянца Trojan.PWS.Papras.4, обладающего чрезвычайно обширным вредоносным функционалом. Например, он способен красть пароли от множества популярных прикладных программ, передавать злоумышленникам содержимое заполняемых жертвой форм и открывать им возможность удаленного управления инфицированным компьютером.

Trojan.PWS.Papras.4 представляет собой приложение, которое можно отнести к категории RAT (Remote Administration Tool, т. е. средство удаленного администрирования). Оно позволяет злоумышленникам получить доступ к инфицированному компьютеру без ведома пользователя. Троянец состоит из нескольких компонентов, одним из которых является дроппер, после своего запуска распаковывающий в одну из системных папок другой модуль — инжектор, и в зависимости от привилегий текущей учетной записи пользователя Windows модифицирующий соответствующую ветвь системного реестра для добавления его в автозагрузку.

После успешного запуска инжектор извлекает и распаковывает основные модули троянской программы, а затем встраивает их во все запущенные процессы за исключением нескольких системных. При этом Trojan.PWS.Papras.4 имеет возможность инфицировать как 32–, так и 64-разрядные процессы.

Троянец обеспечивает работу на инфицированном компьютере нескольких функциональных модулей: один из них реализует функции VNC-севера, другой — сервера Socks Proxy. Еще один модуль позволяет встраивать в просматриваемые пользователем веб-страницы постороннее содержимое (веб-инжекты). Дополнительный модуль (Grabber) предназначен для передачи злоумышленникам содержимого заполняемых пользователем форм в браузерах Microsoft Internet Explorer, Mozilla Firefox и Google Chrome, а модуль Stealer — похищать пароли от нескольких десятков популярных приложений, среди которых — почтовые клиенты, FTP-клиенты и ряд других программ. Наконец, модуль backconnect позволяет управлять инфицированной машиной, даже если она скрыта за шлюзом или брандмауэром. Trojan.PWS.Papras.4 «умеет» выполнять следующие команды, получаемые с удаленного сервера:

  • загрузить, сохранить, запустить указанное приложение;
  • установить обновление вредоносной программы;
  • передать на удаленный сервер файлы cookies браузеров Microsoft Internet Explorer, Mozilla Firefox и Google Chrome;
  • экспортировать установленные на инфицированном ПК цифровые сертификаты и отправить их на удаленный сервер;
  • передать на удаленный сервер список запущенных процессов;
  • удалить на инфицированном ПК файлы cookies;
  • включить запись в файл журнала;
  • включить прокси-сервер;
  • включить VNC-сервер;
  • установить обновление вредоносной программы с цифровой подписью;
  • запускать программы;
  • записать значение в реестр или получить значение из реестра;
  • выполнить поиск файлов на инфицированном компьютере.

Данная вредоносная программа представляет серьезную опасность в силу наличия обширного функционала для хищения конфиденциальной информации, которая может быть использована злоумышленниками, в частности, для несанкционированного доступа на зараженный компьютер, взлома интернет-ресурсов и учетных записей жертвы на различных сайтах. Вместе с тем Trojan.PWS.Papras.4 успешно детектируется и удаляется продуктами Dr.Web, поэтому их пользователи защищены от данной угрозы.



«Лаборатория Касперского» обеспечивает защиту Федеральной Налоговой Службы
2014-02-18 17:04

KMM поделился ссылкой

«Лаборатория Касперского» обеспечивает защиту Федеральной Налоговой Службы

Все рабочие места Федеральной Налоговой Службы получили защиту от актуальных угроз информационной безопасности в результате поставки более 140 тысяч лицензий решения Kaspersky Security для бизнеса


Безупречное исполнение: Kaspersky Internet Security получает высший балл от AV-TEST
2014-02-18 20:06

KMM поделился ссылкой

Безупречное исполнение: Kaspersky Internet Security получает высший балл от AV-TEST

Защитное решение «Лаборатории Касперского» для домашних пользователей Windows, входящее в состав Kaspersky Internet Security для всех устройств, получило максимальную оценку в тестировании, проводимом с ноября по декабрь 2013 года независимой лабораторией AV-TEST


Firmware Vulnerabilities Discovered on Linksys and ASUS Routers
2014-02-19 02:49

KMM поделился ссылкой

Firmware Vulnerabilities Discovered on Linksys and ASUS Routers

moon

Last week, researchers at the SANS Institute’s Internet Storm Center discovered a new worm that affects multiple Linksys router models.  Named “The Moon,” the worm takes advantage of a CGI script vulnerability located in the administration interface on routers that have remote management access enabled.

Linksys has since posted steps on how to mitigate the threat here.  Excellent analyses have also been posted by SANS researcher Johannes Ullrich, here and here.  Highlights include details on The Moon’s worming behavior and speculation as to whether it has bot capabilities as well.  Researchers are currently investigating whether the malware connects to a command and control channel.

A Bad Connection

Yesterday, reports emerged about another router exploit, this time leveraging an ASUS vulnerability that was publically disclosed a full 8 months ago.  Once again, this exploit targets routers that have remote web access enabled, through a service ASUS calls AiCloud.  The vulnerability allows attackers to gain direct access to any storage device connected to the router by USB.

ASUS users have been discovering that they are affected by way of an almost comical .txt file dropped on all vulnerable devices:

"This is an automated message being sent out to everyone effected.  Your ASUS router (and your documents) can be accessed by anyone in the world with an internet connection.  You need to protect yourself and learn more by reading the following news article:

‘http://nullfluid.com/asusgate.txt’

Below is a list of all vulnerable IP addresses that have been leaked.  If you are reading this, YOU ARE VULNERABLE TOO:

‘http://pastebin.com/ASfyTWgw’

Solution: COMPLETELY DISABLE ‘FTP’ and ‘AICLOUD’, IMMEDIATELY.

I hope we helped.

Sincerely,

/g/

While the ‘news’ article is currently unavailable, the Pastebin entry contains a list of over 13,000 apparently vulnerable IP addresses.

The alert-like nature of this message suggests that whoever is behind this exploit may indeed be a good guy, working in anonymity and simply trying to provide any lagging ASUS users with a much needed wake-up call to update their firmware.  That The Moon exploit is so similarly innocuous – apparently only redirecting to an IP address used by Google’s DNS service, and even disappearing after router reboot – suggests a similarly minded agent.  It could indeed be that this week’s exploits are merely friendly reminders to update, or else.

The Malicious Side of Things

Then again, there very well could be a dark underside to each vulnerability.  As much as The Moon could be a playful warning, it could also be an act of experimentation, meant to feel out what is possible in a future attack.  In the case of ASUS, initial reports have also pointed to a deep web torrent link containing over 10,000 lists of files that can be found on ASUS linked storage devices.  Regardless of who is behind these router exploits and what their intentions may be, it is quite clear that the threat of compromised personal or financial information does exist.  In fact, researchers at CERT Polska recently demonstrated exactly how this could be done in a detailed report on home router vulnerabilities and DNS redirection.

Recommended Steps to Threat Mitigation

  • Linksys users can find detailed Moon prevention steps in this official Linksys statement.
  • ASUS has yet to release an official statement, however updates for the 8 month old vulnerability can be found here.

If you need assistance with either one of these issues, Emsisoft support would be glad to help.  Users running other types of routers are also encouraged to update their firmware, disable remote access, and ensure passwords and usernames have been changed from default factory settings.

Have a Great (Malware-Free) Day!



И снова триумф: решения «Лаборатории Касперского» демонстрируют лучшую защиту домашних и корпоративных пользователей
2014-02-19 02:50

KMM поделился ссылкой

И снова триумф: решения «Лаборатории Касперского» демонстрируют лучшую защиту домашних и корпоративных пользователей

Сразу два флагманских решения «Лаборатории Касперского» — защита для платформы Windows, входящая в состав продукта Kaspersky Internet Security для всех устройств, и решение для корпоративных пользователей Kaspersky Security для бизнеса — заняли первые места в независимом тестировании, проведенном организацией AV-TEST в сентябре-октябре 2013 года.


Как потерять и вернуть доверие к Интернету: «Лаборатория Касперского» о тенденциях 2013 года и прогнозах на 2014-й
2014-02-19 02:50

KMM поделился ссылкой

Как потерять и вернуть доверие к Интернету: «Лаборатория Касперского» о тенденциях 2013 года и прогнозах на 2014-й

В отношении информационной безопасности 2013 год стал в определенной степени годом сенсаций и переосмысления ситуации.


«Лаборатория Касперского» заблокировала за год более 4 миллионов атак с использованием неизвестных Java-эксплойтов
2014-02-19 02:50

KMM поделился ссылкой

«Лаборатория Касперского» заблокировала за год более 4 миллионов атак с использованием неизвестных Java-эксплойтов

Количество обнаруженных и заблокированных «Лабораторией Касперского» атак с использованием неизвестных Java-эксплойтов в период с сентября 2012 года по август 2013 года составило 4,2 миллиона.


Зачем бизнесу магия, или Особенности октябрьского спама
2014-02-19 02:50

KMM поделился ссылкой

Зачем бизнесу магия, или Особенности октябрьского спама

Спам в октябре 2013 года отличался рассылками на тему приближающихся новогодних праздников и рекламой различных услуг из области белой и черной магии.


Большие потери малого бизнеса: СМБ-компании не справляются с актуальными угрозами
2014-02-19 02:50

KMM поделился ссылкой

Большие потери малого бизнеса: СМБ-компании не справляются с актуальными угрозами

«Лаборатория Касперского» совместно с аналитической компанией B2B International провела исследование, направленное, в частности, на сегмент среднего и малого бизнеса (СМБ).


Безопасность компании начинается с нее самой: 87% российских организаций подвергают свой бизнес риску из-за внутренних угроз
2014-02-19 02:50

KMM поделился ссылкой

Безопасность компании начинается с нее самой: 87% российских организаций подвергают свой бизнес риску из-за внутренних угроз

Корпоративные сети и конфиденциальные данные организации подвержены не только внешним угрозам, число которых постоянно растет, но и внутренним, связанным с уязвимостями в программном обеспечении, рисками потери устройств и неосторожными действиями сотрудников.


Безопасная инфраструктура для критически важных объектов
2014-02-19 02:50

KMM поделился ссылкой

Безопасная инфраструктура для критически важных объектов

2 и 3 декабря в Москве «Лаборатория Касперского» провела конференцию «Безопасность АСУ ТП: определяем правила игры», где эксперты обсудили актуальные проблемы информационной безопасности критически важных инфраструктур, а также наиболее действенные методы защиты от киберугроз.


Гранты нашли своих героев: «Лаборатория Касперского» профинансирует лучшие проекты молодых разработчиков
2014-02-19 02:50

KMM поделился ссылкой

Гранты нашли своих героев: «Лаборатория Касперского» профинансирует лучшие проекты молодых разработчиков

«Лаборатория Касперского» подвела итоги программы грантов этого года и наградила молодых ученых и исследователей, представивших лучшие проекты в области информационной безопасности.


Имитация антивируса: как злоумышленники прикрываются разработчиками защитного ПО
2014-02-19 02:50

KMM поделился ссылкой

Имитация антивируса: как злоумышленники прикрываются разработчиками защитного ПО

«Лаборатория Касперского» обнаружила в Сети массовую рассылку фишинговых писем, написанных от имени ведущих антивирусных компаний.


Безвозвратные потери: 72% жертв финансовых атак в России не смогли вернуть похищенные средства
2014-02-19 02:50

KMM поделился ссылкой

Безвозвратные потери: 72% жертв финансовых атак в России не смогли вернуть похищенные средства

Около 72% пользователей в России, потерявших деньги в результате деятельности кибермошенников, не смогли вернуть украденные средства.


Предновогодние хлопоты злоумышленников: «Лаборатория Касперского» предупреждает о возможных атаках с использованием нового банковского троянца
2014-02-19 02:50

KMM поделился ссылкой

Предновогодние хлопоты злоумышленников: «Лаборатория Касперского» предупреждает о возможных атаках с использованием нового банковского троянца

Новый банковский троянец Neverquest может стать причиной волны атак на финансы интернет-пользователей в преддверии праздничного сезона.


«Лаборатория Касперского» на конференции AntiFraud Russia — 2013
2014-02-19 02:50

KMM поделился ссылкой

«Лаборатория Касперского» на конференции AntiFraud Russia — 2013

28 ноября в Москве прошла Четвёртая Международная конференция «Борьба с мошенничеством в сфере высоких технологий. AntiFraud Russia — 2013».


Не теряйте! 65% пользователей не смогли полностью восстановить пропавшие данные
2014-02-19 02:50

KMM поделился ссылкой

Не теряйте! 65% пользователей не смогли полностью восстановить пропавшие данные

По данным исследования*, проведенного «Лабораторией Касперского» совместно с аналитическим агентством B2B International, в 2013 году каждая пятая вредоносная атака на российских пользователей приводила к потере конфиденциальной информации.


IT-профилактика: федеральная сеть клиник «Медси» под защитой «Лаборатории Касперского»
2014-02-19 02:50

KMM поделился ссылкой

IT-профилактика: федеральная сеть клиник «Медси» под защитой «Лаборатории Касперского»

В результате продления более 2500 лицензий решения Kaspersky Security для бизнеса файловые и почтовые серверы, а также рабочие места сотрудников группы компаний «Медси» надежно защищены от всех актуальных внешних и внутренних киберугроз.


Особенности обеспечения информационной безопасности малого и среднего бизнеса
2014-02-19 02:59

KMM поделился ссылкой

Особенности обеспечения информационной безопасности малого и среднего бизнеса

В статье будут рассмотрены основные тенденции развития угроз для малого и среднего бизнеса (SMB), статистика различных компаний в оценивании киберугроз. Также будут проанализированы ключевые источники внутренних и внешних угроз, а также применяемые на практике методы защиты от них.

подробнее



Обзор Kaspersky Small Office Security 3
2014-02-19 02:59

KMM поделился ссылкой

Обзор Kaspersky Small Office Security 3

Обзор Kaspersky Small Office Security 3Состоялся релиз Kaspersky Small Office Security 3 для защиты компаний малого бизнеса. В новой версии успешно сочетаются передовые технологии защиты от вредоносных программ, спама и фишинговых атак. Основной упор при создании продукта сделан на легкость установки и управления, не требующих знаний в области IT, а также возможность обеспечения безопасности онлайн-платежей и защиту мобильных устройств.


подробнее



В избранное