Главная Регистрация Вход
RSS
Навигатор
Форум
Новости
Файлы
Обменник
Архив файлов
Обратная связь
Отзывы о нас
О сайте
Поиск по сайту
Мини-чат
Проголосуй
Зачем вы к нам зашли?
1. Незнаю как тут оказался... Пошёл на кухню, открыл холодильник, бац, и я уже тут...
2. Скачать софт, игры, музыку, фильмы и т.д.
3. Эээээ... А вы кто такие?!
4. Скачать NoCD\NoDVD, Crack
5. Посмотреть свежие новости
6. Пообщаться с другими пользователями
7. Зашёл ради интереса
8. Пришёл пофлудить
9. Просто полазить пришёл
10. Даж не знаю как у вас оказался
Всего ответов: 33
Статистика
Всего on-line: 12
Гостей: 12
Пользователей: 0
Счётчик материалов Форум: 363/99
Новости: 8206
Обменник: 25
Архив файлов: 210
Комментарии: 19
Реклама
Главная » Новости » Банковский троян Cridex/Dapato распространяется через WordPress-сайты
Банковский троян Cridex/Dapato распространяется через WordPress-сайты
27.03.12 04:30:45
В конце января специалисты по безопасности из M86 Security Labs обнаружили массовое заражение сотен сайтов на движке WordPress 3.2.1. Тогда сообщалось, что используя известную уязвимость устаревшей версии WordPress и уже опубликованные эксплойты для него, злоумышленники внедряют жертве в папку Uploads файл HTML с редиректом на страницу с набором эксплоитов Phoenix Exploit Kit. Злоумышленники используют их просто в качестве красивых URL, чтобы ссылка вызывала доверие у жертв (и чтобы проще обойти спам-фильтры), и рассылают спам, содержащий ссылку на вышеупомянутую страницу.

Сейчас появилась дополнительная информация по поводу этой атаки. Оказывается, после успешного выполнения эксплойта на компьютер жертвы устанавливается троянская программа Cridex (известна также под названиями Carberp и Dapato). Это довольно известный банковский троян, который умеет подделывать веб-формы для 137 (!) банков разных стран. Что характерно, он детектируется далеко не всеми антивирусными программами. Согласно исследованию M86 Security Labs, только 10 из 47 протестированных антивирусов способны его обнаружить. Например, «Касперский» распознаёт его как Trojan-Dropper.Win32.Dapato.afae.

О механизме работы Cridex рассказывалось и раньше. Добавим только, что управление клиентской части программы осуществляется через сеть Fast-flux, так что трафик к командным C%C-серверам может выглядеть примерно так.



Генерация доменных имён происходит по специальному алгоритму:
Code

ECX = ECX * 0x19660D
ECX = ECX + 0x3C6EF35F
ECX = ECX << 0×10
ECX = ECX – 0x7FFF
EAX = ECX
EDX = 0
EAX = EAX XOR 0×88
EBP = 0x1A
EAX = EAX / 0x1A
EDX = EAX % 0x1A
ESI++
EDX = EDX + 0×61
Address[EBX + ESI] = DX


Как только находится живой прокси, троян скачивает кастомную конфигурацию из ботнета Cridex. Его функциональность примерно такая же, как у Zeus и SpyEye: сбор приватной информации, логинов и паролей — и отправка на удалённый сервер.

Однако, Cridex специализируется именно на финансовых транзакциях — в мире ботнетов это своеобразный банковский центр с базой данных на 137 банков и финансовых учреждений мира. За этот функционал отвечает плагин "WORLD BANK CENTER", изображённый на скриншотах внизу (кликабельны).



Добавил: Admin () | Просмотров: 1285


Реклама
Статистика
Авторизация
Новые программы
Новые комментарии
23.12.12 01:54:05
YotaPhone — российский смартфон c двумя экранами: Верится с трудом что данный аппарат выйдет на рынок, и тем более сможет конкурировать с другими устр
Комментатор: Admin
15.12.12 18:54:03
LG собирается стать влиятельным поставщиком чипов, первый — в 2013 году: LG все равно Samsung не перегнать :)
Комментатор: Admin

Правообладателям

Информационно - развлекательный портал softolab.com.
При копировании материалов с сайта активная индексируемая ссылка на сайт softolab.com ОБЯЗАТЕЛЬНА.
Сайт оптимизирован для просмотра в браузерах Mozilla Firefox и Opera при разрешении экрана 1280x1024
Copyright SOFTOLAB 2010-2024