«Доктор Веб» рассказала об установщике нежелательных программ Trojan.LoadMoney.336
Компания «Доктор Веб» рассказала о трояне под именем Trojan.LoadMoney.336. Эта вредоносная программа-установщик, созданная вирусописателями для монетизации файлового трафика, использует в процессе своей работы следующий принцип. Потенциальная жертва злоумышленников отыскивает на принадлежащем им файлообменном сайте нужный файл и пытается его скачать. В этот момент происходит автоматическое перенаправление пользователя на промежуточный сайт, с которого на компьютер жертвы осуществляется загрузка троянца Trojan.LoadMoney.336.
После запуска троян обращается на другой сервер, откуда он получает зашифрованный конфигурационный файл. В этом файле содержатся ссылки на различные партнерские приложения, которые тоже загружаются из Интернета и запускаются на инфицированном компьютере, а также на рекламное и откровенно вредоносное ПО: так, вирусным аналитикам известно о том, что Trojan.LoadMoney.336 загружает троянца Trojan.LoadMoney.894, который, в свою очередь, скачивает Trojan.LoadMoney.919 и Trojan.LoadMoney.915, а последний загружает и устанавливает на зараженной машине Trojan.Zadved.158.
После запуска троян выполняет ряд манипуляций в системе, чтобы облегчить собственную работу и затруднить свое опознание среди других действующих процессов. В частности, он запрещает завершение работы Windows, возвращая при попытке выключения компьютера ошибку «Выполняется загрузка и установка обновлений». После успешной инициализации Trojan.LoadMoney.336 ожидает остановки курсора мыши, затем запускает две собственные копии, а исходный файл удаляет.
Троян собирает на зараженном компьютере и передает злоумышленникам следующую информацию:
- версия операционной системы;
- сведения об установленных антивирусах;
- сведения об установленных брандмауэрах;
- сведения об установленном антишпионском ПО;
- сведения о модели видеоадаптера;
- сведения об объеме оперативной памяти;
- данные о жестких дисках и имеющихся на них разделах;
- данные об ОЕМ-производителе ПК;
- сведения о типе материнской платы;
- сведения о разрешении экрана;
- сведения о версии BIOS;
- сведения о наличии прав администратора у пользователя текущей учетной записи Windows;
- сведения о приложениях для открытия файлов *.torrent;
- сведения о приложениях для открытия magnet-ссылок.
Источник новости: Доктор Веб