«Стрим-ТВ» запустил услугу «Антивирус Dr.Web»

«Стрим-ТВ» запустил услугу «Антивирус Dr.Web»

Филиал ЗАО «Стрим-ТВ» в Ижевске предоставляет своим абонентам бесплатную услугу лицензированной информационной защиты компьютера от вирусов и спама, разработанную российским разработчиком – компанией «Доктор Веб» (бренд Dr.Web).

Количество вирусных угроз, таящихся в интернете, огромно. Ежедневно появляются сотни новых вирусов. Именно домашние компьютеры, не защищенные от вторжений извне и превращенные троянскими программами в компьютеры-зомби, являются самыми эффективными разносчиками вирусов по всему миру.

Абоненты «Стрим-ТВ» в Ижевске теперь имеют возможность бесплатно подключиться и пользоваться услугой «Антивирус Dr.Web» до 31 августа 2008 г. Активировать услугу абоненты могут на сервере статистики.

Будучи установленным на ПК подписчика на услугу антивирусный клиент Dr.Web будет самостоятельно получать обновления вирусных баз и программных модулей, осуществлять мониторинг файловых операций, сканировать оперативную память и загрузочные секторы жесткого диска, фильтровать почтовые сообщения на вирусы и спам.

Установка возможна на ПК под управлением ОС Microsoft Windows 95, 98, ME, NT, 2000, 2003, XP, Vista (только для 32-битных систем).

Обновление вирусных баз и модулей Dr.Web осуществляется бесплатно по внутрисетевому трафику и без ограничения скорости. Также бесплатно оказываются услуги технической поддержки специалистами компании «Доктор Веб».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Малыш Chihuahua Stealer знаком с творчеством рэпера из Воронежа

Объявившийся в прошлом месяце облегченный Windows-стилер распространяется через вредоносные документы Google Drive, при открытии которых запускается обфусцированный скрипт PowerShell — загрузчик.

Проведенный в G DATA анализ показал, что новобранец Chihuahua создан на основе .NET, имеет модульную архитектуру и умело уклоняется от обнаружения.

Цепочку заражения запускает небольшой лаунчер, выполняющий Base64-строку с помощью командлета PowerShell. Это позволяет обойти политики запуска скриптов и незаметно внедрить runtime-логику в закодированную полезную нагрузку.

После декодирования скрипт второй ступени преобразует тяжелый обфусцированный пейлоад — удаляет кастомные разделители и заменяет шестнадцатеричные символы ASCII, динамически воссоздавая сценарий третьей ступени. Подобный трюк призван воспрепятствовать детектированию средствами статического анализа и песочницы.

Деобфусцированный скрипт создает запланированное задание на ежеминутный запуск проверки папки «Недавние места» на наличие маркеров инфицирования (файлов .normaldaki). При положительном результате происходит соединение с C2 для получения дальнейших инструкций.

На последней стадии заражения на машину жертвы скачиваются NET-сборка и финальный пейлоад — Chihuahua Stealer (VirusTotal52/72 на 14 мая), который расшифровывается и грузится в память для выполнения.

 

Примечательно, что при запуске вредонос вначале печатает в консоли текст песни из репертуара Джона Гарика — классический образец российского трэпа в транслите. Как оказалось, за это отвечает функция DedMaxim().

 

После столь необычной прелюдии инфостилер приступает к выполнению основных задач:

  • дактилоскопирует зараженную машину (использует WMI для получения имени компьютера и серийного номера диска);
  • крадет данные из браузеров и расширений-криптокошельков, которые находит по списку известных ID;
  • пакует собранную информацию в ZIP-файл с расширением .chihuahua, шифруя его по AES-GCM с помощью Windows CNG API;
  • отправляет добычу на свой сервер по HTTPS.

Завершив работу, зловред тщательно стирает следы своей деятельности — используя стандартные команды, удаляет созданные запланированное задание, временные файлы и консольный вывод.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru