Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.Carberp.1

Добавлен в вирусную базу Dr.Web: 2011-04-12

Описание добавлено:

Trojan.Carberp.1

Данный троянец служит, в основном, для похищения паролей от программ ДБО и торговых платформ. Но, кроме того, может воровать пароли от других программ, имеет функционал по приёму команд от управляющего сервера, способен служить прокси-сервером и т.д. Семейство включает в себя некоторое количество различных модификаций, немного различающихся своим функционалом и/или методами обфускации. Все варианты троянцев зашифрованы вирусными упаковщиками.

Запуск троянца

При запуске, троянская программа предпринимает целый ряд действий для того, чтобы уйти от всевозможных средств контроля и наблюдения. Во-первых, используется снятие с хуков с системных функций. Во-вторых, она несёт в своём теле специальную библиотеку (“r00f_dll.dll”), которая использует несколько эксплоитов для получения доступа к нулевому кольцу (т.е. доступ на уровне ОС). В-третьих, троянец перехватывает некоторые системные функции, чтобы скрыть своё присутствие в системе.

После успешного запуска, троянец внедряется в другие процессы, а свой основной процесс завершает. Т.е. вся его дальнейшая работа происходит внутри сторонних процессов.

Задачи

Основной задачей является похищение клиентской информации, относящейся к системам ДБО.

Кроме основной, троянец решает и другие задачи:

  • Создаёт собственный анонимный прокси-сервер. Он может служить в качестве анонимайзера для злоумышленников.
  • Принимает команды от управляющего сервера и выполняет их. Среди команд имеются такие:
    1. обновление своего модуля,
    2. исполнение произвольного файла,
    3. удаление ОС пользователя,
    4. установление сессии по удалённому управлению компьютером-жертвой (комфортное управление, наподобие Remote Desktop Connection),
    5. некоторые версии имеют встроенный функционал по проведению DDOS-атак,
    6. другие команды.
  • Похищает пароли от очень большого количества программ – браузеров, мессенджеров, ftp-клиентов, почтовых программ, vpn и т.д. Для этого используется специально скачиваемый файл.
  • Имеет возможность деактивировать антивирусы.
  • Имеет возможность удалять некоторые конкурирующие вирусы.

Кроме того, благодаря расширяемой архитектуре, троянская программа имеет возможность скачивать специальные плагины для выполнения других действий.

Функционал, связанный с ДБО

Функционал, связанный с ДБО

  • инжекты в процессы, которые могут быть связаны с работой ДБО,
  • поиск полей ввода интересной информации на формах программ ДБО,
  • вклинивание в HTTP (и др.) трафик для поиска определённых подстрок,
  • логирование нажатий клавиш,
  • создание скриншотов в моменты ввода важной информации,
  • перехваты отдельных функций, которые могут участвовать в передаче чувствительной информации,
  • поиск и похищение сертификатов и ключей.

Данный троянец ворует клиентскую информацию сразу от большого количества ДБО. Но надо заметить, что в этом вирусном семействе используется особый приём, который сильно затрудняет распознавание конкретных систем ДБО, на которые направлены атаки. Однако можно выделить следующие типы атакуемых систем:

  • ДБО, в которых клиент использует какой-либо браузер для доступа к системе
  • ДБО, использующие java-приложения
  • Другие типы.

Среди чётко распознаваемых систем ДБО и торговых платформ можно выделить такие:

  • Cyberplat
  • Trusteer
  • BS-Client
  • Инист
  • Webmoney
  • BlackwoodPRO
  • FinamDirect
  • GrayBox
  • Laser
  • LightSpeed
  • LTGroup
  • ScotTrader
  • MbtPRO

А также другие системы.

В качестве примера того, как представляется похищенная информация, можно привести вот такой фрагмент:

  • Название: %s
  • Код дилера: %s
  • Код точки приема: %s
  • Источник ключей: %s
  • Путь к ключам: %s
  • Кодовая фраза: %s
  • Повтор кодовой фразы: %s
  • Серийный номер закрытого ключа точки: %s
  • Серийный номер открытого ключа банка: %s

Здесь %s означает конкретный элемент информации, отсылаемый злоумышленникам.

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке