Similar cu familia Conficker in ceea ce priveste metodele de auto-aparare, acest vierme restrictioneaza accesul la site-urile producatorilor de antivirus si dezactiveaza alte instrumente de protectie. Daca platformele Yahoo! Messenger si MSN Messenger au fost masiv exploatate de viermi, utilizatorii de Skype au fost mai putin expusi la astfel de amenintari.
Spre deosebire de viermii uzuali pentru platforme de mesagerie instanta, Backdoor.Tofsee poseda un set de trucuri pentru a evita detectia si eliminarea, precum si cu modalitati multiple de a face rau utilizatorilor si calculatoarelor acestora.
Viermele se bazeaza pe inginerie sociala pentru a pacali utilizatorul sa descarce si ruleze o copie a sa pe calculator. Initial, acesta cauta setarile locale ale sistemului (tara, limba si moneda locala) pentru a determina in ce limba sa trimita mesajele. Poate folosi engleza, spaniola, italiana, olandeza, germana si franceza pentru a se trimite catre contactele din Skype sau Yahoo! Messenger. Pentru a reduce orice urma de suspiciune, mesajele folosite de vierme nu se vor repeta in timpul conversatiei si se vor actualiza constant de la distanta.
Mai mult chiar, viermele va trimite mesajul in timpul unei conversatii in desfasurare si nu va initia o conversatie. Cum utilizatorul neavizat va da click pe link-ul infectat, acestia vor fi directionati catre o pagina falsa care arata identic cu o pagina a serviciului de partajare de fisiere Rapidshare. Daca utilizatorul continua procesul de descarcare accesand link-ul de download, acesta va primi o arhiva .zip numita NewPhoto024.JPG.zip.
Dupa dezarhivare se obtine un fisier executabil NewPhoto024.JPG_www.tinyfilehost.com. Fisierul arata ca un .jpg urmat de un URL, insa sirul de caractere „.com” nu face parte din URL, ci este, de fapt, formatul fisierului (o aplicatie executabila MS-DOS). Odata executat, fisierul interogheaza Windows Registry pentru a verifica daca aplicatiile Skype sau Yahoo Messenger sunt instalate. Daca nicio aplicatie nu este gasita pe calculator, viermele va iesi fara sa infecteze sistemul. In schimb, daca gaseste fisierele, viermele va porni infectarea, nu inainte de a se asigura ca nu este analizat intr-o masina virtuala printr-o verificare a Performance Counter.
Backdoor.Tofsee este o amenintare informatica extrem de periculoasa, deoarece permite accesul de la distanta al atacatorilor care pot prelua controlul total asupra masinii infectate si o pot folosi in diverse scopuri ilegale.

Citeste articolul pe: Agora News

Utilizatorii Skype sunt expusi la un nou atac informatic

Similar cu familia Conficker in ceea ce priveste metodele de auto-aparare, acest vierme restrictioneaza accesul la site-urile producatorilor de antivirus si dezactiveaza alte instrumente de protectie. Daca platformele Yahoo! Messenger si MSN Messenger au fost masiv exploatate de viermi, utilizatorii de Skype au fost mai putin expusi la astfel de amenintari.
Spre deosebire de viermii uzuali pentru platforme de mesagerie instanta, Backdoor.Tofsee poseda un set de trucuri pentru a evita detectia si eliminarea, precum si cu modalitati multiple de a face rau utilizatorilor si calculatoarelor acestora.
Viermele se bazeaza pe inginerie sociala pentru a pacali utilizatorul sa descarce si ruleze o copie a sa pe calculator. Initial, acesta cauta setarile locale ale sistemului (tara, limba si moneda locala) pentru a determina in ce limba sa trimita mesajele. Poate folosi engleza, spaniola, italiana, olandeza, germana si franceza pentru a se trimite catre contactele din Skype sau Yahoo! Messenger. Pentru a reduce orice urma de suspiciune, mesajele folosite de vierme nu se vor repeta in timpul conversatiei si se vor actualiza constant de la distanta.
Mai mult chiar, viermele va trimite mesajul in timpul unei conversatii in desfasurare si nu va initia o conversatie. Cum utilizatorul neavizat va da click pe link-ul infectat, acestia vor fi directionati catre o pagina falsa care arata identic cu o pagina a serviciului de partajare de fisiere Rapidshare. Daca utilizatorul continua procesul de descarcare accesand link-ul de download, acesta va primi o arhiva .zip numita NewPhoto024.JPG.zip.
Dupa dezarhivare se obtine un fisier executabil NewPhoto024.JPG_www.tinyfilehost.com. Fisierul arata ca un .jpg urmat de un URL, insa sirul de caractere „.com” nu face parte din URL, ci este, de fapt, formatul fisierului (o aplicatie executabila MS-DOS). Odata executat, fisierul interogheaza Windows Registry pentru a verifica daca aplicatiile Skype sau Yahoo Messenger sunt instalate. Daca nicio aplicatie nu este gasita pe calculator, viermele va iesi fara sa infecteze sistemul. In schimb, daca gaseste fisierele, viermele va porni infectarea, nu inainte de a se asigura ca nu este analizat intr-o masina virtuala printr-o verificare a Performance Counter.
Backdoor.Tofsee este o amenintare informatica extrem de periculoasa, deoarece permite accesul de la distanta al atacatorilor care pot prelua controlul total asupra masinii infectate si o pot folosi in diverse scopuri ilegale.

Citeste articolul pe: Agora News

Postat de pe data de 12 mai, 2010 in categoria Noutăți. Poti urmari comentariile acestui articol prin RSS 2.0. Acest articol a fost vizualizat de 487 ori.

Publica un raspuns