С помощью загрузчика W97M.DownLoader.507, скрытого в документах Word, злоумышленники распространяют банковского троянца Trojan.Dyre.553
автор admin | Авг.16, 2015, рубрики Софт
Злоумышленники более регулярно рассылают пользователям сообщения с опасными вложениями, детектируемыми как представители семейства W97M.DownLoader. Только с начала августа количество подобных рассылок составило около 1% от общего числа всех распространяемых по электронной почте вирусов и троянцев. Одним из таких опасных вложений в электронные письма стал загрузчик W97M.DownLoader.507, действительно скрытый в документе Microsoft Word.
Так, образец, полученный специалистами компании «Доктор Веб», маскировался под пересылаемое по почте необыкновенно факсимильное сообщение, однако в процессе формирования письма злоумышленники ошиблись с указанной в параметрах датой его создания. Сам документ якобы зашифрован с использованием алгоритма RSA, и для ознакомления с его содержимым злоумышленники предлагают потенциальной жертве включить в редакторе Word использование макросов. Документ также содержит якобы пустую страницу, на которой, тем не менее, находится потрясающе полная версия письма, набранная шрифтом белого цвета — этот текст отображается после включения пользователем макросов в настройках редактора.
После включения макросов пользователю демонстрируется более менее полный текст документа, а в это время троянец загружает с удаленного сервера несколько фрагментов кода, формирует из них файлы сценариев в форматах .bat, .vbs или .ps1 в зависимости от установленной на компьютере версии Windows, сохраняет их на диск компьютера и запускает на исполнение. Сценарии, в свою очередь, скачивают с принадлежащего злоумышленникам сервера и запускают исполняемый файл — в качестве такового с помощью данного образца W97M.DownLoader.507 на атакуемый компьютер проникает по-моему опасный что и говорить банковский троянец Trojan.Dyre.553.
astera.ru