Технические детали
Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимость в Sun Microsystems Java (CVE-2008-5353). Является Java-классом (class-файл). Имеет размер 9897 байт.
Деструктивная активность
Вредоносный Java-класс "crime4u" входит в состав JAR архива и является частью единого эксплоита. Также эксплоит содержит следующие вредоносные составляющие:
NOD32.class – 7901 байт, детектируется антивирусом Касперского как Exploit.Java.Agent.cv
sexxxy.class – 5226 байт, детектируется антивирусом Касперского как Exploit.Java.Agent.cu
Активация вредоносного Java апплета происходит после открытия зараженной HTML страницы в браузере пользователя. Запуск осуществляется при помощи HTML тэга "applet" для которого, в качестве одного из параметров, указывается главный класс апплета:
code="KAK.NED.sexxxy.class"
Также апплету, с HTML страницы, передаются два параметра - "crimepack" и "count". Значением параметра "crimepack" является ссылка для загрузки другого вредоносного ПО. Параметр "count" содержит десятичное целое число. Эксплоит использует уязвимость, которая существует при десериализации объектов "Calendar" в Sun Java VM (CVE-2008-5353). Данная уязвимость позволяет атакующему выполнять апплет с повышенными привилегиями. Уязвимыми являются Java Runtime Environment (JRE) для Sun Java Development Kit (JDK) 6.0 версии до 10-го обновления и более ранние версии; JDK и JRE 5.0 до 16-го обновления и более ранние версии; Software Development Kit и JRE 1.4.2 до 18-го обновления и более ранние. После выполнения повышения привилегий, эксплоит выполняет загрузку файла по полученному URL. Загруженный файл сохраняется в каталог хранения временных файлов текущего пользователя под именем:
%Temp%/rnd.bat
где rnd – случайное дробное число, например, "0.8608151138918041" или "0.6955395946128761".
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Обновить Sun Java VM до последней версии.
- Очистить каталог:
%Temp%
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|