Технические детали
Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимость в центре справки и поддержки Microsoft Windows. Представляет собой HTML документ, который содержит в себе сценарии языка Java Script. Имеет размер 15140 байт.
Деструктивная активность
После открытия документа в браузере пользователя, вредонос выполняет дешифровку обфусцированного кода и запускает вредоносные скрипты. С интервалом в 5 секунд вредонос пытается выполнить перенаправление на ресурс, который располагается относительно вредоносного документа по следующей ссылке:
http://X?showuser=29727214&view=MSIE&showforum=60595eb79c774b77025982e905faf5df.jar&showtopic=2&s=7.0
где X – месторасположение оригинального файла эксплоита на сервере злоумышленника.
Затем, в скрытом фрейме выполняет вредоносный сценарий, использующий уязвимость в центре справки и поддержки MS Windows. Вредонос использует уязвимость, которая возникает при некорректной обработке функцией MPC:
:HexToNum escape-последовательностей в URL приложений Microsoft Windows Help и Support Center (helpctr.exe) (MS10-042, CVE-2010-1885).
Успешное использование уязвимости позволяет злоумышленнику выполнить команды, которые передаются в специально сформированном "hcp://" URL. Уязвимыми являются продукты Microsoft – MS Internet Explorer 8 и Windows Media Player 9.
Эксплоит создает и запускает Java Script файл с именем:
%Documents and Settings%/%Current User%/.js
при помощи которого, выполняет дешифровку оставшейся части своего кода. Затем вредонос, используя ActiveX объект "MSXML.XMLHTTP", выполняет загрузку файла, который располагается по следующему URL:
http://sal***hleb.ru/phpbb/04cf55378a0b333614c01a416d72c3c1.php?showtopic=12&showuser=29727214&showforum=60595eb79c774b77025982e905faf5df.jar&
и сохраняет его под именем:
%Documents and Settings%/%Current User%/update.exe
Используя командную строку, эксплоит запускает на выполнение загруженный файл "update.exe", завершает процессы, имя которых начинается на:
help
Таким образом эксплоит завершает процесс центра справки и поддержки Microsoft Windows:
helpctr.exe
Также вредонос удаляет файл:
%Documents and Settings%/%Current User%/.js
На момент создания описания ссылки не работали.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл эксплоита (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файл:
%Documents and Settings%/%Current User%/update.exe
- Установить обновления:
http://www.microsoft.com/technet/security/Bulletin/MS10-042.mspx
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|