Технические детали
Эксплоит, использующий для своего выполнения уязвимость в Sun Microsystems Java (CVE-2008-5353). Состоит из трех Java-классов
(class-файлы). Файлы имеют размеры: 12447, 3047, 3158 байт.
Деструктивная активность
Вредонос реализован в виде трех классов с именами:
Changes
MyBuilds
MyFiles
В ходе своей работы троянец использует уязвимость CVE-2008-5353 (CVE-2008-5353). Данная уязвимость возникает при десериализации объектов "Calendar" в Sun Java VM, и позволяет атакующему выполнять апплет с повышенными привилегиями. Уязвимыми являются Java Runtime Environment (JRE) для Sun Java Development Kit (JDK) 6.0 версии до 10-го обновления и более ранние версии; JDK и JRE 5.0 до 16-го обновления и более ранние версии; Software Development Kit и JRE 1.4.2 до 18-го обновления и более ранние.
После выполнения повышения привилегий, эксплоит выполняет загрузку из сети Интернет файлов по определенным ссылкам. После успешной загрузки файлы запускаются на выполнение. Загруженные файлы сохраняются в каталоге хранения временных файлов текущего пользователя как
%Temp%/rnd.exe
где rnd – случайные дробные десятичные числа от 0 до 1. Перед загрузкой проверяется имя ОС, установленной на зараженной системе. Если ОС отлична от Windows, загрузка не выполняется.
Вредонос представляет собой Java-апплет. Его запуск осуществляется с зараженной HTML-страницы при помощи тега "APPLET", для которого в параметрах "data" и "сс" передаются ссылки для загрузки файлов. Параметр "сс" определяет количество итераций цикла загрузки и запуска файлов. Ссылка для загрузки каждого файла формируется следующим образом:
URL = data + i,
где URL – ссылка для загрузки очередного файла;
data – значение параметра "data" тега "APPLET";
i – целое десятичное число;
сс – значение параметра "сс" тега "APPLET".
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Обновить Sun Java VM до последней версии.
- Удалить файлы:
%Temp%/rnd.exe
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|