Технические детали
Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимости в продуктах Adobe – Reader и Acrobat. Файл представляет собой XFA (XML Forms Architecture) форму, которая содержит в себе вредоносный сценарий языка Java Script. Имеет размер 14529 байта.
Деструктивная активность
Инициализация и запуск вредоносного содержимого XFA формы происходит после открытия специально созданного зараженного PDF документа, который содержит в себе данную форму. В качестве обработчика события "initialize" в XFA форме, используется обфусцированный вредоносный сценарий Java Script.
После снятия обфускации, вредонос использует уязвимость, которая возникает из-за переполнения буфера при некорректной обработке аргументов в "libtiff.dll" (CVE-2010-0188), для выполнения загрузки файла, который располагается по ссылке:
http://a***gynae.com/exe.php?exp=lib&key=fcfe7c&u=root
Затем вредонос сохраняет файл в каталог хранения временных файлов браузера:
%Temporary Internet Files%/имя_временного_файла
После успешного сохранения - запускает загруженный файл на исполнение. На момент создания описания ссылка не работала. Уязвимыми являются продукты Adobe Reader и Acrobat 8 (до версии 8.2.1) и 9 (до версии 9.3.1).
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл эксплоита (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Очистить каталог Temporary Internet Files.
- Выполнить обновление продуктов Adobe Reader и Acrobat или установить обновления:
http://www.adobe.com/support/security/bulletins/apsb10-07.html
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|