Symantec upozorava na BlackHole toolkit

Opisi virusa, 21.02.2011, 09:39 AM

Symantec upozorava na BlackHole toolkit

Kompanija Symantec upozorila je na BlackHole toolkit, moćni paket exploita, koji je trenutno najpopularniji hakerski alat koji se, prema broju pogođenih korisnika može uporediti sa kompletima kao što su Neosploit i Phoenix.

Nedavni izveštaj kompanije ukazao je da sajber-kriminalci sve češće koriste sofisticirane hakerske alate ovog tipa koje ne zahtevaju odlično poznavanje tehničke strane izvođenja sajber-napada.

Ovakvi kompleti exploita, kao što je Blackhole, odgovorni su za 61% svih opasnih aktivnosti na malicioznim sajtovima.

BlackHole se u poslednje vreme pojavljuje među najkorišćenijim hakrskim alatima, pokazuju statistike.

Kako BlackHole tačno funkcioniše? Kada korisnici posete sajt u koji je ubačen zlonamerni iFrame, preusmeravaju se na server BlakHole exploit alata. Ranjivosti koje iskorišćava BlackHole su PDF, Java, HCP, MDAC, itd.

Stranica sadrži kod koji usmerava korisnika da preuzme zlonamerni jar fajl. Jedna od klasa u jar fajlu generiše skriptu koja se potom dekodira u URL adresu, a ova zatim koristi za izvođenje drugih zlonamernih aktivnosti.

Sa URL adrese se preuzima Trojanac Garberp, sofisticirani Trojanac, koji se može uporediti sa Trojancem ZeuS zbog tehnika koje koristi kako bi izbegao otkrivanje od strane antivirusa.

Trojanac dostavlja jedinstveni ID C&C serveru (server za komandu i kontrolu) koji se koristi svaki put prilikom prenosa podataka na relaciji Trojanac - C&C server. Potom, Trojanac šalje C&C serveru podatke o svim pokrenutim procesima na zaraženom računaru.

Trojanac zatim preuzima tri modula:

  • stopav.plug - Ovaj modul isključuje antivirusni program na zaraženom računaru;

  • miniav.plug - Modul proverava da li ima i drugih Trojanaca, kao što je ZeuS, i ukoliko ih pronađe, Trojanac Garberp uklanja konkurenciju;

  • passw.plug - Beleži korisnička imena i lozinke koje se kucaju na tastaturi zaraženog računara, kao i URL adrese koje korisnik računara posećuje.

C&C server, sa svoje strane, šalje Trojancu komandu za višestruko preuzimanje:

  • Prvi preuzeti fajl je Trojanac Hiloti, poznat i pod nazivom Trojan.Zefarch, koji šalje zahteve ka besplatnom fajl-hosting veb sajtu;

  • Drugi preuzeti fajl je lažni antivirusni program.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver TrickBot greškom upozorava žrtve da su zaražene

Malver TrickBot greškom upozorava žrtve da su zaražene

Zloglasni malver TrickBot greškom upozorava žrtve da su zaražene i da treba da se obrate svom administratoru. TrickBot se najčešće širi preko ... Dalje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Loš kod ransomwarea ThiefQuest, koji isključivo inficira macOS uređaje, omogućava vraćanje šifrovanih fajlova, koji bi, da autori malvera nisu ... Dalje

Otkriven novi ransomware koji isključivo inficira macOS

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za ma... Dalje

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Grupa koja stoji iza jednog od najuspešnijih ransomwarea sada skenira mreže kompanija kako bi pronašla podatke o platnim karticama, plaćanjima i s... Dalje

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Većina korisnika prilikom pretraživanja interneta je svesna da postoje zlonamerni sajtovi na kojima treba biti oprezan. Ali, za pretraživače Goog... Dalje