Добавлен в вирусную базу Dr.Web: 2015-04-13
Описание добавлено: 2019-07-24
Техническая информация
- %HOMEPATH%start menuprogramsstartupmessenger live.lnk
- [ SoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer] ‘NoSaveSettings’ = ‘00000001’
- [ SoftwareMicrosoftWindowsCurrentVersionGroup Policy ObjectsLocalUserSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer] ‘NoSaveSettings’ = ‘00000001’
- %TEMP%
sy2.tmp - %APPDATA%adobechlogic.exe
- %APPDATA%adobeielogic.exe
- googlechromeuser datadefault
sk7.tmp - %ALLUSERSPROFILE%application datagoogle1.reg
- %ALLUSERSPROFILE%start menuprogramsgoogle chrome.lnk
- %APPDATA%microsoftinternet explorerquick launchinternet explorer tarayГЅcГЅsГЅ’nГЅ baГѕlat.lnk
- %APPDATA%microsoftinternet explorerquick launchinternet explorer.lnk
- %ALLUSERSPROFILE%start menuprogramsinternet explorer.lnk
- %ALLUSERSPROFILE%desktopinternet explorer.lnk
- %TEMP%
sj6.tmp - %APPDATA%adobev9.exe
- %TEMP%
sa3.tmp
s4.tmp - %TEMP%
sa3.tmp
sexec.dll - %APPDATA%adobev9.zip
- %APPDATA%adobe7za.exe
- %TEMP%
sb9.tmpsystem.dll - %TEMP%
sb9.tmpinetc.dll
- %TEMP%
sa3.tmp
s4.tmp - googlechromeuser datadefault
sk7.tmp - %TEMP%
sb9.tmpinetc.dll - %TEMP%
sb9.tmpsystem.dll
- %ALLUSERSPROFILE%DesktopMozilla Firefox.lnk
- %ALLUSERSPROFILE%Start MenuProgramsMozilla Firefox.lnk
- %APPDATA%MicrosoftInternet ExplorerQuick LaunchMozilla Firefox.lnk
- %ALLUSERSPROFILE%DesktopGoogle Chrome.lnk
- %ALLUSERSPROFILE%Start MenuProgramsGoogle ChromeGoogle Chrome.lnk
- ‘se######.##olbar.conduit-services.com’:80
- DNS ASK se######.##olbar.conduit-services.com
- ClassName: ‘RegEdit_RegEdit’ WindowName: »
- ‘%TEMP%
sa3.tmp
s4.tmp’ «%APPDATA%Adobe7za.exe» e v9.zip -p963852 - ‘%APPDATA%adobe7za.exe’ e v9.zip -p963852
- ‘%APPDATA%adobev9.exe’
- ‘%APPDATA%adobechlogic.exe’ /S
- ‘%APPDATA%adobeielogic.exe’ /s -Silent:TRUE
- ‘%TEMP%
sa3.tmp
s4.tmp’ «%APPDATA%Adobe7za.exe» e v9.zip -p963852′ (со скрытым окном)
- ‘%WINDIR%
egedit.exe’ /s «%ALLUSERSPROFILE%Application DataGoogle1.reg»
Рекомендации по лечению
- В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
- Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)
По серийному номеру
Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.
На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)
По серийному номеру
На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.
На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)

Вирусные аналитики компании «Доктор Веб» исследовали нового троянца – Trojan.Mutabaha.1. Он устанавливает на компьютер жертвы поддельную версию браузера Google Chrome, которая подменяет рекламу в просматриваемых веб-страницах.
Ключевая особенность троянца Trojan.Mutabaha.1 — оригинальная технология обхода встроенного в Windows защитного механизма User Accounts Control (UAC). Информация об этой технологии обхода UAC была впервые опубликована в одном из интернет-блогов 15 августа, и спустя всего лишь три дня в вирусную лабораторию «Доктор Веб» поступил первый образец эксплуатирующего именно этот способ троянца, который и получил название Trojan.Mutabaha.1. Указанная технология заключается в использовании одной из ветвей системного реестра Windows для запуска вредоносной программы с повышенными привилегиями. Троянец содержит характерную строку, включающую имя проекта:


Этот браузер имеет собственное имя — Outfire — и представляет собой специальную сборку Google Chrome. В процессе установки он регистрируется в реестре Windows, а также запускает несколько системных служб и создает задачи в Планировщике заданий, чтобы загрузить и установить собственные обновления. При этом Outfire подменяет собой уже установленный в системе браузер Google Chrome — модифицирует имеющиеся ярлыки (или удаляет их и создает новые), а также копирует в новый браузер существующий профиль пользователя Chrome. Так как злоумышленники используют стандартные значки Chrome, потенциальная жертва может и не заметить подмены. Напоследок Trojan.Mutabaha.1 проверяет наличие в системе других версий браузеров, аналогичных своей собственной, генерируя их имена с помощью комбинации значений из двух списков-словарей. Всего таких вариантов насчитывается 56. Обнаружив другую версию браузера, Trojan.Mutabaha.1 сравнивает его имя с собственным (чтобы случайно не удалить самого себя), а потом при помощи системных команд останавливает процессы этого браузера, удаляет его записи из Планировщика заданий Windows и вносит соответствующие изменения в системный реестр.
Установленный таким способом в системе поддельный браузер при запуске демонстрирует стартовую страницу, изменить которую в его настройках невозможно. Кроме того, он содержит неотключаемую надстройку, подменяющую рекламу в просматриваемых пользователем веб-страницах. Помимо этого, браузер Outfire использует по умолчанию собственную службу поиска в Интернете, но ее при желании можно изменить в настройках приложения.
Xakep #246. Учиться, учиться, учиться!
Специалисты «Доктор Веб» предупреждают об обнаружении трояна Trojan.Mutabaha.1. Малварь не просто атакует пользовательский браузер, но устанавливает на зараженный компьютер собственную сборку браузера Chrome, подменяя оригинал.
Главной отличительной чертой вредоноса является его умение обходить защитный механизм User Accounts Control (UAC). Исследователи пишут, что впервые информация об этой технологии обхода UAC была опубликована в интернете 15 августа 2016 года, и спустя всего три дня вирусная лаборатория компании обнаружила первый образец малвари (Trojan.Mutabaha.1.), который использовал данную технику.
Первым делом после заражения на компьютере запускается дроппер вредоноса, который повышает свои привилегии в системе, модифицируя ветки системного реестра HKCUSoftwareClassesmscfileshellopencommand. Затем малварь сохраняет на диск и запускает приложение setup_52.3.2743.82_1471853250.exe, а также сохраняет и запускает .bat-файлы, предназначенные для удаления самого дроппера. Когда все готово, малварь связывается с управляющим сервером и получает от него файл конфигурации, в котором указан адрес для скачивания фальшивой версии браузера. Подделка устанавливается в папку C:Program FilesOutfire и регистрируется в системном реестре.
Собственная сборка Google Chrome, созданная злоумышленниками, имеет имя Outfire. Помимо регистрации в реестре, браузер также запускает несколько системных служб и создает задачи в планировщике, чтобы загрузить и установить собственные обновления. При этом Outfire подменяет собой уже установленный в системе браузер Google Chrome: модифицирует имеющиеся ярлыки (или удаляет их и создает новые), а также копирует в новый браузер существующий профиль пользователя Chrome. Так как злоумышленники используют стандартные значки Chrome, жертвы могут не заметить подмены.
Обнаружить подмену действительно сложно
Покончив с основной задачей, Trojan.Mutabaha.1 ищет в системе другие поддельные браузеры. Их имена троян генерирует, проверяя комбинации значений из двух списков-словарей, суммарно предлагающих 56 вариантов. Если в системе обнаружен конкурент, Trojan.Mutabaha.1 останавливает его работу, удаляет его записи из Планировщика заданий и из реестра.
Зачем вообще нужен поддельный браузер? Стартовую страницу такого браузера нельзя изменить, а также он использует неотключаемую надстройку, которая подменяет всю рекламу на просматриваемых пользователем страницах. Это проверенный и известный способ монетизации. Кроме того, Outfire использует по умолчанию собственную службу поиска, хотя ее все-таки можно сменить в настройках.