• Roblox разблокировали на территории РФ

    В декабре прошлого года российские геймеры заметили, что больше не могут спокойно зайти в Roblox — популярную среди детей платформу для создания игр. Её, как оказалось, официально заблокировали на территории России из-за обилия мошенников. Разработчики игры сразу же пошли на диалог с властями и попытались добиться снятия блокировки. Спуст...
    Читать дальше
  • Космические дата-центры SpaceX будут охлаждаться жидким аммиаком — и это усложнит их утилизацию

    Глава и основатель SpaceX Илон Маск поделился подробностями об устройстве своих космических ЦОД, которыми он буквально намерен заполнить околоземное пространство в ближайшие годы. Каждый такой космический аппарат размером с авиалайнер будет использовать систему жидкостного охлаждения, однако её наполнение не позволит утилизировать такие с...
    Читать дальше
  • Геймерский смартфон-слайдер Ayaneo показался в видеообзоре до старта продаж (видео)

    Журналистам PC World удалось на недавней выставке Computex протестировать игровой смартфон со сдвижным экраном Ayaneo Pocket Play. На опубликованном видео продемонстрирован толстый, но удобный для ношения в кармане гаджет с полным набором физических кнопок и джойстиком-крестовиной. Выпуск устройства запланирован на конец этого года.
    Читать дальше
  • Индия усомнилась в безопасности Starlink и затормозила его запуск в стране

    Спутниковая сеть связи Starlink обладает таким покрытием и скоростью передачи информации, что мало кто из имеющих к ней доступ участников военных конфликтов может удержаться от соблазна использования этого сервиса за пределами мирных условий. Индия в этом смысле выразила обеспокоенность применением технологий Starlink для ударов США по Ир...
    Читать дальше
  • Xiaomi 17T и 17T Pro поступили в продажу на Wildberries и в Яндекс Маркете

    Линейка смартфонов Xiaomi 17T официально вышла на российские маркетплейсы. Новинки получили флагманские процессоры MediaTek, обновленные камеры Leica и кремний-углеродные аккумуляторы повышенной емкости.
    Читать дальше

Symantec: российские почтовые серверы начали рассылать «тибетские письма»

5 июня 2012 | Просмотров: 12 340 | Новости IT
Symantec: российские почтовые серверы начали рассылать «тибетские письма»

Symantec обнаружила серию атак на основе так называемых «тибетских писем» с использованием вирусов семейства Backdoor.Trojan. Рассылка писем от именисвязанных с Тибетом организаций ведётся с серверов, расположенных на территории России. Заражение компьютера происходит при открытии инфицированного Word-документа, прикреплённого к письму. В ходе реализации атаки злоумышленники используют механизм, скрывающий от пользователей сам факт заражения компьютера. В результате злоумышленники смогут получать ценную информацию с заражённого компьютера и даже осуществлять удалённое управление им.

Используемые при атаке письма написаны по-английски и адресованы американской компании по производству одежды. Несмотря на то, что письма, на первый взгляд, отправлены с адресов организаций, связанных с Тибетом, изучение технических заголовков писем показало, что письма отправлены с почтового сервера на территории Российской Федерации.

Недавно был обнаружен файл, отличающийся от других вирусных программ тем, что в качестве вектора проведения атаки используется программа известного производителя видеокарт,обладающая цифровой подписью.
Для заражения достаточно открыть вложенный в сообщение инфицированный файл, обеспечивающий эксплуатацию уязвимости, и в случае успеха на компьютер попадают три файла:“NvSmart.exe”, “NvSmartMax.dll” и “boot.ldr”, первый из которых обладает цифровой подписью. Приступая к анализу, специалисты Symantec предположили, что этот файл представляет собой вирус, подписанный украденной цифровой подписью. Однако в ходе дальнейшего анализа выяснилось, что этот файлподлинный.

Обычно, при запуске “NvSmart.exe” происходит подгрузка в память “NvSmartMax.dll” из внешней библиотеки. Однако в данном случае подгружается фальшивая “NvSmartMax.dll”, которая в свою очередь запускает выполнение файла boot.ldr, содержащего вредоносный код.

Комментарии: 0

В Вашем браузере отключен JavaScript. Для корректной работы сайта настоятельно рекомендуется его включить.