категории | RSS

SymbOS Yxes.A Принцип работы. Защита

Видимые симптомы:

* Неоднократные попытки вируса отправить SMS сообщения
O Быстрая потеря энергии аккумулятора
Аномально высокие телефонные счета
* Наличие следующиx файлов:

c:sysbinEConServer.exe
c:private101f875aimport[2001EB45].rsc
Анализ угроз

* Данный червь работает под SymbianOS S60 3rd Edition (например, Nokia 3250, N73). Он несет действующий сертификат, подписанный Symbian, и, таким образом, устанавливается безупречно на "нормальные" (не "взломанные") мобильные устройства, работающие под S60 3rd Edition.

* Червь собирает телефонные номера из зараженного устройства в списке контактов телефона, и неоднократно пытается отправить SMS сообщения на них. В сообщениях передается определенный веб-адрес, после клика на который, получатели загрузят себе копию червя .

* Помимо распространения на как можно большее число пользователей с помощью стратегии, упомянутые выше, червь ставит своей целью сбор информации о зараженной жертве (серийный номер телефона, номера ..), и отправляет ее на вредоносный сервер, вероятно, контролируемый киберпреступниками .

Технические детали

* Создает глобальную semaphore (не знаю что это значит) "EConServerSemaphore_0x2001EB45"

* Убивает следующие процессы:

O AppMngr
O TaskSpy
О Y-Задание
O ActiveFile
O Taskman

* Создает. SISX файл под названием "root.sisx" в "C: Data"

* Модифицирует файл "C: SYSTEM Data System.ini"

* Создает лог-файл с именем "mr.log"

* Пытается подключится к Интернету

* Пытается собрать следующую информацию от инфицированной системы:

O IMEI
O IMSI
O Тип телефона
О Номер телефона
O Версию

* Регистрирует себя при перезагрузке системы

Перевод и редактирование by Ghost -)

DimonVideo
2009-02-23T17:12:35Z

Здесь находятся
всего 0. За сутки здесь было 0 человек

Комментарии 51

#31   Karp.exe    

чтоб обезопасить, хоть как то - можно сздать папку с имененм EConServer.exe и задать атрибут только чтение, по идее должно прокатить smile
baur_91 - паника не вирус, а чисто чьё то изучение упаковки в сис пакет, всего, что можно изменить smile


* редактировал(а) Karp.exe 08:54 24 фев 2009

0 ответить

#31   _XaXoL_    

если он подписан официально . Не исключено что тем же сертификатом что и антивирь . Надеюсь понятно к чему это я ...


0 ответить

#31   chelovek-smartfon    

Что-то я не нашел его? Если у кого-то он есть, пошлите в личку.

плюс 1


0 ответить

#31   Arago    

Все боялись что вирусы будут поражать хакнутые смарты, а они берут и заражают обычные. Вывод - провокация. И думаю не без ведома производителей...


0 ответить

#31   Jorrick    

А у меня таких задач и процессов и в помине нет. :D


0 ответить

#31   ICEman_sc.ru    

ААА, читатели журнала Хакер laughing Блин, смешно даже читать. Все подобные вирусы - это плод PR деятельности антивирусных компаний wink


0 ответить

#31   Mike1808    

Что-то я не нашел его? Если у кого-то он есть, пошлите в личку.
baur_91,
кинь в личку.


0 ответить

#31   St.FrantiC    

Ну где же? Где же этот маленький проказник? smile)) Попугали аписанием (не в адрес автора будет сказано), и все? :(


0 ответить

#31   Yrok472    

Так где можно получить этот\"чудо-вирус\"?


0 ответить

#31   92MOHAX92    

Я так и знал, что некоторые меня не правильно поймут.Я имел ввиду, что там можно прочитать краем глаза!


0 ответить

Яндекс.Метрика