категории | RSS

Здравствуйте!
Я хочу рассказать об одном мобильном вирусе... Думаю, многим будет интересно и полезно. Вирус именует себя 'МАЛЫШ' и поражает владельцев смартфонов под управлением Symbian OS 6/7/8.1, в которых установлен интерпретатор языка Python. Насколько я могу судить, вирус был запущен совсем недавно, хотя могу и ошибаться.
Буквально на днях, поставив на зарядку и включив свое устройство, я обнаружил значок отправляемого сообщения. Вроде бы никаких сообщений я никуда не посылал. К сожалению, посмотреть папки я не успел: на экране появилось окошко с нижеследующим сообщением:

"Baшe мoбильнoe ycтpoйcтвo пopaжeннo виpycoм "MAЛыШ" (MTC_VIRUS-BABY_PRESENTS)! Были yдaлeнны пaпки Images, Videos, Sounds... Kaждый paз, пpи пoпыткe cкpыть дaннoe oкнo, бyдeт yдaлятcя пpилoжeниe из диpeктopии Apps! K coжaлeнию, пocлe выключeния-пepeзaгpyзки, SymbianOS нe cмoжeт зaпycтитьcя. Oтфopмaтиpyйтe, пoжaлyйcтa, вaшe ycтpoйcтвo.

P.S. Бyдьтe внимaтeльны к ycтaнaвливaeмым пpилoжeниeм! Дaнный чepвь инcтaлиpoвaн в вaшeм cмapтфoнe нe кopыcти paди, a иcключитeльнo блaгoдapя вaшeй дoвepчивocти!

Copyright (c) CSM-101 2010"

Нажав клавишу 'Отмена', на пару секунд появилось новое окошко с сообщением, что программа Опера-мини была успешно удалена. Если честно, я все еще не воспринимал все происходящее всерьез. Нажав еще раз 'Отмена', я был уведомлен, что FGet также успешно удален. И я сделал то, чего делать был не должен: выключил смартфон... Запустить снова мне его так и не удалось.
Проанализировав ситуацию, я начал вспоминать, какие программы недавно устанавливал. Оказалось, что никаких программ я не устанавливал, а лазал я недавно в интернете, и заменил ImageDezinger на более старшую версию. Достав из телефона флэш-карту, через кардриддер я отыскал архив скачанной программы. Скинул сис-пакет товарищу в телефон (запускать свою флэшку побоялся), распаковали... Я был крайне удивлен, обнаружив в пакете явно посторонние файлы для установки. Поскольку я сам являюсь программистом, понять это было несложно: три папки на диске 'С' содержали файлы автозапуска, идентичные тем, что используют для для запуска еxе-рекламы при установке какой-либо программы. Никакой еxе-рекламы я не обнаружил. В в папке 'Dаtа' находилась подпапка 'vbmp', содержащая файлы 'start.pyc', 'vbmp.py' и экзешник 'boomboom.exe' (именно он запускается в то время, пока идет установка программы - так работают экзешники еxе-рекламы), который здесь запускает в фоновом режиме (т.е. не видно чере диспечет задач) интерпретатор Python. Открыв файл 'vbmp.py', сомнений, насчет того, что ЭТО, уже не было. Я увидел текст:

"""Creative Group CSM-101
Special for your devise from MTC (Connection People) on SymbianOS 6-8.1
Good like use!
Copyright (c) CSM-101 2010"""

и три строчки кода:

import start
start=start.STARTER()
start.start()

Точно такой же Copyright был в окне, которое я увидел, перед тем, как распрощался со своим смартом...
Сделав декомпиляцию файла 'start.pyc', я был крайне удивлен оригинальностью и способом реализации данного вируса. Долго нам пришлось помучаться, чтобы понять, что к чему...
В целях безопасности, я не буду приводить здесь ни алгоритма, ни тем более отдельных частей кода вируса - опишу лишь, что происходит и произойдет в вашем устройстве.
Тело вируса - это компилированый байт-код, который при этом еще и закодирован. Именно он прописывается в директории Libs, и впоследствии импортируется. Имя файла 'csm.pyc'.
Итак, во-первых: если вы являетесь абонентом сети КИЕВСТАР, можете вздохнуть спокойно - вирус не причинит вашему телефону абсолютно никакого вреда. Ну захотел так неизвестный хакер, фанат он данной связи. Остальным повезло меньше... Во-вторых: вирус начинает работать, уже при установке программы, на которой паразитирует. Объясню: программы, содержащие данного паразита (больше ничего не приходит на ум), 100% работоспособны! Просто злоумышленник их перепаковал, зашив в пакет маленькую тварь, которая классифицируется как WormTrojan. Итак, вместе с обычной программой вы, сами того не зная, устанавливаете и вирус. Первые признаки заражения: установка кончилась, а ваше устройство начало немного притормаживать - это вирус прописывает свое тело в вашей системе. Это будет длится недолго. Главная проблема заключается в том, что данного паразита крайне сложно выявить и деинсталировать! Казалось бы, что может быть проще: удалить из диспечера приложений программу, с которой, по идее, должен удалиться и червь, и делов-то! Только это вам не удастся: вирус еще при установке удаляет имя своего хозяина из директории Install, так что в диспечере вы не найдете установленной программы, а найти его в системе 'вручную' не представляется возможным. Дело в том, что паразит устанавливает себя не в папку Apps, куда ставятся все программы, а прописывает свое тело в папки и файлы под случайно сгенерированными именами. Так что если вы захотите установить какую-либо программу, и не подвергнуться заражению, вам прийдется распаковывать ее сис-пакет и если там имеются файлы, указанные в начале поста, принимать меры.
Но мы отвлеклись... Каждый раз при выключении и последующем включении или просто перезагрузке, вирус будет проверять, прошло ли двое суток с момента его инсталяции или нет. Если нет, он будет ждать. Это сделано, очевидно, с целью маскировки: за эти двое суток пользователь может скачать/установить еще массу приложений и файлов, и сложно будет однозначно сказать, что или кто явилось причиной заражения. По прошествии этого времени, паразит отправляет сообщение (сразу же удаляется вирусом при любом исходе) на номер (указывать не буду, так как это мог быть и ваш номер, а его хозяин понятия не имеет о том, кто мог сделать подобную гадость) с текстом '*Имя*! Прости меня! Я люблю тебя!'... Совсем, видимо, хакеры с игрушек съехали. Я общался с этой девушкой (номер удалось узнать у оператора), никаких предположений на счет злоумышленника у нее нет. Зато впечатлила цифра полученных ею сообщений! Вот это я называю любовь с особым цинизмом! На этом свою миссию считаю выполненной. Будь-те внимательны, господа!

HeaTTheatR
2010-11-26T16:04:52Z

Здесь находятся
всего 0. За сутки здесь было 0 человек

Комментарии 59

#49   Zaterehniy    

smile точно эта девушка бросила автора сего творения . Или автор -друг несчастного.


0 ответить

#49   lampaz    

Статья класс, особенно для новичков, т.к. лучший антивирус это голова пользователя - не лазь по сайтам-помойкам устанавливая все подряд, ну и держи в теле хотя бы анти смс-троян, примеры приводить не стану поиск в помощь.


* редактировал(а) lampaz 05:22 2 дек 2010

0 ответить

#49   _killed_    

есть очень полезная программа небезизвестного местного программиста на питоне и имя ей SisBoom.. (возможно переименована или еще что)... Atrant долго над ней бился и видимо зря... так вот на заметку пользователям смартфонов 6-8.1 ос.. эта программа позволяет упаковывать/распаковывать/проссматривать содержимое инстялляционного sis пакета прямо со смарта... и не надо быть мега программистом со стажем чтобы позаботиться и хотябы просмотреть содержимое инсталлера от какого-то там васи пупкина... за несколько лет знакомства с мобильным питоном это стало классикой с отправкой смсок и вшивания в инсталлеры всякой левой фигни...


0 ответить

#49   gost69    

Автора вируса бросила любимая.Это месть...


0 ответить

#49   HeaTTheatR    

Besplotnyi,
О рессете с зеленой клавишей не пробовал. И как по мне, один фиг, размножается он, не размножается, - это вредоносный паразит. И такой можно зашить в любой код, любой программы. Мне интересно, здесь когда файлы находятся на одобрении, их код компилят? Ведь тоже самое можно просто добавить в скрипт. А так - туфта это, а не проверка. И как опознать вирус? Ведь ни один антивирус не разбирает код.


0 ответить

#49   Besplotnyi    

HeaTTheatR
Что такого есть на девятке, чего нет на ветеранах?

Вытесняющая многозадачность, расширены API, поддержка вафли, жпс, сертификация приложений и разделение прав доступа, ну и прочие радости.
Да и время берет свое - даже коты заявили о прекращении поддержки ветеранов. Так что пора уже сменить ось.
AllDead
Несерьезен скорее способ распространения и преследуемые цели. А вот вред вполне очевиден.

вирус может самостоятельно заражать файлы и размножаться. а этот \"вирус\" вручную интегрировали в сис-пакет...
да, код вредоносный, у человека тонны прона слетело (о боже lol ), но на полноченный вирус не тянет. просто был установлен по неосторожности и САМОСТОЯТЕЛЬНО.
HeaTTheatR
все мои фото, личные, с девушкой, вся эксклюзивная музыка

бэкап юзай) не одними вирусами мир богат - вдруг карта памяти сдохнет или еще что... Опять будешь все заново собирать?
HeaTTheatR
Кстати, сброс к заводским настройкам осуществить не удается: пока на экране окно о информацией о заражении, что либо открыть и что либо ввести не получается, а после выключения, аппарат не может загрузить систему... Тут выход один: подключать к компу (не выключая тело) и удалять файлы автозапуска. После чего уже можно перезагрузить устройство.

кл.вызова+3+* разве не работают?


0 ответить

#49   HeaTTheatR    

Блин, хорошо, что я еще сам код не выложил! Между прочим, в любом УК любого государства есть статья за такого рода нанесение ущерба.


0 ответить

#49   serg987    

Отличная идея и реализация ее.оригинально.нужно будет продумать ситуация более глубже.


0 ответить

#49   HeaTTheatR    

AllDead,
Значит, не нужно это было хакеру, засранцу. Прощения, гад, он просит... Кстати, сброс к заводским настройкам осуществить не удается: пока на экране окно о информацией о заражении, что либо открыть и что либо ввести не получается, а после выключения, аппарат не может загрузить систему... Тут выход один: подключать к компу (не выключая тело) и удалять файлы автозапуска. После чего уже можно перезагрузить устройство.


0 ответить

#49   AllDead    

Конечно же, куда серьезнее кража паролей к электронным кошелькам (и не только), кража данных кредитных и дебетовых карт, ботнеты (конечно, ботнет через GPRS/EDGE можно представить только в страшном сне feel ), СМС на короткие номера, кейлоггинг и прочий шпионаж, кража контактов и т.д. Но и этот поганец нагадил изрядно. Хорошо хоть не по сети распространяется.


0 ответить

Яндекс.Метрика