Ботнет из ZIPPRO?

infin1ty
На сайте с 03.06.2009
Offline
116
6199

Топик поднял исключительно из целей обеспечения безопасности, массовый взлом никому не нужен.

Оригинал http://www.ferra.ru/ru/soft/news/2012/08/22/drweb-ZIPPRO/

Несколько дней назад компания «Доктор Веб» уже сообщала о том, что организаторы партнерской программы ZIPPRO начали распространять вместе с платными архивами вредоносное ПО. Дальнейшие исследования показали: злоумышленники не просто включают в состав своих архивов вредоносные программы, для их загрузки они используют собственного троянца, который, инфицировав компьютер пользователя, позволяет скачивать с удаленных серверов другие опасные приложения.



Мониторинг серверов партнерской программы ZIPPRO показал, что, помимо уже упомянутого ранее Trojan.Mayachok.1, пользователи, скачивающие платные архивы, получают в качестве «бесплатного дополнения» и другие вредоносные приложения. Среди них — существующее с 2011 года семейство троянцев, известное под общим именем Trojan.Zipro, авторами которых являются организаторы партнерской программы ZIPPRO.



При открытии архива Trojan.SMSSend, созданного с использованием программного обеспечения ZIPPRO, происходит загрузка зашифрованного и сжатого исполняемого файла, который запускается в момент прекращения работы основного модуля Trojan.SMSSend. Полезная нагрузка скачивается с определенного IP-адреса. Простая проверка показывает принадлежность этого адреса к партнерской программе ZIPPRO, что подтверждает авторство данного троянца. Еще одним подтверждением авторства служит то обстоятельство, что при попытке обратиться к данному IP-адресу в браузере открывается веб-страница партнерской программы ZIPPRO.




Запущенное в инфицированной системе приложение пытается загрузить в память компьютера динамическую библиотеку, содержащую Trojan.Zipro. Затем уже загруженный в память модуль начитает установку троянца в операционной системе: модифицирует системный реестр, создавая ветвь HKCU\SOFTWARE\Win32ServiceApp и сохраняя туда ряд конфигурационных параметров, записывает на диск файл троянской программы, регистрирует путь к нему в ветви реестра, отвечающей за автоматическую загрузку приложений, и запускает троянца на исполнение. При этом вредоносная программа не устанавливается в операционной системе, если в ней уже установлен конструктор платных архивов ZIPPRO.

Запустившись в операционной системе, Trojan.Zipro читает из реестра собственные конфигурационные данные, устанавливает соединение с принадлежащим злоумышленникам удаленным сервером и скачивает оттуда вредоносное приложение — среди таковых был замечен не только упомянутый ранее Trojan.Mayachok.1. На тех же серверах, с которых осуществляется загрузка этого вредоносного приложения, был обнаружен опасный банковский троянец семейства Trojan.Carberp. После окончания загрузки Trojan.Zipro запускает скачанную вредоносную программу. Если попытка загрузить вредоносное приложение с удаленного сайта не удалась, троянец удаляет себя из системы. На сегодняшний день специалистам компании «Доктор Веб» известно несколько модификаций Trojan.Zipro, сигнатуры которых добавлены в базы Dr.Web.

Компания «Доктор Веб» еще раз напоминает пользователям: загрузка платных архивов, детектируемых антивирусным ПО как Trojan.SMSSend, крайне опасна, поскольку заражение другими вредоносными программами может произойти уже в момент запуска такого приложения, даже если пользователь сразу закроет окно платного архива. Пользователям рекомендуется скачивать программное обеспечение только из проверенных источников, таких как, например, официальные сайты разработчиков ПО. Если вы стали жертвой злоумышленников, распространяющих созданные с помощью партнерской программы ZIPPRO приложения Trojan.SMSSend, компания «Доктор Веб» рекомендует вам обратиться в региональный отдел полиции с заявлением об уголовном преступлении, связанном с созданием и распространением партнерской программой ZIPPRO вредоносного программного обеспечения.

Так же ZIPPRO в данный момент блокируется Касперским.

Как написал ранее, топик сделан исключительно в целях безопасности. Я лишь сторонний наблюдатель и на компьютере с которого пишу, ранее открывались архивы ZIPPRO. Для составителей архивов это возможно безопасно, но грозит пользователям большими неприятностями: "При этом вредоносная программа не устанавливается в операционной системе, если в ней уже установлен конструктор платных архивов ZIPPRO" "На тех же серверах, с которых осуществляется загрузка этого вредоносного приложения, был обнаружен опасный банковский троянец семейства Trojan.Carberp"

Devvver
На сайте с 02.07.2008
Offline
663
#1

infin1ty, подписался🍿

Призываем в топик Зиппро☝

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://devvver.ru/ ) Мой SEO телеграм канал https://t.me/seobloggers
K
На сайте с 07.03.2011
Offline
172
#2

обратите внимание на IP 46.21.146.131, к которому якобы припаркован домен

По этому IP видно, где лежит этот файл и естественно возникает наконец представление о пп, которая всю эту муть гонит

Услуги: Сервер i7 за 66 евро! (http://blackhost.ru/dedicated-servers), VPS SSD от 6 евро (http://blackhost.ru/vps) Гарантированные канал 1 Gbps за 337 евро (https://blackhost.ru/dedicated-servers#addons). Защита от DDoS-атак. Blackhost.ru - Наша тема (/ru/forum/892885)
Vintik_
На сайте с 27.05.2011
Offline
260
#3
infin1ty:

Так же ZIPPRO в данный момент блокируется Касперским.

Подавляющее большинство ПП забанено Касперским.

Fuck the plebs.
zippro.ru
На сайте с 11.01.2010
Offline
163
#4

Ну что за жалкий бред, ей богу. Возьмите чистую систему и проверьте на ней. В зашифрованном файле инструкции для архива, можете отключить сетевой интерфейс и увидеть, что не получив этих данных архив работает по-другому, в частности это касается оплаты.

Более комментировать эти жалкие потуги конкурентов я не вижу смысла. Спасибо за внимание.

ZIPPRO (http://www.zippro.ru) - первый и единственный в мире архиватор с защитой от антивирусов и конвертом 1:2! Теперь вы можете сами делать неповторимые обложки с знаменитым конвертом ZIPPRO: качайте SDK для Delphi 2009 (http://zippro.ru/SDK.zip)
infin1ty
На сайте с 03.06.2009
Offline
116
#5
klamas:
обратите внимание на IP 46.21.146.131, к которому якобы припаркован домен
По этому IP видно, где лежит этот файл и естественно возникает наконец представление о пп, которая всю эту муть гонит

Так покажите пальцем кто мутит... Одно дело бизнес на платных архивах - звездочки и скрытые договора, совсем другое - кража персональных данных.

Я доверяю Doc.Web, поэтому даже в мыслях не повернется такое, что они прям взяли и начали поливать сервис грязью просто так (или из личных побуждений). Да и в сговор с другой партнерской системой они вряд-ли вошли - зачем такой риск, когда они могут всех разом заблочить и остаться от этого только в плюсе?

---------- Добавлено 22.08.2012 в 12:05 ----------

Vintik_:
Подавляющее большинство ПП забанено Касперским.

Ну недавно на ZIPPRO заходил + еще на парочку крупных - все работало.

zippro.ru
На сайте с 11.01.2010
Offline
163
#6
infin1ty:


Так покажите пальцем кто мутит... Одно дело бизнес на платных архивах - звездочки и скрытые договора, совсем другое - кража персональных данных.

Я доверяю Doc.Web, поэтому даже в мыслях не повернется такое, что они прям взяли и начали поливать сервис грязью просто так (или из личных побуждений). Да и в сговор с другой партнерской системой они вряд-ли вошли - зачем такой риск, когда они могут всех разом заблочить и остаться от этого только в плюсе?

---------- Добавлено 22.08.2012 в 12:05 ----------



Ну недавно на ZIPPRO заходил + еще на парочку крупных - все работало.

Наш сайт и все остальное блокируется каспером больше года. Отсюда видно, насколько вы осведомлены.

K
На сайте с 07.03.2011
Offline
172
#7
infin1ty:
Так покажите пальцем кто мутит... Одно дело бизнес на платных архивах - звездочки и скрытые договора, совсем другое - кража персональных данных.

соседние IP только покажу

http://domaintrakker.com/46.21.146.130

http://domaintrakker.com/46.21.146.131

http://domaintrakker.com/46.21.146.132

дальше думайте сами

infin1ty
На сайте с 03.06.2009
Offline
116
#8
zippro.ru:
Наш сайт и все остальное блокируется каспером больше года. Отсюда видно, насколько вы осведомлены.

Не уследил - ваша правда. С мака был в сети.

Может тогда напишем абузу к Doc Web? (Это не профессионально разбрасываться такими заявлениями, с таким успехом можно тогда и сказать про то что Яндекс распространяет вирусы через поисковую выдачу...)

---------- Добавлено 22.08.2012 в 12:20 ----------

klamas:
соседние IP только покажу
http://domaintrakker.com/46.21.146.130
http://domaintrakker.com/46.21.146.131
http://domaintrakker.com/46.21.146.132

дальше думайте сами

Да, это вызывает серьезные подозрения.

Вы мне только скажите, почему нс-ки то zippro.ru? Это получается изобрели новый способ валить конкурентов?

UAWizard
На сайте с 04.10.2010
Offline
39
#9
klamas:

дальше думайте сами

Спасибо, для нас это ценная информация.

Для общественности: это IP антиддос-сервиса, т.ч. все это "разоблачение" говорит лишь о том, что ZIPPRO использует те же услуги защиты.

Платные архивы: МТ по 3 ОСС. Защита от АВ, автоперепаковка! (http://wizardpacker.com) Выкуп свежих подписок по 60 руб. - пишите в личку. Количество неограничено. (http://wizardpacker.com)
infin1ty
На сайте с 03.06.2009
Offline
116
#10
UAWizard:

Для общественности: это IP антиддос-сервиса, т.ч. все это "разоблачение" говорит лишь о том, что ZIPPRO использует те же услуги защиты.

Я так понял вы ответили на мой вопрос.

Если я все правильно понимаю - вас всех подставил антиддос сервис? Можете смело сюда скидывать линк сервиса, поглумимся над уважаемыми товарищами кулхацкерами.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий