Форумы Серверы Суспільство
Игры Серверы VBIOS General Soft & Hard Увлечения А поговорить... Культура Полезная информация Межигір'я Чат

Пользователь Сообщение: обнаружен троян, атакующий пользователей Counter-Strike        (Тема#52857)
сцобака 
11001100101000
сцобака
С нами с 27.07.07
Посты: 6012
08.08.11 15:11 Ukraine #1084788
обнаружен троян, атакующий пользователей Counter-Strike
NaCl 
предатель Родины
С нами с 28.08.08
Посты: 24065
08.08.11 16:05 [Re: сцобака] Ukraine #1084839
не ходи туда - ходи сюда)))
Серебан 
подполковник
Серебан
Возраст: 42
: ЗдесЬ
С нами с 04.02.09
Посты: 2149
10.08.11 09:51 [Re: NaCl] Ukraine #1086261
надеюсь этот троян не добрался до КСС?
Bambino_0 
сержант
Bambino_0
С нами с 25.06.11
Посты: 139
10.08.11 12:39 [Re: Серебан] Ukraine #1086376
омг)
natovec 
подполковник
Возраст: 32
С нами с 03.06.08
Посты: 4004
10.08.11 13:58 [Re: Bambino_0] Ukraine #1086428
старая инфа))
описали то, что уже было описано полгода назад
HEMO and hip-hop 
сержант
HEMO and  hip-hop
Возраст: 29
: Днепродзержинск
С нами с 13.11.09
Посты: 111
31.10.11 02:35 [Re: natovec] Ukraine #1154833
ну почему же ... сейчас в гугле таких более млн.. я уверен
timan xe xe 
грузиться !
timan xe xe
С нами с 23.10.10
Посты: 69
14.11.11 21:22 [Re: HEMO and hip-hop] Ukraine #1167629
Сотрудники компании Доктор Веб обнаружили троянское приложение, которое заражает пользователей игры Counter-Strike при подключении к специально сформированному игровому серверу.



Обычно при соединении с сервером Counter-Strike программа-клиент скачивает с удаленного узла компоненты, отсутствующие на клиентской машине, но используемые в игре. В данном же случае на экране компьютера пользователя открывается стандартное окно браузера, предлагающее скачать два исполняемых файла: svhost.exe и bot2.exe, а также файл с именем admin.cmd (в начале этого года данный файл раздавался под именем Counter-Strike.cmd). Следует отметить, что такое поведение нестандартно для программного обеспечения игры Counter-Strike.

В ходе проведенного аналитиками компании «Доктор Веб» расследования удалось установить следующее. Изначально группой злоумышленников был создан игровой сервер Counter-Strike, распространявший троянскую программу Win32.HLLW.HLProxy (некоторое время назад этот троянец вообще распространялся среди поклонников Counter-Strike в качестве «полезного» приложения, поэтому многие самостоятельно скачали и установили его на свой ПК).

Технология «раздачи» троянца была весьма интересной: при любом подключении к игровому серверу игроку демонстрируется специальное окно приветствия MOTD, в котором может присутствовать реклама сервера или какие-либо установленные его администрацией правила. Содержимое этого окна представляет собой HTML-файл. Созданный злоумышленниками файл MOTD содержит скрытый компонент IFRAME, с помощью которого выполнялся редирект на один из принадлежащих им серверов. С него, в свою очередь, загружался и устанавливался на компьютер жертвы файл admin.cmd, содержащий троянца Win32.HLLW.HLProxy.

Основное назначение троянца заключается в том, что он запускает на компьютере игрока прокси-сервер, эмулирующий на одной физической машине несколько игровых серверов Counter-Strike и передающий соответствующую информацию на серверы VALVE. При обращении к сэмулированному троянцем игровому серверу программа-клиент перебрасывалась на настоящий игровой сервер злоумышленников, откуда игрок тут же получал троянца Win32.HLLW.HLProxy. Таким образом, количество зараженных компьютеров росло в геометрической прогрессии. Пример работы троянца показан на следующей иллюстрации, демонстрирующей несколько игровых серверов, якобы запущенных на инфицированной машине с одним IP-адресом.

Помимо этого, троянец обладает функционалом, позволяющим организовывать DDoS-атаки на игровые серверы и серверы VALVE, благодаря чему значительная их часть в разное время могла оказаться недоступна. Можно предположить, что одной из целей злоумышленников являлся сбор денег с владельцев игровых серверов за подключение к ним новых игроков, а также DDoS-атаки на «неугодные» игровые серверы. В настоящее время, помимо собственно троянца, подключавшимся к серверу игрокам раздаются дополнительные «подарки».

Так, проведенный специалистами «Доктор Веб» анализ выявленных угроз показал, что в файле svhost.exe скрывается троянец-кликер Trojan.Click1.55929, накручивающий показатели посещаемости сайта w-12.ru и связанный с партнерской программой http://tak.ru. Попав на инфицированный компьютер, троянец создает свою копию с именем SVH0ST.EXE в папке C:\Program Files\Common Files, запускается на исполнение и начинает использовать заложенный в него разработчиками функционал. В файле bot2.exe «прячется» уже хорошо известный Trojan.Mayachok.1, о котором мы подробно писали в одной из предыдущих публикаций.

В настоящее время сигнатуры этих угроз добавлены в вирусные базы Dr.Web. Любителям игры Counter-Strike мы рекомендуем проявлять внимательность: не следует соглашаться с предложением операционной системы о загрузке и установке на компьютер каких-либо исполняемых файлов.
Icon Legend Права Настройки темы
Распечатать тему


1644 Просмотры
Реклама
846 сейчас в онлайне
0 пользователей () и 1 скрытых, а также 845 гостей сейчас онлайн.
VBIOS Version 3.0 FINAL | ©1999-2024
Execution time: 0.269 seconds.   Total Queries: 40   Zlib сжатие вкл.
All times are (GMT+3). Current time is 17:39
Top