eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiWirus m.in w MBankuRe: Wirus m.in w MBanku
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed2.atman.pl!newsfeed.atman.pl!go
    blin1!goblin.stu.neva.ru!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt
    -spo-b-01.news.neostrada.pl!news.neostrada.pl.POSTED!not-for-mail
    Date: Sat, 08 Nov 2014 18:13:04 +0100
    From: mx <m...@o...pl>
    User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:31.0) Gecko/20100101
    Thunderbird/31.2.0
    MIME-Version: 1.0
    Newsgroups: pl.biznes.banki
    Subject: Re: Wirus m.in w MBanku
    References: <m3bu77$26n$1@node1.news.atman.pl> <m3cnrs$gto$1@srv.chmurka.net>
    <9...@g...com>
    <m3fosi$kom$1@srv.chmurka.net>
    <6...@g...com>
    <m3fut9$tms$1@srv.chmurka.net> <m3g6fk$4a8$1@node2.news.atman.pl>
    <m3jirr$4h4$1@node1.news.atman.pl> <m3jkvq$711$1@node1.news.atman.pl>
    In-Reply-To: <m3jkvq$711$1@node1.news.atman.pl>
    Content-Type: text/plain; charset=UTF-8; format=flowed
    Content-Transfer-Encoding: 8bit
    Lines: 24
    Message-ID: <545e4f20$0$2845$65785112@news.neostrada.pl>
    Organization: Telekomunikacja Polska
    NNTP-Posting-Host: 178.42.143.131
    X-Trace: 1415466784 unt-rea-b-01.news.neostrada.pl 2845 178.42.143.131:47665
    X-Complaints-To: a...@n...neostrada.pl
    Xref: news-archive.icm.edu.pl pl.biznes.banki:606902
    [ ukryj nagłówki ]

    On 08/11/2014 00:35, animka wrote:
    > Tu jest opisana procedura uruchomienia złośliwego oprogramowania, ale
    > jeszcze się nad tym nie głowiłam.
    > http://www.cert.pl/news/8999/langswitch_lang/pl
    >

    Sprytny jest, ze schowka nie korzysta. Banki * na końcu mogą se wsadzić
    głęboko:

    "...i szuka takich procesów, których nazwa pasuje do jednego z wpisów z
    poniższej listy: [chrome.exe, iexplore.exe, IEXPLORE.EXE, firefox.exe,
    opera.exe]
    Jeśli znajdzie taki proces, przeszukuje jego pamięć pod kątem
    26-cyfrowych ciągów (zapisanych ze spacjami bądź bez). Jeśli znajdzie
    taki ciąg to podmienia go na inny, pobrany z serwera C&C. Powoduje to,
    że numer konta może rzeczywiście zmienić się "na oczach" użytkownika."

    "...Nowa wersja, zwana przez nas Banatrix, jest kolejnym krokiem w
    ewolucji. Co jest bardziej niepokojące to fakt, że przy odpowiednim
    skoordynowaniu czasów możliwe jest, że numer konta zostanie podmieniony
    dopiero w wysłanym żądaniu POST, co może spowodować, że użytkownik się
    nawet nie zorientuje, że numer konta został zmieniony..."

    To co? Na Ubuntu nie zadziała? EXE nie znajdzie przecież.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1