
Данная статья описывает конкретный экземпляр вируса, который живет на компьютерах под Windows с точки зрения его работы. Посмотрим как он устроен и внедряется в систему и как его найти и удалить.
После подключения флешки к некоторому ПК на неё прыгнул вирус. Если зайти на флешку, то там вместо файлов появилась ссылка на эту же флешку. Но мы знаем что ПК это детерминированная система и у него не может происходить что-то само по себе, это сработала какая-то нехорошая программа.
Если нажать на эту ссылку, то в новом окне появится содержимое флешки и для простого пользователя дальше вроде бы всё как обычно.
Открываем Total Commander и смотрим флешку. Внутри обнаруживаются вот такие файлы:
Относим флешку на ПК для экспериментов и запускаем файл с расширением .Ink, что сделал бы обычный пользователь и то, что надо вирусу. Происходит заражение следующего ПК и вирус перекочевывает в систему и начинает заражать другие флешки. Отлично.
Если зайти в настройку автозапуска Windows, то там ничего нового не появилось. Ссылки на файл .exe вируса там нет. В автозапуске его нет.
Заражаем следующую флешку. И пробуем удалить созданные ей файлы.
Total commander не может удалить один из файлов, ему не дает процесс Windows Update. Заходим в диспетчер задач и находим Windows Update.

Windows Update это процесс wuauclt.exe. Если убить этот процесс, то заражение флешек прекращается. При перезапуске ПК процесс восстанавливается. Вирус работает через обновления системы.
В некоторых случаях слабый ПК это хорошо, есть возможность увидеть процессы, которые на быстром ПК проскочат незаметно.

При запуске ПК проскакивает процесс ccqhuccoy.pif и исчезает. Пока процесс не исчез в диспетчере, быстро нажимаем на процессе и выбираем открыть место хранения файла. Попадаем в папку C:\users\имя_пользователя\AppData\Local\Temp, но этого файла там уже нет. Он удалился.
Перезагружаем ПК и заходим в безопасном режиме. В папке temp файл ccqhuccoy.pif появился и еще появилась папка с программой вируса. Удаляем все эти радости и перезагружаем ПК. Вирус больше не запускается, с удалением разобрались.
Обращаю внимание, что название файлов ccqhuccoy.pif, _WDIHDGBZRG.nil это рандом. При последующей установке вируса эти названия поменяются.
Возвращается к файлам вируса на флешке и делаем их видимыми.

Эти файлы немного не с теми расширениями которые, должны были бы быть. Файл с расширением .nil это .DLL файл. Это можно понять если открыть его в блокноте. Там есть надпись «This program cannot be run in DOS mode».

OllyDBG говорит, что файл .nil это .dll библиотека и открывает его в loaddll.
Ярлык с иконкой диска это ссылка на системное приложение rundll32.exe, которая запускает DLL библиотеку.

Файл desktop и thumbs в себе также содержат данные, но что это за файлы не понятно

После смены расширений имеем уже другую картину. Ссылка на программу Rundll32, которая запускает .DLL файл, и пара файлов с данными. Весь этот набор файлов занимает 196Кб. Это мало по современным меркам, но учитывая, что у него нет интерфейса, по вирусным меркам это может быть не мало.
В интернете есть ресурс https://www.virustotal.com/ . Подгружаем туда файл DLL вируса и файл автоматически сканируется антивирусными системами. 63 антивируса из 72 пометили этот файл как вирус.

Червь Gamarue — довольно коварная вредоносная программа вирусного типа. Распространяется по сети / съемные носители / почту. Установлено, что уровень заражения Gamarue, одного из самых распространенных вирусов в Интернете, особенно высок в Азии.
Червь Gamarue — этот тип вредоносного ПО позволяет хакерам получить контроль над зараженным компьютером. Они могут красть данные и изменять настройки на отдельных компьютерах. Сеть компьютеров, зараженных вирусом Gamarue, становится ботнетом (термин, обозначающий совокупность компьютеров, контролируемых хакером). Многие ботнеты могут использоваться для различных киберпреступлений.
PS
Этот вирус написан грамотно, он интегрируется в систему тихо, копирует себя на съемные носители аккуратно ничего не удаляя, при этом подсасывается к процессу обновления системы и паразитирует через него, а не через автозапуск и динамически создает имена файлов.
ссылка на оригинал статьи https://habr.com/ru/articles/820363/
Добавить комментарий