All radio 3 вирус
Из-за огромного количества вредоносных составляющих избавиться от этого зловреда практически невозможно (руткиты обеспечивают прочное укоренение в системе). Специалисты рекомендуют переустановить операционную систему целиком.
Все началось с того, что пользователи начали жаловаться на наличие в системе программы All-Radio 4.27 Portable, которую невозможно удалить штатными средствами.
Стоит отметить, что All-Radio 4.27 Portable представляет собой легитимную российскую программу, злоумышленники просто использовали ее в своих целях.
Дальнейшее исследование показало, что в процессе установки вредонос устанавливает в систему руткиты, майнеры, программы для перехвата содержимого буфера обмена, трояны-даунлоадеры и прочую нечисть.
Основной установщик копируется по этому пути — %AppData%\Microsoft\Windows\[random]\[random].exe. После установки вредоносная составляющая внедряется в процесс Explorer.exe. Затем зловред копирует себя в %Temp%\allradio_4.27_portable.exe.
После этого пользователю отображается следующий экран:
Затем на компьютер устанавливаются следующие вредоносы:
- Программа, которая подключается к [https://]iplogger.com/1kfvV6, чтобы отправить статистику;
- Майнер с именем файла file.exe, который внедряется в C:\Windows\Syswow64\svchost.exe;
- Вредоносная программа, которая контролирует буфер обмена, пытаясь выловить один из 2 343 286 криптовалютных адресов.
Эксперты опубликовали видео, демонстрирующее работу зловреда:
Читайте также
Победитель Skolkovo Cybersecurity Сhallenge выйдет в финал Startup Village Livestream’20 по ИТ треку и сможет выиграть 3 млн рублей на развитие своего проекта.
В рамках основного конкурса Skolkovo Cybersecurity Сhallenge принимаются заявки по следующим номинациям:
- новые решения противодействия мошенничеству;
- разработка новых методов анализа систем для поиска и выявления уязвимостей;
- системы сбора и анализа инцидентов информационной безопасности;
- анализ человеческого и машинного поведения (UEBA);
- Industrial Security и системы построения киберзащищенных АСУ ТП;
- защита мобильных и веб-приложений;
- цифровые средства защиты авторских прав;
- новые системы аутентификации и идентификации (в том числе биометрические);
- системы управления жизненным циклом инцидентов ИБ и визуализации отчетности по инцидентам;
- системы-приманки для злоумышленников (honeypots);
- защита каналов связи (в том числе квантовая криптография);
- инструменты и технологии безопасной разработки приложений (DevSecOps);
- средства защиты домашних сетей (в том числе IoT);
- новые подходы и решения в информационной безопасности.
К участию приглашаются индивидуальные исследователи, независимые команды, технологические компании, малые и средние инжиниринговые компании, представители научного сообщества.
Победители конкурса смогут получить финансирование для реализации своей технологии, воспользоваться рекомендациями ведущих экспертов отрасли, найти партнеров, клиентов, а также создать компанию, которая может стать будущим лидером отрасли.
В качестве членов жюри подтвердили свое участие:
Финал конкурса пройдет в рамках международной конференции Startup Village. В этом году она трансформировалась в Startup Village Livestream’20 и станет одной из первых виртуальных конференций в России и главным бесплатным технологическим мероприятием года.
Если на вашем компьютере внезапно открылась данная программа, значит система инфицирована вредоносным ПО, которое устанавливает руткиты, криптомайнеры, троянцы и скрипты для рассылки спама.
Несмотря на то, что некоторые антивирусные программы успешно удаляют основные компоненты вредоносного ПО, руткит-модуль нужно удалять вручную. По этой причине, а также из-за большого количества установленных зловредов, жертвам данной угрозы рекомендуется по возможности выполнить чистую переустановку Windows.
В противном случае, вы можете обратиться на специализированные форумы для получения квалифицированной помощи в очистке ПК.
Более того, некоторые проверки VirusTotal, связанные с данным зловредом, показывают, что на зараженные машины устанавливается троян, который перехватывает конфиденциальную информацию. Поэтому строго рекомендуется поменять пароли от аккаунтов, в которые вы могли входить после заражения компьютера.
Первые упоминания о данной угрозе датируются 27 июня. Пользователи стали сообщать о первых случаях заражения на форуме Malwarebytes. На экранах жертв появлялась программа All-Radio 4.27 Portable, которую нельзя было удалить стандартными средствами.
Программа All-Radio 4.27 Portable является безопасным просмотрщиков видео и аудио контента от российских разработчиков, но похоже, что киберпреступники скопировали программу для своих целей - модифицированная версия служит клиентом для загрузки вредоносного ПО.
Примечательно, что большинство пользователей сообщили, что система была заражена после использования взломщиков лицензионных программ и игр (также известных как крэк, кряк, лекарство, таблетка), а также активаторов Windows, таких как KMSpico.
Проанализированные образцы взломщиков содержали вредоносный adware-модуль “aimp”, который применялся для загрузки дополнительных вредоносных программ.
Исследователи из Malwarebytes и BleepingComputer пришли к выводу, что первичное заражение приводит к загрузке и установке целого каскада различных видов вредоносных программ: руткитов, криптомайнеров, перехватчиков буфера обмена, спам-ботов и загрузчиков троянов.
Основной установщик на базе виртуальной машины расположен по пути %AppData%\Microsoft\Windows\[random]\[random].exe и внедряется в процесс Explorer.exe. Затем процесс копирует себя в %Temp%\allradio_4.27_portable.exe и отображает окно All-Radio 4.27 Portable.
После этого зловред скачивает и устанавливает различные файлы в папку %Temp% и исполняет их. Скачанные файлы в конечном итоге устанавливают следующие вредоносные программы:
Это позволяет киберпреступникам воровать криптовалюту, которая направляется на контролируемый ими кошелек вместо целевого пользовательского кошелька.
- Драйвер руткита с рандомным именем в папке %Temp%, который скрывает себя и еще одна служба под именем "wifi support”. Защищенная служба создается командами:
- Загрузчик троянов, который может скачивать и устанавливать другие вредоносные программы.
- Троян, который использует компьютер для отправки спама.
Судя по данным анализа VirusTotal, некоторые угрозы могут являться троянами для кражи данных. Если вы входили в аккаунты, когда машина уже была заражена, то нужно сменить пароли от аккаунтов из чистой системы.
Как можно видеть, данный комплекс вредоносных программ представляет серьезную угрозу для ваших персональных данных, использует ПК для добычи криптовалюты и загружает другие угрозы. Для защиты своих функций зловред использует руткит. Если вы столкнулись с признаками данной угрозы, то вам нужно провести тщательную очистку компьютера и убедиться, что никаких остаточных файлов в системе не сохранилось.
Имейте в виду, что “крэки” всегда были источником вредоносных программ для пользователей. Строго рекомендуется избегать подобных программ, в том числе генераторов ключей, потому что они часто заражены вирусами и вредоносным ПО.
Для удаления угрозы и её следов вы можете воспользоваться утилитой UnHackMe.
All-Radio - это многофункциональная программа для прослушивания радио через интернет, а также просмотра ТВ и видео. All-Radio распространяется совершенно бесплатно (в программу встроен рекламный баннер, потому за ее использование платит не пользователь, а рекламодатель).
Если Вы увлекаетесь прослушиванием радио через интернет или просмотром ТВ и видео, то, наверное, знаете, сколько времени уходит на поиск необходимых станций. All-Radio создана для того, чтобы помочь Вам минимизировать это время.
All-Radio – представляет собой программную оболочку, взаимодействующую с пятью серверами баз данных (на которых находятся списки радио- и ТВ-станций). Соединение с ними происходит автоматически при запуске программы. Поэтому Вам не придется самостоятельно искать станции в интернете, All-Radio нашел их за Вас - Вам достаточно лишь запустить программу и выбрать необходимую станцию для прослушивания радио через интернет или просмотра ТВ из предложенного списка.
All-Radio на сегодняшний день является наиболее удобной программой для прослушивания радио через интернет, просмотра ТВ и видео. Имеет интуитивно понятный интерфейс и не требует какого-либо дополнительного обучения для работы.
Основные преимущества All-Radio:
- огромное количество собранных в программу радио- и ТВ-станций. Как не очень известных, так и популярных. Среди них особо следует выделить Русское радио, Радио Шансон, Маяк, Наше радио, Радио Хит ФМ, Радио Максимум, телеканал Рамблер ТВ, телеканал Вести, телеканал РБК ТВ. И это только малая часть. На сегодняшний день в программе собрано: радиостанций – 2550, ТВ-станций – 1129, видео – 135. При этом список их еженедельно обновляется (для пользователя обновление происходит автоматически при запуске программы). Все станции сгруппированы по странам, что делает их поиск наиболее удобным;
- работа в фоновом режиме.
Программа All-Radio по одному щелчку мыши сворачивается в трей. Вы можете наслаждаться прослушиванием радио через интернет и заниматься своими делами, при этом программа не будет Вам мозолить глаза.
- запись, как радиопередач (музыки), так и ТВ-передач (потокового видео).
All-Radio позволяет не только прослушивать радио через интернет и просматривать ТВ, но и предоставляет широкие возможности записи понравившихся передач.
При этом возможна установка следующих параметров:
(для записи в формате MP3)
- битрейта от 8 до 320 Kb/s;
- формата – моно, стерео, j-стерео;
- продолжительности записи;
(для записи потокового видео)
- ограничения записи в мегабайтах;
- используемого прокси-сервера.
- возможность добавления станций в избранное.
В избранное Вы можете добавить как свои станции (те, которые Вы нашли сами в интернете), так и станции из списка All-Radio. Это позволяет минимизировать время поиска станции при следующем выборе понравившейся станции.
- возможность добавления своих станций на сервер.
Свои станции Вы можете добавить не только в избранное, но и на сервер (указав страну, название и URL). Добавление станции в общие списки All-Radio происходит после обязательной проверки ее администратором.
Возможности:
Запись в формате MP3 с битрейтом от 8 до 320 ( сохраняеться в папке recordings )
Запись MP3 в формате моно, стерео, j-стерео
Ограничение записи MP3 в минутах
Автоматическое обновление списка станций
Функция избранного
Возможность добавления своих станций в избранное
Возможность отправки своих станций на сервер ( будут добавленны в списки после проверки администратором )
Возможность записи потокового видео (кроме фляша)
Ограничение записи потокового видео в мегабайтах
Поддержка прокси ( действует только для модуля записи видео )
Поддержка ввода пароля ( при смене пароля базы )
Полная поддержка Windows 98 SE, Windows ME, Windows 2000, Windows XP, Windows Vista
Поддержка 5 серверов баз данных ( базы данных на 5 серверах )
Требования к системе:
ОС: Windows (98 SE, ME, 2000, XP, Vista);
Проигрыватель Windows Media 9 или выше;
Плагин "ORBAN" (для некоторых станций);
OGG кодек (для некоторых станций).
Языки интерфейса: русский, украинский, английский, итальянский.
Приятного просмотра и прослушивания!
|
|
|
|
|
|
|
|