Byte/RE ИТ-издание

Троянец-загрузчик в документах Word

Компания «Доктор Веб» обнародовала результаты изучения ее специалистами вредоносной программы W97M.DownLoader.507. Это представитель семейства W97M.DownLoader – опасных вложений в сообщения, встречающиеся в почтовом трафике.

W97M.DownLoader.507 представляет собой документ Microsoft Word, распространяющийся в виде вложения в электронные письма. Образец, полученный аналитиками «Доктор Веб», маскировался под пересылаемое по почте факсимильное сообщение, однако в процессе формирования письма злоумышленники ошиблись с указанной в параметрах датой его создания. Сам документ якобы зашифрован с использованием алгоритма RSA, и для ознакомления с его содержимым злоумышленники предлагают потенциальной жертве включить в редакторе Word использование макросов.

Документ также содержит якобы пустую страницу, на которой на самом деле находится полная версия письма, набранная шрифтом белого цвета, — этот текст отображается после включения пользователем макросов в настройках редактора. Пользователю демонстрируется полный текст документа, а в это время троянец загружает с удаленного сервера несколько фрагментов кода, формирует из них файлы сценариев в форматах .bat, .vbs или .ps1 в зависимости от установленной на компьютере версии Windows, сохраняет их на диск компьютера и запускает на исполнение. Сценарии, в свою очередь, скачивают с принадлежащего злоумышленникам сервера и запускают исполняемый файл – в этом качестве на атакуемый компьютер проникает опасный банковский троянец Trojan.Dyre.553.

Специалисты «Доктор Веб» вновь напоминают пользователям о необходимости проявлять осторожность и осмотрительность и не открывать вложенные в сообщения от неизвестных отправителей документы Microsoft Office, не проверив их безопасность с использованием антивирусной программы, и тем более не включать в настройках Word запуск макросов при открытии подобных документов.

Вам также могут понравиться