«Матрёшка» — новый вирус атаковал пользователей ThePirateBay / вирусы :: thepiratebay :: "Матрёшка"

"Матрёшка" вирусы thepiratebay 

«Матрёшка» — новый вирус атаковал пользователей ThePirateBay

Cfje Prate JÖap,"Матрёшка",вирусы,thepiratebay

Эксперты «Лаборатории Касперского» обнаружили интересную вредоносную кампанию на ThePirateBay. Злоумышленники нередко используют торрент-теркеры для распространения малвари, и в начале года одна из таких кампаний привлекла внимание исследователей: под видом взломанных версий платных программ на торрент-трекере распространялся троян, основная логика которого была реализована с помощью инсталляторов SetupFactory. Вредонос получил идентификатор Trojan-Downloader.Win32.PirateMatryoshka (далее просто PirateMatryoshka). Причем эксперты отметили, что малварь «раздавали» десятки различных аккаунтов, включая те, которые были зарегистрированы на TBP довольно давно.

How PirateMatryoshka malware infects users and is distributed on Pirate Bay
© 2019 Kaspersky Lab. All Rights Reserved.
KA$PER$KY3,"Матрёшка",вирусы,thepiratebay

                                                                Схема распространения малвари


Вместо искомого «пиратского» ПО на компьютер жертвы скачивался троян. На начальном этапе установщик расшифровывал еще один инсталлятор SetupFactory, предназначенный для отображения фишинговой страницы, которая открывалась непосредственно в окне установки и запрашивала учетные данные от аккаунта ThePirateBay (якобы для продолжения процесса).

Login
In order to continue the install please enter your Piratebay user and pass below This is just to confirm that you are Human!
username
password
Login
If u don't have an PirateBay account Please Click Here and Register an account.
Please fill both username and password
Login | Register

Эксперты полагают, что скомпрометированные учетные записи использовались злоумышленниками для дальнейшего распространения вредоносных торрентов. Как уже было сказано выше, для этого применялись не только свежесозданные аккаунты.

Перед выполнением следующего шага PirateMatryoshka проверяет, что впервые запускается в атакуемой системе. Для этого он ищет в реестре путь HKEY_CURRENT_USER\Software\dSet. Если тот существует, дальнейшее выполнение прекращается. Если результат проверки отрицательный, инсталлятор обращается к сервису pastebin.com для получения ссылки на дополнительный модуль и ключа для его расшифровки.

Второй загруженный компонент так же является инсталлятором SetupFactory, который используется для расшифровки и последовательного запуска четырех PE-файлов.

Второй и четвертый из этих файлов — загрузчики файловых партнерских программ InstallCapital и MegaDowl (классифицируются как Adware). Обычно они попадают к пользователям через сайты-файлообменники, их цель — вместе с загрузкой нужного контента установить дополнительное ПО, при этом тщательно скрывая возможность отказаться от него. Например, в InstallCapital полный список устанавливаемого ПО можно найти только в конце лицензионного соглашения, а в MegaDowl он скрывается за якобы неактивной кнопкой «Дополнительные параметры».

DivxStar
DivxStar Setup
Install
DivxStar will be installed together with OnlineApp, Xtex, FastDataX, Share Folder, MuKfTimer. You can customize which compenents to install here. Please read the terms and Privacy Policy.
Close Next >
DivxStar Setup
0 Xtex: By clicking "Next", I agree to the

Run or save file?
Name: XvidCodec Type: File
From: www.divx.com
[ Run ]
Iflono/iHWTe/ib^
Save
Cancel
Terms
Дополнительные параметры
X
0
0
0
0
0
0
0
0
0
0
0
0
0
Installing EveryDayHoliday, you agree with its Privacy Policy
Устанавливая расширение Fast search v2 Вы


Два других файла — автокликеры, написанные на VisualBasic, нужные для исключения варианта, когда пользователю все-таки удастся отказаться от установки дополнительного ПО (в этом случае злоумышленники не получат вознаграждение). Автокликеры запускаются до инсталляторов, а когда обнаруживают их окна, проставляют галочки в нужных местах и нажимают на кнопки, вместо пользователя соглашаясь с установкой ненужного ему софта.

Результатом заражения PirateMatryoshka станет заполнение компьютера жертвы нежелательными программами, которые будут раздражать пользователя, всячески затруднять работу с системой и тратить ее ресурсы. Исследователи подчеркивают, что ситуация осложняется и тем, что владельцы файловых партнерских программ зачастую не следят за софтом, который предлагается в их загрузчиках. По данным «Лаборатории Касперского», каждый пятый файл, предлагаемый партнерскими инсталляторами, является вредоносным (среди них можно встретить трояны pBot, Razy и так далее).

ЧГг.ЖСТЩ
Launch
Syste...
^ Apps & Tools
System Information:
OS: Windows 7 Professional RAI CPU: Intel (R) CorefTM) ¡5-3470 CPU GPU: VirtualBox Graphics Adapter
Одноклас,
Небеса	Angry Pets
•*•*•*•*■* Feedbacks: 81	*****
Mafia	Farmerama
Feedbacks: 63	***** Feedbacks: 233	***** Feedbacks:

                                                     Пример последствий работы загрузчика партнерской программы



Статья взята с сайта https://xakep.ru/
Более подробно на сайте Лаборатории Касперского из ссылки в статье.


Подробнее
Cfje Prate JÖap
How PirateMatryoshka malware infects users and is distributed on Pirate Bay © 2019 Kaspersky Lab. All Rights Reserved. KA$PER$KY3
Login In order to continue the install please enter your Piratebay user and pass below This is just to confirm that you are Human! username password Login If u don't have an PirateBay account Please Click Here and Register an account. Please fill both username and password Login | Register | Language ./.Select:Janguage | About | Legal threats | Blog Contact us | Usage policy | Downjpads | Promo | Doodles | Search Cloud | Tag Cloud | Forum | TPB..T-shirts
DivxStar DivxStar Setup Install DivxStar will be installed together with OnlineApp, Xtex, FastDataX, Share Folder, MuKfTimer. You can customize which compenents to install here. Please read the terms and Privacy Policy. Close Next > DivxStar Setup 0 Xtex: By clicking "Next", I agree to the Tos and Privacy policy and consent to install Xtex. 0 FastDataX: Installing FastDataX you accept the terms of the License Agreement and Privacy policy by pressing Next. 0 Share Folder: null 0 Multirimer: MultiTimer will help you manage your time, stay on top of things and increase productivity! By clicking "Next", I agree to the EULA and Privacy policy and consent to install MultiTimer. v Close | Next >
Run or save file? Name: XvidCodec Type: File From: www.divx.com [ Run ] Iflono/iHWTe/ib^ Save Cancel Terms Дополнительные параметры X 0 0 0 0 0 0 0 0 0 0 0 0 0 Installing EveryDayHoliday, you agree with its Privacy Policy Устанавливая расширение Fast search v2 Вы соглашаетесь с условиями (лицензионным соглашением! Install desktop shortcuts? Installing Xtex, you agree with its Privacy Policy Installing AvBoost I agree to EULA Установить Zaxar игровой браузер лицензия Устанавливая Taskbar for Windows я согласен с условиями лицензионного соглашения Устанавливая proxyservice я согласен с лицензией Устанавливая "SystemTable", вы соглашаетесь с лиц, соглашением Open ThankYouPage after loading Устанавливая YouTube Adblock, Вы соглашаетесь с Условиями Соглашения и Политикой конфиденциальности Устанавливая QIPApp Вы соглашаетесь с его лицензией By installing WhiteClick, I agree to the terms of the license agreement Назад Отмена 160195264
ЧГг.ЖСТЩ Launch Syste... ^ Apps & Tools System Information: OS: Windows 7 Professional RAI CPU: Intel (R) CorefTM) ¡5-3470 CPU GPU: VirtualBox Graphics Adapter Одноклас, Небеса Angry Pets •*•*•*•*■* Feedbacks: 81 ***** Mafia Farmerama Feedbacks: 63 ***** Feedbacks: 233 ***** Feedbacks: 58 ВКонтакте Искать в Интернете Launch One System Care Launch Fix It У Fixlt PC Cleaner A Find & Clean PC Help & Sup Щ System Healer Q. Scan system WelCG Give V Performance PC Help & Support - Call Toll Free: Welcome to System Healer! Give your PC the care it deserves. ©Scan Complete, samaaia гл----. Sign in Registration Click "Find & Heal" to scan and clean up your PC. Ш Performance Zaxar-* Sign In Registraban CURRENT GAME ONLINE GAMES GAMES 3D TOP GAMES MY PAGE MY MESSAGES MUSIC TV ¡Ü Registry Ф Settings Help & Драконы вечности Sketch & paint ***** Feedbacks: 137 ***** Feedbacks: 63 - ------- Amigo This version is still not registered. H Reaisterto Clean PC issues Li T RAVI AN lb: - □ X 0 One SystemCare A Find & Clean m Performance £2 Registry PC Help & Support - Call Toll Free ©Scan Complete. Samaaia Care Le' © Found 69 System Items to clean additionally, Privacy Concerns detected. For assistance, call Toll Free: (855) 579-9279 В a You imrra ■I > ■! > -! > -! > H > + -! > 2 system issues were found See details 67 registry items were found See details privacy concerns were found See details «Money Back Guarantee
"Матрёшка",вирусы,thepiratebay
Развернуть
Ловил это говно в начале года с надежного пира. Нервы и накатанная заново винда. Фу.
На сайте Каспера написали:
"Мы заметили, что опасные раздачи создавались на трекере десятками различных аккаунтов, включая те, которые были зарегистрированы на TBP довольно давно."
KrUToY KrUToY 07.03.201916:53 ответить ссылка 0.2
Тоже ловил подобную хрень когда качал как раз кодеки с рутрекера. Но это было явно раньше чем год назад, года эдак 2.
KrUToY KrUToY 07.03.201916:52 ответить ссылка 16.1
логин установки через торрент трекер...
ты чо не хочешь стать королем аськи?
есть один метод...
Без браузера Амиго и Одноклассников никуда :)
"для отображения фишинговой страницы, которая открывалась непосредственно в окне установки и запрашивала учетные данные от аккаунта"
То есть я скачаю допустим фотошоп какой-нибудь и в начале установки он у меня попросит логин/пароль от торрент трекера для продолжения. Это каким алешей надо быть чтобы вводить данные никак не относящиеся к программе и продолжить устанваливать это говно.
Cusimusi Cusimusi 07.03.201917:21 ответить ссылка 28.3
Я так понял, что вводить их необязательно, а процедура запускается, чтобы продолжилось распространение вируса.
Даже я не настолько алеша
"Здравствуйте, я афганский вирус. Поскольку программирование - происки шайтана, а наша страна очень бедная, пожалуйста, удалите сами что-нибудь на своем компьютера и пришлите на этот кошелек десять баксов. Аллаху акбар".
Инбифо, Адоб много лет успешно и чисто пиратится Монкрусом весь, с несколькими таблэтками от жадности.
Пиратбэй ещё работает? Самый неудобный трекер который я видел, так ещё и нет нихера того что ищу.
goxt12 goxt12 07.03.201917:46 ответить ссылка 2.4
Раньше был хорош
Раньше он хоть и был неудобным, но там было реально всё.
а какие еще есть зарубежные трекеры?
Хорошая попытка, Касперский, но нет.
Gidof Gidof 07.03.201918:00 ответить ссылка 6.9
нормально. сразу сборник программ закачивает. я только спрашиваю: где амиго и мейл.ру? их что надо теперь спецом с сайта качать?
Imebal Imebal 07.03.201918:28 ответить ссылка 1.0
Как бы, вы проспали всё.
Тык
KrUToY KrUToY 07.03.201918:40 ответить ссылка 0.7
это не повод. это как смотреть фильмы без рекламы азино777. фу быть таким
Imebal Imebal 07.03.201919:03 ответить ссылка -0.6
GamePlay GamePlay 08.03.201900:05 ответить ссылка 2.4
откуда видеоряд? двигло на ГТА5 похоже
c 22:17
ZuzMeduz ZuzMeduz 08.03.201915:18 ответить ссылка -0.1
фишке с "допольнительные параметры" сто лет в обед, да и у нас уже давно ставят "только для опытных пользователей", делают все меньше и все больше сливают с фоном.
И почему то на подобное говно, но с майлом каспер не агриться. Пидоры наверное
Ах ты ска, подловил меня с источником.
Оу, дарк крусейд
CHAGA CHAGA 08.03.201909:59 ответить ссылка -5.7
ты из каких АНнАЛов истории эту хуйню достал? я аж блядь от пыли закашлялся
Только зарегистрированные и активированные пользователи могут добавлять комментарии.
Похожие темы

Похожие посты
*новый неизлечимый вирус появляется производители фуфломицинов и гомеопаты:
подробнее»

вирус гомеопатия

*новый неизлечимый вирус появляется производители фуфломицинов и гомеопаты:
u README1.txt | |3аши файлы были зашифрованы. Чтобы расшифровать их Вам необходимо отправить код: 38B653E7EC90DAEB312Е|0 на электронный адрес decodeOI 0@gmail.com или decodel 110@gmail.com . Далее вы получите все необходимые инструкции. Попытки расшифровать самостоятельно не приведут ни к чем
подробнее»

вирус Эпидемия прямо сейчас легион атакован

u README1.txt | |3аши файлы были зашифрованы. Чтобы расшифровать их Вам необходимо отправить код: 38B653E7EC90DAEB312Е|0 на электронный адрес decodeOI 0@gmail.com или decodel 110@gmail.com . Далее вы получите все необходимые инструкции. Попытки расшифровать самостоятельно не приведут ни к чем
Dubioza kolektiv "Free.mp3 (The Pirate Bay Song)",Music,Dubioza,Dubioza kolektiv,Kokuz,USA,Blam,Oni Dolaze,Bosna,Bosnia,BiH,Sarajevo,Mostar,Wild Wild East,5 do 12,Jamie Oliver (Chef),The Pirate Bay (Website),Game Of Thrones (Award-Winning Work),Barack Obama (US President),Kim Dotcom (Organization
подробнее»

video Музыка Dubioza kolektiv Free.mp3 The Pirate Bay Song thepiratebay

Dubioza kolektiv "Free.mp3 (The Pirate Bay Song)",Music,Dubioza,Dubioza kolektiv,Kokuz,USA,Blam,Oni Dolaze,Bosna,Bosnia,BiH,Sarajevo,Mostar,Wild Wild East,5 do 12,Jamie Oliver (Chef),The Pirate Bay (Website),Game Of Thrones (Award-Winning Work),Barack Obama (US President),Kim Dotcom (Organization
Skype^ - - — tP _ И33г-й-1 Skype Контакты Разговоры Звонки Вид Инструменты Помощь • •• • •• • •• Звонки на телефоны X Контакты © Последние Q Поиск Сегодня ☆ дима х Закрыть 1 1 0:16 Севастополь, Украина Нет на месте (НЕ) □ Видеозвонок ..Ill У Подпишитесь на план и звоните н... О 0
подробнее»

ВИРУСЫ ВИРУСЫ ВИРУСЫ О песочница

Skype^ - - — tP _ И33г-й-1 Skype Контакты Разговоры Звонки Вид Инструменты Помощь • •• • •• • •• Звонки на телефоны X Контакты © Последние Q Поиск Сегодня ☆ дима х Закрыть 1 1 0:16 Севастополь, Украина Нет на месте (НЕ) □ Видеозвонок ..Ill У Подпишитесь на план и звоните н... О 0