Способ распространения
Trojan.PWS.Panda.122, распространяется в виде вложений в почтовые спам сообщения, под видом электронных открыток. Троянец реализован на Visual C++, осуществляет перехват WinAPI в UserMode (Ring3) для сокрытия себя в системе. Может перехватывать и модифицировать HTTP/HTTPS запросы, так как осуществляется перехват функций из библиотеки wininet.dll (только для программ использующих WinInet API). Данная вредоносная программа предназначена для похищения конфиденциальной информации зараженного пользователя. После заражения пользователь становится частью ботсети.
Техническое описание
Trojan.PWS.Panda.122 представляет собой исполняемый файл, после запуска которого в систему устанавливаются следующие файлы:
- %WINDIR%\System32\sdra64.exe
- %WINDIR%\System32\lowsec\local.ds
- %WINDIR%\System32\lowsec\user.ds
В процессе установки троянец модифицирует ключ системного реестра HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit %WINDIR%\System32\userinit.exe, %WINDIR%\System32\sdra64.exe,, который отвечает за автозапуск приложений при старте системы.
Троянец осуществляет внедрение в следующие системные процессы:
- WINLOGON.EXE
- SVCHOST.EXE
- EXPLORER.EXE
Устанавливаются перехватчики на следующие группы WinAPI-функций:
- ntdll.dll (сокрытие в системе и внедрение в системные процессы)
- NtCreateFile
- NtQueryDirectoryFile
- LdrLoadDll
- LdrGetProcedureAddress
- NtCreateThread
- user32.dll (перехват буфера обмена и введенных с клавиатуры данных)
- TranslateMessage
- GetClipboardData
- wininet.dll (перехват HTTP/HTTPS трафика)
- HttpQueryInfo
- HttpSendRequest
- HttpSendRequestEx
- InternetReadFile
- InternetReadFileEx
- InternetQueryDataAvailable
- InternetCloseHandle
- ws2_32.dll
- send
- sendto
- closesocket
- crypt32.dll
- PFXImportCertStore
Используя эти перехватчики Trojan.PWS.Panda.122 следит за:
- Данными введенными с клавиатуры и может осуществлять перехват данных введенных в веб-формах
- Буфером обмена
- Перехват HTTP и HTTPS трафика
Сбор пользовательских данных осуществляется в специальный лог-файл, после чего он отправляется на сайт злоумышленников.