Уникальный бэкдор, способный удалить угрожающие ему антивирусные программы с компьютера, обнаружили эксперты корпорации Microsoft.
Заразив компьютер, зловред Win32/Bafruz пугает пользователя уведомлением, имитирующим предупреждение антивируса.

В случае с командой Microsoft вирус маскировался под программу Security Essentials. «Если вы используете другой продукт для безопасности, то «предупреждение» будет содержать его имя», – отмечают эксперты.
«Обнаружен вирус!» – в общем-то, не кривит душой Win32/Bafruz и предлагает для полного устранения опасности перезагрузить компьютер. Перезагрузка проходит в безопасном режиме – и бэкдор удаляет компоненты учтенных его разработчиками антивирусных программ. А затем сообщает, что запущен «расширенный режим защиты».

А в это время на компьютер в фоновом режиме через P2P-сеть загружаются дополнительные компоненты бэкдора и другое вредоносное ПО.
Зараженные компьютеры Win32/Bafruz объединяет в P2P-сеть. Они выполняют команды удаленного сервера, а также участвуют в DDoS-атаках и, естественно, в закачке вредоносов на новые зараженные машины.
А между делом бэкдор похищает учетные данные сети электронной пиринговой криптовалюты Bitcoin и соцсетей Facebook и «ВКонтакте».
Изменения, которые могут указывать на то, что ваш компьютер заражен Win32/Bafruz
Появление следующих файлов:
- btc_server.exe
- client_8.exe
- ddhttp.exe
- gbot_loader.exe
- iecheck12.exe
- loader2.exe
- loader_rezerv.exe
- udp.exe
- w_distrib.exe%windir%\proc_list1.log
Изменения в реестре:
- В разделе: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Установлено значение: "sysdriver32.exe"
С данными: "%Windows%\sysdriver32.exe" rezerv
- В разделе: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Установлено значение: "sysdriver32_.exe"
С данными: "%Windows%\sysdriver32_.exe" rezerv
- В разделе: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Установлено значение: "wxpdrv"
С данными: "%Windows%\services32.exe"
- В разделе: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Установлено значение: "l1rezerv.exe"
С данными: "%Windows%\l1rezerv.exe"
- В разделе: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Установлено значение: "systemup"
С данными: "%Windows%\systemup.exe"
- В разделе: HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
Установлено значение: "%Windows%\update<number>\svchost.exe"
С данными: "%Windows%\update<number>\svchost.exe:*:enabled:%Windows%\update<number>\svchost.exe"
- В разделе: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore
Установлено значение: "DisableSR"
С данными: "0"
И, разумеется, появление указанного выше уведомления «от антивируса».
Антивирусы, компоненты которых бэкдор удаляет с компьютера:
Agava Firewall
Avast Antivirus
AVG Anti-virus
Avira AntiVir
Comodo Antivirus
Dr. Web
ESET NOD32 Antivirus
ESET Smart Security
ESET SysInspector
ESET SysRescue
Kaspersky Anti-Virus 2009
Kaspersky Anti-Virus 2010
Kaspersky Anti-Virus 2011
Kaspersky Anti-Virus 7
Kaspersky Anti-Virus 7.0
Kaspersky Internet Security 2009
Kaspersky Internet Security 2010
Kaspersky Internet Security 2011
Kaspersky Internet Security 7
Kaspersky Internet Security 7.0
Mcafee Antivirus
Microsoft Defender
Microsoft Security Essentials
Norton Antivirus
Outpost Firewall
Outpost Firewall Pro 7.0
Panda Antivirus
Для обнаружения и устранения этой и других угроз необходимо провести полную проверку системы. Разумеется, используя современное антивирусное ПО с последним обновлением базы зловредов.
Как предотвратить заражение:
- включите файервол,
- поставьте последние обновления для всех установленных программ,
- используйте новейшее антивирусное ПО,
- ограничьте на компьютере права пользователей,
- проявляйте осторожность при открытии вложений и подтверждении приема файлов,
- будьте осторожны, переходя по веб-ссылкам,
- не загружайте пиратское ПО,
- защититесь от приемов «социальной инженерии»,
- используйте надежные пароли.
Добро пожаловать в реальность!