Что нужно знать о троянских программах
Троянские программы — это вредоносные программы, выполняющие несанкционированные пользователем действия. Такие действия могут включать: удаление, блокирование, изменение, копирование данных; а также замедление работы компьютеров и компьютерных сетей.
В отличие от компьютерных вирусов и червей троянские программы неспособны к самовоспроизведению.
Троянские программы классифицируются в соответствии с типом действий, выполняемых ими на компьютере:
- Бэкдоры предоставляют злоумышленникам возможность удаленного управления зараженными компьютерами. Такие программы позволяют автору выполнять на зараженном компьютере любые действия, включая отправку, получение, открытие и удаление файлов, отображение данных и перезагрузку компьютера. Троянцы-бэкдоры часто используются для объединения группы компьютеров-жертв в ботнет или зомби-сеть для использования в криминальных целях.
- Эксплойты — это программы с данными или кодом, использующие уязвимость в работающих на компьютере приложениях.
- Руткиты — это программы, предназначенные для сокрытия в системе определенных объектов или действий. Часто основная их цель — предотвратить обнаружение вредоносных программ, чтобы увеличить время работы этих программ на зараженном компьютере.
Банковские троянцы (Trojan-Banker) предназначены для кражи учетных данных систем интернет-банкинга, систем электронных платежей и кредитных или дебетовых карт.- DDoS-троянцы предназначены для проведения атак типа «отказ в обслуживании» (Denial of Service, DoS) по целевым веб-адресам. При такой атаке с зараженных компьютеров системе с определенным адресом отправляется большое количество запросов, что может вызвать ее перегрузку и привести к отказу в обслуживании.
- Trojan-Downloader способны загружать и устанавливать на компьютер-жертву новые версии вредоносных программ, включая троянские и рекламные программы.
- Trojan-Dropper используются хакерами, чтобы установить троянские программы и/или вирусы или предотвратить обнаружение вредоносных программ. Не каждая антивирусная программа способна выявить все компоненты троянских программ этого типа.
- Trojan-FakeAV имитируют работу антивирусного программного обеспечения. Они созданы, чтобы вымогать деньги у пользователя в обмен на обещание обнаружения и удаления угроз, хотя угроз, о которых они сообщают, в действительности не существует.
- Игровые троянцы крадут информацию об учетных записях участников сетевых игр.
- IM-троянцы крадут логины и пароли к программам мгновенного обмена сообщениями, таких как ICQ, MSN Messenger, AOL Instant Messenger, Yahoo Pager, Skype и многие другие.
Trojan-Ransom могут изменить данные на компьютере таким образом, что компьютер перестает нормально работать, а пользователь лишается возможности использовать определенные данные. Злоумышленник обещает восстановить нормальную работу компьютера или разблокировать данные после уплаты запрашиваемой суммы.- SMS-троянцы отправляют текстовые сообщения с мобильного устройства на платные телефонные номера с повышенным тарифом, тратя ваши деньги.
- Шпионские программы(Trojan-Spy) способны скрыто наблюдать за использованием компьютера, например, отслеживая вводимые с клавиатуры данные, делая снимки экрана и получая список работающих приложений.
- Trojan-Mailfinder способны собирать на вашем компьютере адреса электронной почты.
- Также встречаются другие виды троянских программ:
- Trojan-ArcBomb
- Trojan-Clicker
- Trojan-Notifier
- Trojan-Proxy
- Trojan-PSW
Как защититься от троянских программ
Установив эффективное программное обеспечение для защиты от вредоносных программ или просто антивирус, можно защитить от троянских программ свои мобильные устройства, включая ПК, ноутбуки, компьютеры Mac, планшеты и смартфоны. Тщательно разработанный антивирус, например Антивирус Касперского, обнаруживает и предотвращает троянские атаки на ПК, а Kaspersky Internet Security для Android обеспечивает антивирусную защиту смартфонов и планшетов на базе Android.
Trojan.Banker.Win32
Trojan.Banker.Win32 – широкое семейство троянских программ, ворующих информацию, которая позволяет злоумышленнику получить доступ к банковским счетам пользователя.
Существует несколько видов троянских программ, различающихся механизмом получения банковских данных:
- Кей логгеры — перехватывают всю вводимую с клавиатуры информацию, таким образом, злоумышленник получает все логины и пароли для банковских и платежных систем — таких как Paypal, Yandex- деньги, QIWI и т.п.
- Трояны, которые крадут файлы цифровых сертификатов для систем клиент-банк и файлы электронных кошельков.
Жертвой этого трояна станут пользователи систем клиент-банк, а также владельцы кошельков WebMoney, BitCoins и т.п. В частности для WebMoney похищаются файлы секретного ключа и виртуального "кошелька". При необходимости похищается так же логин и пароль пользователя. - Узкоспециализированные троянские программы, нацеленные на приложения для работы с Internet-банкингом.
Не секрет, что многие крупные банки разрабатывают свои собственные программы для работы с сервисом Internet-банк, в соответствии с этим, для каждой такой программы злоумышленники разрабатывают свою программу для перехвата передаваемых данных.
Пример троянской программы маскирующеся под приложения для бразильского банка Bradesco:

- Самое многочисленное семейство — трояны которые воруют данные кредитных карт. Узнав имя владельца, номер пластиковой карточки, Expirion date и CVV2 — злоумышленник быстро обчищает банковский счет пострадавшего.
Для кражи данных пластиковых карт, трояны применяют следующие приемы:
- Сканирование файлов на компьютере для поиска номеров карточек (некоторые пользователи хранят все данные о карточках в обычных текстовых файлах).
- Подмена официальных страниц банков и магазинов на фальшивые. В этом случае, в памяти компьютера присутствует троянская программа, которая на ходу изменяет web-страницу в браузере и перенаправляет пользователя на поддельную страницу, или же добавляет на web-страницу поддельные поля для ввода данных кредитной карточки.
Пример троянской программы которая выводит на web-странице поддельную форму для "проверки кредитной карточки"

- Кража данных с заполненных форм. В данном случае, троян не изменяет web-страницу, но крадет финансовую информацию при заполнении формы оплаты.
- Фальшивые антивирусы и программы оптимизаторы, которые находят на компьютере не существующие угрозы и предлагают их исправить, но конечно не бесплатно, а после оплаты их «полной версии».
Пример фальшифого антивируса, предлагающего приобрести "полную версию":

- Рекламные программы, которые терроризируют пользователя навязчивой рекламой, а потом перенаправляют его на сайт злоумышленников, где ему предлагается ввести данные кредитной карты для оплаты.
- Программы вымогатели, которые блокируют компьютер или же закриптовывают файлы на компьютере, а потом требуют оплату за восстановление работоспособности.
Пример программы блокировщика, маскирующегося под активацию Windows:

- Троянские программы для банкоматов — специализированные вредоносные программы, которые пишутся профессионалами, глубоко разбирающимися в принципах работах банкоматов. Позволяют злоумышленнику беспроблемно снять большую часть наличности банкомата, или же осуществлять при помощи него другие финансовые махинации.
- Троянские программы для смартфонов (в основном для систем Android).
В настоящее время множество систем Internet-банкинга привязано к мобильному номеру клиента. При помощи телефона можно оплатить счет или сделать денежный перевод. Проверочные коды для осуществления операций, приходят в виде SМS на мобильный номер клиента, и могут быть легко похищены троянской программой.
Этой особенностью поспешили воспользоваться злоумышленники, создав сотни троянов замаскированных под игры и утилиты. Пользователь, как правило, сам устанавливает на свой телефон вредоносную программу, соблазнившись скачать новую бесплатную игрушку из PlayMarket.
Загруженный троян получает полный доступ к SMS сообщениям, и начинает переводить деньги, самостоятельно отправляя и принимая SMS. Банковские трояны для мобильных телефонов представляют собой большую опасность, и могут без ведома пользователя, быстро перевести все его деньги на счет злоумышленника.
Пример фальшивого антивируса для Android, который находит несуществующие угрозы и предлагает их устранить после оплаты.

- Троянские программы перехватывающие и анализирующие сетевой трафик. Данная разновидность троянов пытается найти важную информацию в перехватываемых сетевых пакетах. В частности этим занимается троян OSX/CoinThief работающий в среде операционной системы MAC OS X. Его основной задачей является кража криптовалюты Bitcoin, для этого троян перехватывает и анализирунет сетевой трафик.
Троянские программы для кражи банковской информации зачастую представляют собой сложные и многокомпонентные программные комплексы. К примеру, один компонент удаляет антивирусную программу с компьютера, другой подменят web-страницы для кражи данных пластиковой карточки, третий маскирует следы своей деятельности, четвертый занимается шифрованием передаваемой информации.
Среди всех вредоносных программ — банковские трояны наносят самый большой финансовый ущерб своим жертвам.
TrojanSpy:Win32/Banker — что это за зверь?
Win32.Induc
(Virus.Win32.Induc.a, Trojan.Win32.Malware.a (fs), W32/Induc.A, PE_INDUC.A, TR/Horse.CUN, Win32.Induc.A, Gen:Win32.Induc.A, W32/Induc!a, W32/Induc.Gen, Backdoor.Hupigon.158384, TROJ_INDUC.AA, TR/Spy.Banker.Gen, Trojan.Win32.Generic!BT, Virus:Win32/Induc.A, Ransom!p, TrojanDownloader:Win32/Troxen!rts, Win32.Induc.D, W32/Induc, Virus.Win32.Induc.b, Backdoor.Win32.Hupigon.hgfh, TR/Dldr.Delphi.Gen, TrojanDownloader:Win32/Tearspear, BDS/Delf.oxu, Worm.Win32.Rokut.jk, TrojanSpy:Win32/Banker.JZ)
Способ распространенияWin32.Induc, распространяется вместе с приложениями разработанными в среде Delphi, которые скомпилированы с модифицированным файлом SysConst.dcu, содержащим вирус.
Win32.Induc представляет собой исполняемый файл, после запуска которого в системе с установленной средой разработки Delphi, происходят следующие действия:
Проверяется наличие установленной среды разработки Delphi (версии с 4 по 7), по содержимому ключа в реестре HKLM\Software\Borland\Delphi\x.0\
Если Delphi обнаружена, тогда вирус модифицирует файл ЮLPHI_RootDir%\source\rtl\sys\SysConst.pas добавляя себя в него. После этого он осуществляет компиляцию SysConst.pas, при помощи ЮLPHI_RootDir%\bin\dcc32.exe, в SysConst.dcu
Далее происходит замена оригинального ЮLPHI_RootDir%\lib\SysConst.dcu на содержащий вирус, а оригинальный файл сохраняется, как lib\SysConst.bak После этого удаляется модифицированный ЮLPHI_RootDir%\lib\SysConst.pas
Если у вашей среды разработки Delphi модифицирован файл SysConst.dcu, то все ваши приложения автоматически становятся распространителями этого вируса.На данный момент этот вирус не несет в себе вредоносного функционала, кроме функций дальнейшего саморазмножения.