В Orbit Downloader для Windows обнаружен скрытый инструмент для проведения DDoS-атак

image

Теги: DDoS-атака, ESET, Windows

Потенциально опасный функционал был скрыт от пользователей и, возможно, даже от разработчиков.

Популярный среди пользователей операционной системы Windows загрузчик Orbit Downloader, как выяснилось, содержит скрытый инструмент для проведения DDoS-атак. При этом о наличии потенциально опасного компонента не подозревали не только пользователи, но, возможно, и разработчики.

Программа Orbit Downloader стала доступной для свободного скачивания примерно с 2006 года. Учитывая тот факт, что загрузчик является абсолютно бесплатным, а также то, что частично он распространялся с «потенциально нежелательными приложениями» сделало его довольно популярным.

Скрытый компонент был обнаружен исследователями из ESET в ходе проведения рутинного анализа программного обеспечения. После более подробного рассмотрения программы и ее более ранних версий выяснилось, что DDoS-инструмент был внедрен в исходный код Orbit Downloader где-то между версиями 4.1.1.14 (25 декабря 2012 года) и 4.1.1.15 (10 января 2013 года).

Работает компонент по следующему сценарию: при его установке на систему, он обращается к домену orbitdownloader.com, откуда скачивает конфигурационный файл со списком URL и целевых IP-адресов, а также Win32 PE DLL файл, предназначенный для осуществления атак.

Вирусописатели предусмотрели возможность проведения двух типов DDoS-атак. Какая из них будет использоваться зависит от наличия в установочном файле Orbit Downloader стороннего инструмента WinPcap. Если он есть, то на целевой адрес (на port 80) посылаются специально сформированные TCP SYN пакеты, а источник атаки маскируется случайным IP-адресом. В противном случае по заданному адресу (на port 80) посылается множество HTTP запросов на соединение, а также UDP датаграмм (на port 53).

В настоящий момент остается непонятным, замешаны ли в распространении DDoS-инструмента разработчики Orbit Downloader. В настоящий момент загрузчик все еще доступен для скачивания на его официальном сайте, однако многие популярные web-ресурсы, распространяющие различное ПО, удалили его. Кроме того, большинство антивирусных компаний внесли уязвимую версию программы в свои сигнатуры.

Ознакомиться с отчетом ESET можно здесь


или введите имя

CAPTCHA
Страницы: 1  2  
Loki
23-08-2013 19:55:39
Кто-то пользуется этой пародией на загрузчик?! о_О И как можно внедрит в продукт код,обойдя разрабов?
0 |
Jurgens
23-08-2013 20:12:05
Несколько лет назад был ещё вполне юзабелен, а сейчас конечно - хлам, напичканный рекламой.
0 |
SkyMaverick
26-08-2013 14:08:03
Ну реклама и всякий хлам ввиде апдейтера прекрасно убираются руками за минуту.
0 |
Jurgens
26-08-2013 20:24:36
Спасибо, кэп, но хлам - это сам Orbit, поэтому уже давно ничего не нужно убирать. Orbit Downloader Подробнее: http://www.securitylab.ru/news/443887.php
0 |
23-08-2013 21:32:25
У меня антивирь на него еще пару лет тому ругался при установке.
0 |
Тестор
24-08-2013 00:18:00
Да это уже давно было извесно, потому как этот Орбит клево убивал винты, и вешал систему, хотя что там той программы? но тогда никто мне не поверил, но вот наконец теперь видно.
0 |
222
24-08-2013 10:05:19
@.Тестор +1 bro
0 |
45908
24-08-2013 13:55:37
На днях как раз снес его с винды, потому как польза от него была нулевая.
0 |
Страницы: 1  2