-
Hotbarы всё ещё живы
AdWare HotBar (по классификации Касперского - AdvWare.Hotbar) является достаточно распространенным приложением категории SpyWare.
Установка HotBar производится через Интернет, причем для закачки и установки примерняется инсталлятор Hbinst.exe, который можно найти в папке Program Files\hbinst.
Сам HotBar устанавливается в папку Program Files\hotbar (наиболее значимые файлы HbCoreSrv.dll HbHostIE.dll HbHostOE.dll HbHostOL.dll HbInstIE.dll HbSrv.exe HbToolbar.dll Wallpaper.dll), из видимых проявлений можно отметить появление панелей инструментов в InternetExplorer и OutlookExpress.
Кроме того, в SytemTray появляется индикатор погоды, который порождается программой WeatherOnTray.exe (которая так-же находится в папке ProgramFiles\hotbar).
По принципам работы HotBar является явным и очень наглым SpyWare. В частности, при вводе любого URL в браузере он перехватывается и отсылается на сайт dynamic.shopperreports.com. Вот пример "следственного эксперимента" из протоколов сниффера после ввода URL [url]www.ya.ru[/url] в строке адреса:
GET [url]http://dynamic.shopperreports.com/Dynamic/Disp/5.0/SiteDisp.dll?GetSDF&Dom=[/url][B]www%2eya%2e[/B] ru&path=%2f&SiteVer=0&ExcludeRecordSet=third HTTP/1.0..User-Agent: Mozilla/4.0 (compatible; MSIE 5.01; Hotbar 4.5.3.0)..Host: dynamic.shopperreports.com..Proxy-Connection: Keep-Alive....
Комментарии, надеюсь, излишни - это явный SpyWare, который следит за работой в Инет и передает введенные адреса и параметры на сайт [URL="http://dynamic.shopperreports.com/"][COLOR=#0000ff]http://dynamic.shopperreports.com/[/COLOR][/URL].
Кроме того, замечен оживленный обмен с сайтом [url]http://adopt.hotbar.com[/url] - вот пример
[url]http://adopt.hotbar.com/adopt.jsp?l=2222&[/url] sz=pop& pc=&g=& bnum=978346& dom=[B]www%2eozon%2eru[/B]&sg=sg775&cid=803C90BE4B32D911B8870003FF54FF2
Этот пакет захвачен в момент нахождения на сайте магазина ozon.
При инсталляции HotBar потребляет приличный объем трафика, на диске он занимает около 6 МБ. Кроме того, при установке Hotbar ставится еще один продукт - ShopperReports (и первый пакет и приведенных в этом описании - именно для службы ShopperReports). Он устанавливается в папку ProgramFiles\ShopperReports.
[B][U]Рекомендации: [/U][/B]
Удалить HotBar и все его компоненты с диска, удалив папки
Program Files\hbinst, ProgramFiles\hotbar
ProgramFiles\ShopperReports
или попробовать деинсталлировать его (если в "установка/удаление программ" есть деинсталлятор).
Опыты показали, что деинсталлятор есть не всегда и деинсталляция не является чистой.
В новых версиях HotBar обнаружена небольшая программа, которая прописывается в автозапуск и в случае удаления HotBar пытается его восстановить.
-
(C) [url]http://z-oleg.com/secur/virlist/vir1069.php[/url] :)
А собственно какое отношение мое описание этого зверя годичной давности имеет к разделу "Компьютерные вирусы" ? Оно болтается до сих пор в разделе "AdWare/SpyWare" этой конференции ([url]http://virusinfo.info/showthread.php?t=1421[/url]) ...
-
Ваш материал я ни в коем случае не хотел выдать за свой, но дело в том, что я недавно нашёл тему, в которой как раз этот зверь и обсуждался. Но т.к. у меня нет прав на доступ к той теме, пришлось создать свою
Page generated in 0.00759 seconds with 10 queries