Показано с 1 по 3 из 3.

Hotbarы всё ещё живы

  1. #1
    DukeNukemMan
    Guest

    Exclamation Hotbarы всё ещё живы

    AdWare HotBar (по классификации Касперского - AdvWare.Hotbar) является достаточно распространенным приложением категории SpyWare.
    Установка HotBar производится через Интернет, причем для закачки и установки примерняется инсталлятор Hbinst.exe, который можно найти в папке Program Files\hbinst.
    Сам HotBar устанавливается в папку Program Files\hotbar (наиболее значимые файлы HbCoreSrv.dll HbHostIE.dll HbHostOE.dll HbHostOL.dll HbInstIE.dll HbSrv.exe HbToolbar.dll Wallpaper.dll), из видимых проявлений можно отметить появление панелей инструментов в InternetExplorer и OutlookExpress.
    Кроме того, в SytemTray появляется индикатор погоды, который порождается программой WeatherOnTray.exe (которая так-же находится в папке ProgramFiles\hotbar).
    По принципам работы HotBar является явным и очень наглым SpyWare. В частности, при вводе любого URL в браузере он перехватывается и отсылается на сайт dynamic.shopperreports.com. Вот пример "следственного эксперимента" из протоколов сниффера после ввода URL www.ya.ru в строке адреса:
    GET http://dynamic.shopperreports.com/Dy...ll?GetSDF&Dom=www%2eya%2e ru&path=%2f&SiteVer=0&ExcludeRecordSet=third HTTP/1.0..User-Agent: Mozilla/4.0 (compatible; MSIE 5.01; Hotbar 4.5.3.0)..Host: dynamic.shopperreports.com..Proxy-Connection: Keep-Alive....
    Комментарии, надеюсь, излишни - это явный SpyWare, который следит за работой в Инет и передает введенные адреса и параметры на сайт http://dynamic.shopperreports.com/.

    Кроме того, замечен оживленный обмен с сайтом http://adopt.hotbar.com - вот пример
    http://adopt.hotbar.com/adopt.jsp?l=2222& sz=pop& pc=&g=& bnum=978346& dom=www%2eozon%2eru&sg=sg775&cid=803C90BE4B32D911B8870003FF54FF2
    Этот пакет захвачен в момент нахождения на сайте магазина ozon.

    При инсталляции HotBar потребляет приличный объем трафика, на диске он занимает около 6 МБ. Кроме того, при установке Hotbar ставится еще один продукт - ShopperReports (и первый пакет и приведенных в этом описании - именно для службы ShopperReports). Он устанавливается в папку ProgramFiles\ShopperReports.

    Рекомендации:
    Удалить HotBar и все его компоненты с диска, удалив папки
    Program Files\hbinst, ProgramFiles\hotbar
    ProgramFiles\ShopperReports
    или попробовать деинсталлировать его (если в "установка/удаление программ" есть деинсталлятор).
    Опыты показали, что деинсталлятор есть не всегда и деинсталляция не является чистой.
    В новых версиях HotBar обнаружена небольшая программа, которая прописывается в автозапуск и в случае удаления HotBar пытается его восстановить.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    (C) http://z-oleg.com/secur/virlist/vir1069.php
    А собственно какое отношение мое описание этого зверя годичной давности имеет к разделу "Компьютерные вирусы" ? Оно болтается до сих пор в разделе "AdWare/SpyWare" этой конференции (http://virusinfo.info/showthread.php?t=1421) ...

  4. #3
    DukeNukemMan
    Guest
    Ваш материал я ни в коем случае не хотел выдать за свой, но дело в том, что я недавно нашёл тему, в которой как раз этот зверь и обсуждался. Но т.к. у меня нет прав на доступ к той теме, пришлось создать свою

Похожие темы

  1. Ответов: 1
    Последнее сообщение: 26.08.2009, 12:53

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00278 seconds with 19 queries