Показано с 1 по 1 из 1.

Эксперты Cisco создали утилиту, извлекающую конфигурацию Locky

  1. #1
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296

    Эксперты Cisco создали утилиту, извлекающую конфигурацию Locky

    Исследователи из компании Cisco создали новый инструмент, позволяющий пользователям извлекать конфигурацию вымогателей Locky.

    Утилита с открытым исходным кодом LockyDump поставляется с поддержкой всех известных вариантов Locky (те, которые используют расширения .locky, .zepto и .odin). С помощью этого инструмента исследователи могут запустить образцы Locky в виртуализованных средах и сбросить его параметры конфигурации, в том числе AffilID.

    Впервые обнаруженный в феврале, Locky стал одним из самых активных вымогателей, в основном, благодаря тому, что постоянно менял типы вредоносных вложений в письмах. Злоумышленники, распространяющие этого вредоноса использовали в качестве вложений документы Office с вредоносными макросами, JavaScript, Windows Script Files (WSF) и даже библиотеки DLL.

    Утилита LockyDump также может извлечь URL-путь, используемый для отправки запросов на сервер командного центра, жестко закодированные IP-адреса командного центра и ключ RSA, используемый для шифрования.

    «Информация, которую можно получить с помощью нашей утилиты позволяет отследить интересные тенденции в развитии этого вымогателя. Например, предпочитаемые способы распространения и тому подобное» - объясняют эксперты Talos.

    Поскольку Locky распространяется как в виде исполняемого файла, так и в виде DLL-библиотеки, LockyDump использует два отдельных методов анализа. Для успешного извлечения конфигурации, вредоносная программа должна быть запущена, объясняют эксперты.

    Исследователи Cisco настоятельно рекомендуют использовать виртуальную среду при работе с Locky и LockyDump. Экстрактор, который доступен через GitHub, выполняется с помощью командной строки.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01489 seconds with 19 queries