Показано с 1 по 1 из 1.

Shade: не шифрованием единым

  1. #1
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060

    Lightbulb Shade: не шифрованием единым

    Злоумышленники продолжают расширять возможности зловредов, стремясь извлечь максимальную выгоду от компрометации заражённых компьютеров. Интересный пример подобной «модернизации» мы обнаружили недавно: в новой версии широко распространённого на территории России и СНГ шифровальщика Shade появилась новая логика, в соответствии с которой зловред проверяет компьютер на причастность к бухгалтерии и в случае успеха устанавливает в скомпрометированную систему инструменты удалённого управления вместо стандартного шифрования файлов.

    В качестве первичной проверки зараженной машины обновленный троянец (вердикт Trojan-Ransom.Win32.Shade.yb) перебирает список установленных в системе приложений и ищет строки, связанные с банковским ПО. Затем зловред ищет подстроки «BUH», «BUGAL», «БУХ», «БУГАЛ» в имени компьютера и пользователя. Если совпадение было найдено, троянец пропускает обычную процедуру поиска и шифрования файлов. Вместо этого он скачивает и запускает файл по заданной в конфигурации ссылке, а сам завершает исполнение.

    Технически новые возможности выглядят так: в теле зловреда есть новый (по сравнению с предыдущими версиями Shade) блок данных, закодированных в base64:




    После раскодирования видим конфигурационный блок:



    Сразу после старта Shade начинает проверку зараженной системы в соответствии с этим конфигурационным блоком.

    Троянец Shade.yb скачивает на компьютер пользователя бот Teamspy, который для коммуникации со своим командным сервером использует легальную утилиту удалённого управления TeamViewer 6, на лету модифицируя ее для незаметной работы. Вместе с ботом распространяются плагины (в нашем случае это installvpn.pg, rdw.pg, scankey.pg), которые хранятся на диске в зашифрованном виде и расшифровываются зловредом только в оперативной памяти. Расшифрованный плагин представляет собой DLL с экспортом InitPg, который и вызывается основным модулем бота. Отдельно отметим два плагина, выполнение которых предоставляет злоумышленникам возможность осуществить удаленный доступ к зараженной машине по протоколу Remote Desktop Protocol (RDP):

    • installvpn.pg: в скрытном режиме устанавливает драйвер TeamViewer VPN.
    • rdw.pg: в скрытном режиме устанавливает приложение «RDP Wrapper Library» и меняет настройки системы таким образом, чтобы разрешить соединение по протоколу RDP.

    Автоматического соединения с VPN зловред не производит: возможно, эта возможность оставлена злоумышленниками для каких-то особых случаев.

    Читать дальше: https://securelist.ru/blog/issledova...ryption-alone/
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  2. Это понравилось:


  3. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

Похожие темы

  1. Помогите с шифрованием файлов
    От Chin_giz в разделе Помогите!
    Ответов: 10
    Последнее сообщение: 26.04.2016, 17:48
  2. Вирус с шифрованием .VAULT
    От serjvlg в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 03.03.2016, 13:38
  3. защита шифрованием
    От Newton_90 в разделе Сетевые атаки
    Ответов: 2
    Последнее сообщение: 18.01.2016, 10:07
  4. Проблема с шифрованием файлов от .neitrino!
    От МаксимКи в разделе Помогите!
    Ответов: 11
    Последнее сообщение: 02.10.2015, 07:14
  5. вирус с шифрованием данных
    От dmitriy_grebennik в разделе Помогите!
    Ответов: 1
    Последнее сообщение: 04.02.2013, 15:35

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00475 seconds with 19 queries