НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

ΠžΡ‚ края Π½Π° ΠΌΠΈΠ½Π°Π»Π°Ρ‚Π° Π³ΠΎΠ΄ΠΈΠ½Π° Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ…ΠΌΠ΅ Π΄Π° прослСдявамС Π½ΠΎΠ²Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° кампания Π·Π° разпространСниС Π½Π° Π±Π°Π½ΠΊΠΎΠ² троянски ΠΊΠΎΠ½. НападатСлитС сС фокусираха Π²ΡŠΡ€Ρ…Ρƒ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° руски ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Ρ‚.Π΅. ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ. Π—Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π°Ρ‚Π° кампания Π΅ Π±ΠΈΠ»Π° Π°ΠΊΡ‚ΠΈΠ²Π½Π° ΠΏΠΎΠ½Π΅ Π³ΠΎΠ΄ΠΈΠ½Π° ΠΈ освСн банковия троян, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са прибягвали ΠΈ Π΄ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ софтуСрни инструмСнти. Π’Π΅ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ спСциалСн Ρ‚ΠΎΠ²Π°Ρ€Π°Ρ‡, ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° НОИ, ΠΈ шпионски софтуСр, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ маскиран ΠΊΠ°Ρ‚ΠΎ Π΄ΠΎΠ±Ρ€Π΅ познатия Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ софтуСр Yandex Punto. Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ успСят Π΄Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Ρ‚ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π°, Ρ‚Π΅ инсталират Π·Π°Π΄Π½Π° Π²Ρ€Π°Ρ‚Π° ΠΈ слСд Ρ‚ΠΎΠ²Π° Π±Π°Π½ΠΊΠΎΠ² троянски ΠΊΠΎΠ½.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

Π—Π° своя Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π»ΠΈ няколко Π²Π°Π»ΠΈΠ΄Π½ΠΈ (ΠΏΠΎ Ρ‚ΠΎΠ²Π° Π²Ρ€Π΅ΠΌΠ΅) Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ сСртификати ΠΈ спСциални ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° заобикалянС Π½Π° AV ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ. Π—Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π°Ρ‚Π° кампания бСшС насочСна към голям Π±Ρ€ΠΎΠΉ руски Π±Π°Π½ΠΊΠΈ ΠΈ прСдставлява особСн интСрСс, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π»ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ чСсто сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΏΡ€ΠΈ цСлСнасочСни Π°Ρ‚Π°ΠΊΠΈ, Ρ‚.Π΅. Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΠΌΠΎΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ΠΈ само ΠΎΡ‚ финансови ΠΈΠ·ΠΌΠ°ΠΌΠΈ. МоТСм Π΄Π° ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈΠΌ някои ΠΏΡ€ΠΈΠ»ΠΈΠΊΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ‚Π°Π·ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° кампания ΠΈ голям ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈ голяма публичност ΠΏΠΎ-Ρ€Π°Π½ΠΎ. Π‘Ρ‚Π°Π²Π° Π΄ΡƒΠΌΠ° Π·Π° ΠΊΠΈΠ±Π΅Ρ€ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π° Π³Ρ€ΡƒΠΏΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π»Π° Π±Π°Π½ΠΊΠΎΠ² троянски ΠΊΠΎΠ½ Анунак/ΠšΠ°Ρ€Π±Π°Π½Π°ΠΊ.

НападатСлитС инсталираха Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр само Π½Π° Ρ‚Π΅Π·ΠΈ ΠΊΠΎΠΌΠΏΡŽΡ‚Ρ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ…Π° руски Π΅Π·ΠΈΠΊ Π² Windows (локализация) ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅. ΠžΡΠ½ΠΎΠ²Π½ΠΈΡΡ‚ Π²Π΅ΠΊΡ‚ΠΎΡ€ Π·Π° разпространСниС Π½Π° троянския ΠΊΠΎΠ½ бСшС Word Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ с Сксплойт. CVE-2012 0158-, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ Ρ„Π°ΠΉΠ» към Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°. Π•ΠΊΡ€Π°Π½Π½ΠΈΡ‚Π΅ снимки ΠΏΠΎ-Π΄ΠΎΠ»Ρƒ ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ появата Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ. ΠŸΡŠΡ€Π²ΠΈΡΡ‚ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π΅ ΠΎΠ·Π°Π³Π»Π°Π²Π΅Π½ β€žΠ€Π°ΠΊΡ‚ΡƒΡ€Π° β„– 522375-FLORL-14-115.docβ€œ, Π° вторият β€žkontrakt87.docβ€œ Π΅ ΠΊΠΎΠΏΠΈΠ΅ ΠΎΡ‚ Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€Π° Π·Π° прСдоставянС Π½Π° Ρ‚Π΅Π»Π΅ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ услуги ΠΎΡ‚ мобилния ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ ΠœΠ΅Π³Π°Ρ„ΠΎΠ½.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 1. Ѐишинг Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 2. Π”Ρ€ΡƒΠ³Π° модификация Π½Π° Ρ„ΠΈΡˆΠΈΠ½Π³ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°.

Π‘Π»Π΅Π΄Π½ΠΈΡ‚Π΅ Ρ„Π°ΠΊΡ‚ΠΈ ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚, Ρ‡Π΅ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са Π±ΠΈΠ»ΠΈ насочСни към руски бизнСси:

  • разпространСниС Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ ΠΏΠΎ посочСната Ρ‚Π΅ΠΌΠ°;
  • Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ°Ρ‚Π° Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈΡ‚Π΅ инструмСнти, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚;
  • Π²Ρ€ΡŠΠ·ΠΊΠΈ към бизнСс прилоТСния Π² някои изпълними ΠΌΠΎΠ΄ΡƒΠ»ΠΈ;
  • ΠΈΠΌΠ΅Π½Π° Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π² Ρ‚Π°Π·ΠΈ кампания.

Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»Π½ΠΈ софтуСрни инструмСнти, ΠΊΠΎΠΈΡ‚ΠΎ Ρ…Π°ΠΊΠ΅Ρ€ΠΈΡ‚Π΅ инсталират Π½Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π° систСма, ΠΈΠΌ позволяват Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ дистанционно ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° систСмата ΠΈ Π΄Π° Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚ активността Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅. Π—Π° Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ Ρ‚Π΅Π·ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, Ρ‚Π΅ инсталират Π·Π°Π΄Π½Π° Π²Ρ€Π°Ρ‚Π° ΠΈ ΡΡŠΡ‰ΠΎ сС ΠΎΠΏΠΈΡ‚Π²Π°Ρ‚ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Π·Π° Π°ΠΊΠ°ΡƒΠ½Ρ‚ Π² Windows ΠΈΠ»ΠΈ Π΄Π° ΡΡŠΠ·Π΄Π°Π΄Π°Ρ‚ Π½ΠΎΠ² Π°ΠΊΠ°ΡƒΠ½Ρ‚. НападатСлитС ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° прибягват Π΄ΠΎ услугитС Π½Π° keylogger (keylogger), ΠΊΡ€Π°Π΄Π΅Ρ† Π½Π° ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π° Π½Π° Windows ΠΈ спСциалСн софтуСр Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° със смарт ΠΊΠ°Ρ€Ρ‚ΠΈ. Π’Π°Π·ΠΈ Π³Ρ€ΡƒΠΏΠ° сС ΠΎΠΏΠΈΡ‚Π° Π΄Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π° Π΄Ρ€ΡƒΠ³ΠΈ ΠΊΠΎΠΌΠΏΡŽΡ‚Ρ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ бяха Π² ΡΡŠΡ‰Π°Ρ‚Π° Π»ΠΎΠΊΠ°Π»Π½Π° ΠΌΡ€Π΅ΠΆΠ° ΠΊΠ°Ρ‚ΠΎ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π°.

ΠΠ°ΡˆΠ°Ρ‚Π° Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‡Π½Π° систСма ESET LiveGrid, която Π½ΠΈ позволява Π±ΡŠΡ€Π·ΠΎ Π΄Π° прослСдявамС статистиката Π·Π° разпространСниС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π½ΠΈ прСдостави интСрСсна гСографска статистика Π·Π° разпространСниСто Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π² спомСнатата кампания.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 3. Бтатистика Π·Π° гСографското разпространСниС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² Ρ‚Π°Π·ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° кампания.

Π˜Π½ΡΡ‚Π°Π»ΠΈΡ€Π°Π½Π΅ Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΎΡ‚Π²ΠΎΡ€ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ с Сксплойт Π½Π° уязвима систСма, спСциалСн инструмСнт Π·Π° изтСглянС, ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ€Π°Π½ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° NSIS, Ρ‰Π΅ бъдС ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ ΠΈ изпълнСн Ρ‚Π°ΠΌ. Π’ Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° си ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° провСрява срСдата Π½Π° Windows Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π° Π΄Π΅Π±ΡŠΠ³Π΅Ρ€ΠΈ Ρ‚Π°ΠΌ ΠΈΠ»ΠΈ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° Π² контСкста Π½Π° Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½Π° машина. Π’ΠΎΠΉ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° провСрява локализацията Π½Π° Windows ΠΈ Π΄Π°Π»ΠΈ потрСбитСлят Π΅ посСтил URL адрСситС, ΠΈΠ·Π±Ρ€ΠΎΠ΅Π½ΠΈ ΠΏΠΎ-Π΄ΠΎΠ»Ρƒ Π² Ρ‚Π°Π±Π»ΠΈΡ†Π°Ρ‚Π° Π² Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π°. Π—Π° Ρ‚ΠΎΠ²Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ API FindFirst/NextUrlCacheEntry ΠΈ ΠΊΠ»ΡŽΡ‡Π° Π½Π° систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€ SoftwareMicrosoftInternet ExplorerTypedURLs.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

Π‘ΡƒΡƒΡ‚Π»ΠΎΡƒΠ΄ΡŠΡ€ΡŠΡ‚ провСрява Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° слСднитС прилоТСния Π² систСмата.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

Π‘ΠΏΠΈΡΡŠΠΊΡŠΡ‚ с процСси Π΅ наистина впСчатляващ ΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ Π²ΠΈΠΆΠ΄Π°Ρ‚Π΅, Π²ΠΊΠ»ΡŽΡ‡Π²Π° Π½Π΅ само Π±Π°Π½ΠΊΠΎΠ²ΠΈ прилоТСния. НапримСр изпълним Ρ„Π°ΠΉΠ» с ΠΈΠΌΠ΅ β€œscardsvr.exe” сС отнася Π΄ΠΎ софтуСр Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° със смарт ΠΊΠ°Ρ€Ρ‚ΠΈ (Microsoft SmartCard reader). Бамият Π±Π°Π½ΠΊΠΎΠ² троянски ΠΊΠΎΠ½ Π²ΠΊΠ»ΡŽΡ‡Π²Π° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° със смарт ΠΊΠ°Ρ€Ρ‚ΠΈ.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 4. ΠžΠ±Ρ‰Π° схСма Π½Π° процСса Π½Π° инсталиранС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр.

Ако всички ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ са Π·Π°Π²ΡŠΡ€ΡˆΠ΅Π½ΠΈ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ, Ρ‚ΠΎΠ²Π°Ρ€Π°Ρ‡ΡŠΡ‚ изтСгля спСциалСн Ρ„Π°ΠΉΠ» (Π°Ρ€Ρ…ΠΈΠ²) ΠΎΡ‚ отдалСчСния ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° всички Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ изпълними ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅. Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ Π΅ Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ Π² зависимост ΠΎΡ‚ ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π³ΠΎΡ€Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ, Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ‚Π΅, ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ΠΈ ΠΎΡ‚ отдалСчСния C&C ΡΡŠΡ€Π²ΡŠΡ€, ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ€Π°Π·Π»ΠΈΡ‡Π°Π²Π°Ρ‚. ΠΡ€Ρ…ΠΈΠ²ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ ΠΈΠ»ΠΈ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½. Ако Π½Π΅ Π΅ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½, Ρ‚ΠΎΠΉ инсталира Π»Π΅Π½Ρ‚Π°Ρ‚Π° с инструмСнти Π½Π° Windows Live Π·Π° потрСбитСля. Най-вСроятно Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са прибягнали Π΄ΠΎ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Ρ‚Ρ€ΠΈΠΊΠΎΠ²Π΅, Π·Π° Π΄Π° заблудят систСмитС Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π΅Π½ Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½ΠΈ машини, Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

Π€Π°ΠΉΠ»ΡŠΡ‚, ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ ΠΎΡ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° изтСглянС Π½Π° NSIS, Π΅ 7z Π°Ρ€Ρ…ΠΈΠ², ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π·Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр. Π˜Π·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΏΠΎ-Π΄ΠΎΠ»Ρƒ ΠΏΠΎΠΊΠ°Π·Π²Π° цСлия процСс Π½Π° инсталиранС Π½Π° Ρ‚ΠΎΠ·ΠΈ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΌΡƒ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 5. ΠžΠ±Ρ‰Π° схСма Π·Π° Ρ‚ΠΎΠ²Π° ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚ΠΈ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр.

Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‡Π΅ Π·Π°Ρ€Π΅Π΄Π΅Π½ΠΈΡ‚Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ слуТат Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ†Π΅Π»ΠΈ Π·Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, Ρ‚Π΅ са ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½ΠΎ ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΡ‚ тях са подписани с Π²Π°Π»ΠΈΠ΄Π½ΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ сСртификати. ΠžΡ‚ΠΊΡ€ΠΈΡ…ΠΌΠ΅ Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ Ρ‚Π°ΠΊΠΈΠ²Π° сСртификата, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π»ΠΈ ΠΎΡ‚ самото Π½Π°Ρ‡Π°Π»ΠΎ Π½Π° кампанията. Π‘Π»Π΅Π΄ наша ΠΆΠ°Π»Π±Π° Ρ‚Π΅Π·ΠΈ сСртификати бяха Π°Π½ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ. Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ Π΅ Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ всички сСртификати са ΠΈΠ·Π΄Π°Π΄Π΅Π½ΠΈ Π½Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, рСгистрирани Π² Москва.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 6. Π¦ΠΈΡ„Ρ€ΠΎΠ² сСртификат, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° подписванС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр.

Π‘Π»Π΅Π΄Π½Π°Ρ‚Π° Ρ‚Π°Π±Π»ΠΈΡ†Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈΡ‚Π΅ сСртификати, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π»ΠΈ Π² Ρ‚Π°Π·ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° кампания.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

ΠŸΠΎΡ‡Ρ‚ΠΈ всички Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, ΠΈΠΌΠ°Ρ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½Π° ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π° Π·Π° инсталиранС. Π’Π΅ са саморазархивиращи сС 7zip Π°Ρ€Ρ…ΠΈΠ²ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ с ΠΏΠ°Ρ€ΠΎΠ»Π°.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 7. Π€Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ ΠΎΡ‚ пакСтния Ρ„Π°ΠΉΠ» install.cmd.

ΠŸΠ°ΠΊΠ΅Ρ‚Π½ΠΈΡΡ‚ .cmd Ρ„Π°ΠΉΠ» Π΅ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π΅Π½ Π·Π° инсталиранСто Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр Π² систСмата ΠΈ стартиранСто Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ инструмСнти Π·Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ. Ако ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ изисква липсващи административни ΠΏΡ€Π°Π²Π°, зловрСдният ΠΊΠΎΠ΄ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° няколко ΠΌΠ΅Ρ‚ΠΎΠ΄Π°, Π·Π° Π΄Π° Π³ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈ (заобикаляйки UAC). Π—Π° ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½Π΅ Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ ΠΌΠ΅Ρ‚ΠΎΠ΄ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π΄Π²Π° изпълними Ρ„Π°ΠΉΠ»Π°, Π½Π°Ρ€Π΅Ρ‡Π΅Π½ΠΈ l1.exe ΠΈ cc1.exe, ΠΊΠΎΠΈΡ‚ΠΎ са спСциализирани Π² заобикалянСто Π½Π° UAC с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΈΠ·Ρ‚Π΅Ρ‡Π΅ Π˜Π·Ρ…ΠΎΠ΄Π½ΠΈΡΡ‚ ΠΊΠΎΠ΄ Π½Π° Carberp. Π”Ρ€ΡƒΠ³ ΠΌΠ΅Ρ‚ΠΎΠ΄ сС основава Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимостта CVE-2013-3660. ВсСки ΠΌΠΎΠ΄ΡƒΠ» Π·Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр, ΠΊΠΎΠΉΡ‚ΠΎ изисква Сскалация Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° ΠΊΠ°ΠΊΡ‚ΠΎ 32-Π±ΠΈΡ‚ΠΎΠ²Π°, Ρ‚Π°ΠΊΠ° ΠΈ 64-Π±ΠΈΡ‚ΠΎΠ²Π° вСрсия Π½Π° Сксплойта.

Π”ΠΎΠΊΠ°Ρ‚ΠΎ прослСдявахмС Ρ‚Π°Π·ΠΈ кампания, Π½ΠΈΠ΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ…ΠΌΠ΅ няколко Π°Ρ€Ρ…ΠΈΠ²Π°, ΠΊΠ°Ρ‡Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° изтСглянС. Π‘ΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ‚Π΅ Π²Π°Ρ€ΠΈΡ€Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π°Π΄Π°ΠΏΡ‚ΠΈΡ€Π°Ρ‚ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ†Π΅Π»ΠΈ.

ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΡΠΊΠΈ компромис

ΠšΠ°ΠΊΡ‚ΠΎ спомСнахмС ΠΏΠΎ-Π³ΠΎΡ€Π΅, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ спСциални инструмСнти, Π·Π° Π΄Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Ρ‚ ΠΊΠΎΠΌΠΏΡŽΡ‚Ρ€ΠΈΡ‚Π΅ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅. Π’Π΅Π·ΠΈ инструмСнти Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ с ΠΈΠΌΠ΅Π½Π° Π½Π° изпълними Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ mimi.exe ΠΈ xtm.exe. Π’Π΅ ΠΏΠΎΠΌΠ°Π³Π°Ρ‚ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ Π΄Π° ΠΏΠΎΠ΅ΠΌΠ°Ρ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π²ΡŠΡ€Ρ…Ρƒ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° ΠΈ сС спСциализират Π² ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° слСднитС Π·Π°Π΄Π°Ρ‡ΠΈ: ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅/Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π·Π° Π°ΠΊΠ°ΡƒΠ½Ρ‚ΠΈ Π² Windows, Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° услугата RDP, създаванС Π½Π° Π½ΠΎΠ² Π°ΠΊΠ°ΡƒΠ½Ρ‚ Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма.

Π˜Π·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡΡ‚ Ρ„Π°ΠΉΠ» mimi.exe Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° вСрсия Π½Π° Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ инструмСнт с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄ Mimikatz. Π’ΠΎΠ·ΠΈ инструмСнт Π²ΠΈ позволява Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π·Π° потрСбитСлски Π°ΠΊΠ°ΡƒΠ½Ρ‚ΠΈ Π² Windows. НападатСлитС ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ…Π° частта ΠΎΡ‚ Mimikatz, която отговаря Π·Π° взаимодСйствиСто с ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅. Π˜Π·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡΡ‚ ΠΊΠΎΠ΄ ΡΡŠΡ‰ΠΎ Π΅ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ ΠΏΡ€ΠΈ стартиранС Mimikatz Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ с ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ privilege::debug ΠΈ sekurlsa:logonPasswords.

Π”Ρ€ΡƒΠ³ изпълним Ρ„Π°ΠΉΠ», xtm.exe, стартира спСциални скриптовС, ΠΊΠΎΠΈΡ‚ΠΎ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚ услугата RDP Π² систСмата, ΠΎΠΏΠΈΡ‚Π²Π°Ρ‚ сС Π΄Π° ΡΡŠΠ·Π΄Π°Π΄Π°Ρ‚ Π½ΠΎΠ² Π°ΠΊΠ°ΡƒΠ½Ρ‚ Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма ΠΈ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΄Π° промСнят систСмнитС настройки, Π·Π° Π΄Π° позволят Π½Π° няколко ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ Π΄Π° сС ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‚ към ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€ Ρ‡Ρ€Π΅Π· RDP. ΠžΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ Ρ‚Π΅Π·ΠΈ ΡΡ‚ΡŠΠΏΠΊΠΈ са Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈ, Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ пълСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π²ΡŠΡ€Ρ…Ρƒ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π°Ρ‚Π° систСма.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 8. Команди, изпълнявани ΠΎΡ‚ xtm.exe Π² систСмата.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π΄Ρ€ΡƒΠ³ изпълним Ρ„Π°ΠΉΠ», Π½Π°Ρ€Π΅Ρ‡Π΅Π½ impack.exe, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° инсталиранС Π½Π° спСциалСн софтуСр Π² систСмата. Π’ΠΎΠ·ΠΈ софтуСр сС Π½Π°Ρ€ΠΈΡ‡Π° LiteManager ΠΈ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΊΠ°Ρ‚ΠΎ Π·Π°Π΄Π½Π° Π²Ρ€Π°Ρ‚Π°.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 9. Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡ Π½Π° LiteManager.

Π’Π΅Π΄Π½ΡŠΠΆ инсталиран Π² систСмата Π½Π° потрСбитСля, LiteManager позволява Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ с Ρ‚Π°Π·ΠΈ систСма ΠΈ Π΄Π° я управляват дистанционно. Π’ΠΎΠ·ΠΈ софтуСр ΠΈΠΌΠ° спСциални ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ Π½Π° командния Ρ€Π΅Π΄ Π·Π° Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° скрита инсталация, създаванС Π½Π° спСциални ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π½Π° стСна ΠΈ стартиранС Π½Π° нСговия ΠΌΠΎΠ΄ΡƒΠ». Всички ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅.

ΠŸΠΎΡΠ»Π΅Π΄Π½ΠΈΡΡ‚ ΠΌΠΎΠ΄ΡƒΠ» ΠΎΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π·Π° Π±Π°Π½ΠΊΠΎΠ² Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр (Π±Π°Π½ΠΊΠ΅Ρ€) с ΠΈΠΌΠ΅ Π½Π° изпълним Ρ„Π°ΠΉΠ» pn_pack.exe. Вя Π΅ спСциализирана Π² ΡˆΠΏΠΈΠΎΠ½ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° потрСбитСля ΠΈ отговаря Π·Π° взаимодСйствиСто с C&C ΡΡŠΡ€Π²ΡŠΡ€Π°. Π‘Π°Π½ΠΊΠ΅Ρ€ΡŠΡ‚ сС стартира с Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ софтуСр Yandex Punto. Punto сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π·Π° стартиранС Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ DLL Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ (DLL ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° странично Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅). Бамият Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр ΠΌΠΎΠΆΠ΅ Π΄Π° изпълнява слСднитС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ:

  • прослСдяванС Π½Π° натисканията Π½Π° клавиши Π½Π° ΠΊΠ»Π°Π²ΠΈΠ°Ρ‚ΡƒΡ€Π°Ρ‚Π° ΠΈ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π° Π·Π° послСдващото ΠΈΠΌ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ към ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ ΡΡŠΡ€Π²ΡŠΡ€;
  • списък Π½Π° всички смарт ΠΊΠ°Ρ€Ρ‚ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π°Ρ‚ Π² систСмата;
  • взаимодСйстват с ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ C&C ΡΡŠΡ€Π²ΡŠΡ€.

ΠœΠΎΠ΄ΡƒΠ»ΡŠΡ‚ Π·Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, ΠΊΠΎΠΉΡ‚ΠΎ отговаря Π·Π° ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° всички Ρ‚Π΅Π·ΠΈ Π·Π°Π΄Π°Ρ‡ΠΈ, Π΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π° DLL Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°. Π’ΠΎΠΉ сС Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΈΡ€Π° ΠΈ Π·Π°Ρ€Π΅ΠΆΠ΄Π° Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° изпълнСниС Π½Π° Punto. Π—Π° Π΄Π° изпълни Π³ΠΎΡ€Π½ΠΈΡ‚Π΅ Π·Π°Π΄Π°Ρ‡ΠΈ, ΠΈΠ·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡΡ‚ DLL ΠΊΠΎΠ΄ стартира Ρ‚Ρ€ΠΈ нишки.

Π€Π°ΠΊΡ‚ΡŠΡ‚, Ρ‡Π΅ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са ΠΈΠ·Π±Ρ€Π°Π»ΠΈ софтуСра Punto Π·Π° своитС Ρ†Π΅Π»ΠΈ, Π½Π΅ Π΅ ΠΈΠ·Π½Π΅Π½Π°Π΄Π°: някои руски Ρ„ΠΎΡ€ΡƒΠΌΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ прСдоставят ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π° информация ΠΏΠΎ Ρ‚Π°ΠΊΠΈΠ²Π° Ρ‚Π΅ΠΌΠΈ ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° пропуски Π² Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ софтуСр Π·Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅.

Π—Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π°Ρ‚Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΠ° RC4 Π·Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° своитС Π½ΠΈΠ·ΠΎΠ²Π΅, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ взаимодСйствия с C&C ΡΡŠΡ€Π²ΡŠΡ€Π°. Π’ΠΎΠΉ сС ΡΠ²ΡŠΡ€Π·Π²Π° със ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° всСки Π΄Π²Π΅ ΠΌΠΈΠ½ΡƒΡ‚ΠΈ ΠΈ ΠΏΡ€Π΅Π΄Π°Π²Π° Ρ‚Π°ΠΌ всички Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Π±ΠΈΠ»ΠΈ ΡΡŠΠ±Ρ€Π°Π½ΠΈ Π² ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π°Ρ‚Π° систСма ΠΏΡ€Π΅Π· Ρ‚ΠΎΠ·ΠΈ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ ΠΎΡ‚ Π²Ρ€Π΅ΠΌΠ΅.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси
ΠžΡ€ΠΈΠ·. 10. Π€Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ взаимодСйствиС ΠΌΠ΅ΠΆΠ΄Ρƒ Π±ΠΎΡ‚Π° ΠΈ ΡΡŠΡ€Π²ΡŠΡ€Π°.

По-Π΄ΠΎΠ»Ρƒ са някои ΠΎΡ‚ инструкциитС Π·Π° C&C ΡΡŠΡ€Π²ΡŠΡ€Π°, ΠΊΠΎΠΈΡ‚ΠΎ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

Π’ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° инструкции ΠΎΡ‚ C&C ΡΡŠΡ€Π²ΡŠΡ€Π°, зловрСдният софтуСр отговаря с ΠΊΠΎΠ΄ Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ. Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ Π΅ Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ всички Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ…ΠΌΠ΅ (Π½Π°ΠΉ-новият с Π΄Π°Ρ‚Π° Π½Π° компилация 18 януари) ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ Π½ΠΈΠ·Π° β€žTEST_BOTNETβ€œ, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° във всяко ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ Π΄ΠΎ C&C ΡΡŠΡ€Π²ΡŠΡ€Π°.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Π—Π° Π΄Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Ρ‚ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ Π΅Ρ‚Π°ΠΏ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Ρ‚ Π΅Π΄ΠΈΠ½ слуТитСл Π½Π° компанията, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ Ρ„ΠΈΡˆΠΈΠ½Π³ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ с Сксплойт. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π°, слСд ΠΊΠ°Ρ‚ΠΎ зловрСдният софтуСр бъдС инсталиран Π² систСмата, Ρ‚Π΅ Ρ‰Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ софтуСрни инструмСнти, ΠΊΠΎΠΈΡ‚ΠΎ Ρ‰Π΅ ΠΈΠΌ ΠΏΠΎΠΌΠΎΠ³Π½Π°Ρ‚ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π° Ρ€Π°Π·ΡˆΠΈΡ€ΡΡ‚ своитС правомощия Π² систСмата ΠΈ Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ Π·Π°Π΄Π°Ρ‡ΠΈ Π²ΡŠΡ€Ρ…Ρƒ нСя: ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈ ΠΊΠΎΠΌΠΏΡŽΡ‚Ρ€ΠΈ Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° ΠΈ ΡˆΠΏΠΈΠΎΠ½ΠΈΡ€Π°Π½Π΅ Π½Π° потрСбитСля, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½ΠΈΡ‚Π΅ ΠΎΡ‚ Π½Π΅Π³ΠΎ Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ.

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

НападатСлитС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слоТСн Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ руски бизнСси

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€