ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π˜Π·Π²Π΅ΡΡ‚Π½ΠΎ нСсколько ΠΊΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏ, ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ…ΡΡ Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. ΠœΡ‹ наблюдали Π°Ρ‚Π°ΠΊΠΈ с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ Π»Π°Π·Π΅Π΅ΠΊ Π² систСмах бСзопасности, ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°ΡŽΡ‰ΠΈΡ… доступ Π² сСти Ρ†Π΅Π»Π΅Π²Ρ‹Ρ… ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ². ΠŸΠΎΠ»ΡƒΡ‡ΠΈΠ² доступ, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΈΠ·ΡƒΡ‡Π°ΡŽΡ‚ структуру сСти ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°ΡŽΡ‚ собствСнныС инструмСнты для ΠΊΡ€Π°ΠΆΠΈ срСдств. ΠšΠ»Π°ΡΡΠΈΡ‡Π΅ΡΠΊΠΈΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ этого Ρ‚Ρ€Π΅Π½Π΄Π° – хакСрскиС Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ Buhtrap, Cobalt ΠΈ Corkow.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π“Ρ€ΡƒΠΏΠΏΠ° RTM, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ посвящСн этот ΠΎΡ‚Ρ‡Π΅Ρ‚, являСтся Ρ‡Π°ΡΡ‚ΡŒΡŽ Π΄Π°Π½Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π΅Π½Π΄Π°. Она ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹Π΅ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, написанныС Π½Π° Delphi, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ рассмотрим ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… Ρ€Π°Π·Π΄Π΅Π»Π°Ρ…. ΠŸΠ΅Ρ€Π²Ρ‹Π΅ слСды этих инструмСнтов Π² систСмС Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ESET ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Π² ΠΊΠΎΠ½Ρ†Π΅ 2015 Π³ΠΎΠ΄Π°. По ΠΌΠ΅Ρ€Π΅ нСобходимости Π³Ρ€ΡƒΠΏΠΏΠ° Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ Π² Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹Π΅ систСмы Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π½ΠΎΠ²Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ. Атаки Π½Π°Ρ†Π΅Π»Π΅Π½Ρ‹ Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ систСм Π”Π‘Πž Π² России ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… сосСдних странах.

1. Π¦Π΅Π»ΠΈ

Кампания RTM ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π° Π½Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ – это ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ ΠΈΠ· процСссов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ Π² скомпромСтированной систСмС. Π’ фокусС бухгалтСрскоС ПО для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с систСмами дистанционного Π±Π°Π½ΠΊΠΈΠ½Π³Π°.

Бписок процСссов, ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΡ… RTM, Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅Ρ‚ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ список Π³Ρ€ΡƒΠΏΠΏΡ‹ Buhtrap, Π½ΠΎ ΠΏΡ€ΠΈ этом Ρƒ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΎΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ Π²Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ зараТСния. Если Buhtrap Ρ‡Π°Ρ‰Π΅ использовала ΠΏΠΎΠ΄Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ страницы, Ρ‚ΠΎ RTM – Π°Ρ‚Π°ΠΊΠΈ drive-by download (Π°Ρ‚Π°ΠΊΠΈ Π½Π° Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ ΠΈΠ»ΠΈ Π΅Π³ΠΎ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹) ΠΈ рассылку спама ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅. По Π΄Π°Π½Π½Ρ‹ΠΌ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ, ΡƒΠ³Ρ€ΠΎΠ·Π° Π½Π°Ρ†Π΅Π»Π΅Π½Π° Π½Π° Россию ΠΈ нСсколько Π±Π»ΠΈΠΆΠ°ΠΉΡˆΠΈΡ… стран (Π£ΠΊΡ€Π°ΠΈΠ½Ρƒ, ΠšΠ°Π·Π°Ρ…ΡΡ‚Π°Π½, Π§Π΅Ρ…ΠΈΡŽ, Π“Π΅Ρ€ΠΌΠ°Π½ΠΈΡŽ). Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Π² связи с использованиСм ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² массового распространСния, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ врСдоносного ПО Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Π°ΠΌΠΈ Ρ†Π΅Π»Π΅Π²Ρ‹Ρ… Ρ€Π΅Π³ΠΈΠΎΠ½ΠΎΠ² Π½Π΅ удивляСт.

ΠžΠ±Ρ‰Π΅Π΅ число ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΉ врСдоносного ПО ΡΡ€Π°Π²Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½Π΅Π²Π΅Π»ΠΈΠΊΠΎ. Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ стороны, Π² ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ RTM ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ слоТныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, Ρ‡Ρ‚ΠΎ ΡΠ²ΠΈΠ΄Π΅Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΡƒΠ΅Ρ‚ ΠΎ высокой таргСтированности Π°Ρ‚Π°ΠΊ.

ΠœΡ‹ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ нСсколько Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ²-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΎΠΊ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… RTM, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Π½Π΅ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΊΠΎΠ½Ρ‚Ρ€Π°ΠΊΡ‚Ρ‹, счСт-Ρ„Π°ΠΊΡ‚ΡƒΡ€Ρ‹ ΠΈΠ»ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ Π½Π°Π»ΠΎΠ³ΠΎΠ²ΠΎΠ³ΠΎ ΡƒΡ‡Π΅Ρ‚Π°. Π₯Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ ΠΏΡ€ΠΈΠΌΠ°Π½ΠΎΠΊ Π² сочСтании с Ρ‚ΠΈΠΏΠΎΠΌ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π½Π°Ρ†Π΅Π»Π΅Π½Π° Π°Ρ‚Π°ΠΊΠ°, ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ «заходят» Π² сСти российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ Ρ‡Π΅Ρ€Π΅Π· Π±ΡƒΡ…Π³Π°Π»Ρ‚Π΅Ρ€ΠΈΡŽ. По Ρ‚ΠΎΠΉ ΠΆΠ΅ схСмС дСйствовала Π³Ρ€ΡƒΠΏΠΏΠ° Buhtrap Π² 2014-2015 Π³Π³.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π’ Ρ…ΠΎΠ΄Π΅ исслСдования Π½Π°ΠΌ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ с нСсколькими Π‘&Π‘-сСрвСрами. ΠŸΠΎΠ»Π½Ρ‹ΠΉ список ΠΊΠΎΠΌΠ°Π½Π΄ пСрСчислим Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… Ρ€Π°Π·Π΄Π΅Π»Π°Ρ…, Π° ΠΏΠΎΠΊΠ° ΠΌΠΎΠΆΠ΅ΠΌ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ ΠΏΠ΅Ρ€Π΅Π΄Π°Π΅Ρ‚ Π΄Π°Π½Π½Ρ‹Π΅ с ΠΊΠ΅ΠΉΠ»ΠΎΠ³Π³Π΅Ρ€Π° Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π½Π° сСрвСр Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π·Π°Ρ‚Π΅ΠΌ ΠΏΠΎΡΡ‚ΡƒΠΏΠ°ΡŽΡ‚ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹.

Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Π΄Π½ΠΈ, ΠΊΠΎΠ³Π΄Π° Π²Ρ‹ ΠΌΠΎΠ³Π»ΠΈ просто ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΌΡƒ сСрвСру ΠΈ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ всС ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Π΅, ΠΏΡ€ΠΎΡˆΠ»ΠΈ. ΠœΡ‹ воссоздали рСалистичныС Ρ„Π°ΠΉΠ»Ρ‹ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ нСсколько Ρ€Π΅Π»Π΅Π²Π°Π½Ρ‚Π½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄ ΠΎΡ‚ сСрвСра.

ΠŸΠ΅Ρ€Π²Π°Ρ ΠΈΠ· Π½ΠΈΡ… – запрос Π±ΠΎΡ‚Ρƒ для ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Ρ„Π°ΠΉΠ»Π° 1c_to_kl.txt – транспортного Ρ„Π°ΠΉΠ»Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Β«1Π‘: ΠŸΡ€Π΅Π΄ΠΏΡ€ΠΈΡΡ‚ΠΈΠ΅ 8Β», появлСниС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ отслСТиваСт RTM. 1Π‘ взаимодСйствуСт с систСмами Π”Π‘Πž ΠΏΡƒΡ‚Π΅ΠΌ Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ± исходящих ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ°Ρ… Π² тСкстовый Ρ„Π°ΠΉΠ». Π”Π°Π»Π΅Π΅ Ρ„Π°ΠΉΠ» направляСтся Π² систСму Π”Π‘Πž для Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ исполнСния ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΎΠ³ΠΎ поручСния.

Π€Π°ΠΉΠ» содСрТит ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Ρ‹Π΅ Ρ€Π΅ΠΊΠ²ΠΈΠ·ΠΈΡ‚Ρ‹. Если Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ измСнят Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ± исходящих ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ°Ρ…, ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄ ΡƒΠΉΠ΄Π΅Ρ‚ ΠΏΠΎ ΠΏΠΎΠ΄Π»ΠΎΠΆΠ½Ρ‹ΠΌ Ρ€Π΅ΠΊΠ²ΠΈΠ·ΠΈΡ‚Π°ΠΌ Π½Π° счСта Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ….

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Ρ‡Π΅Ρ€Π΅Π· мСсяц послС запроса этих Ρ„Π°ΠΉΠ»ΠΎΠ² с ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠ³ΠΎ сСрвСра ΠΌΡ‹ наблюдали Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Π² ΡΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ систСму Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΠ»Π°Π³ΠΈΠ½Π° 1c_2_kl.dll. ΠœΠΎΠ΄ΡƒΠ»ΡŒ (Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° DLL) ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ для автоматичСского Π°Π½Π°Π»ΠΈΠ·Π° Ρ„Π°ΠΉΠ»Π° Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΏΡƒΡ‚Π΅ΠΌ проникновСния Π² процСссы бухгалтСрского ПО. ΠœΡ‹ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ опишСм Π΅Π³ΠΎ Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… Ρ€Π°Π·Π΄Π΅Π»Π°Ρ….

Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ, Ρ‡Ρ‚ΠΎ Β«Π€ΠΈΠ½Π¦Π•Π Π’Β» Π‘Π°Π½ΠΊΠ° России Π² ΠΊΠΎΠ½Ρ†Π΅ 2016 Π³ΠΎΠ΄Π° выпустил Π±ΡŽΠ»Π»Π΅Ρ‚Π΅Π½ΡŒ с ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ΠΌ ΠΎ кибСрпрСступниках, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… Ρ„Π°ΠΉΠ»Ρ‹ Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠΈ 1c_to_kl.txt. Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ ΠΈΠ· 1Π‘ Ρ‚Π°ΠΊΠΆΠ΅ Π·Π½Π°ΡŽΡ‚ ΠΎΠ± этой схСмС, ΠΎΠ½ΠΈ ΡƒΠΆΠ΅ выступили с ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ заявлСниСм ΠΈ пСрСчислили ΠΌΠ΅Ρ€Ρ‹ прСдостороТности.

Π‘ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠ³ΠΎ сСрвСра Π·Π°Π³Ρ€ΡƒΠΆΠ°Π»ΠΈΡΡŒ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, Π² частности, VNC (Π΅Π³ΠΎ 32 ΠΈ 64-Π±ΠΈΡ‚Π½Ρ‹Π΅ вСрсии). Он Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅Ρ‚ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ VNC, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ€Π°Π½Π΅Π΅ использовался Π² Π°Ρ‚Π°ΠΊΠ°Ρ… с трояном Dridex. Π”Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΌΡƒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρƒ ΠΈ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠΌΡƒ ΠΈΠ·ΡƒΡ‡Π΅Π½ΠΈΡŽ систСмы. Π”Π°Π»Π΅Π΅ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Ρ‰Π°Ρ‚ΡŒΡΡ Π² сСти, извлСкая ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ постоянноС присутствиС врСдоносного ПО.

2. Π’Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ зараТСния

На ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ рисункС прСдставлСны Π²Π΅ΠΊΡ‚ΠΎΡ€Ρ‹ зараТСния, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ Π² ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ изучСния ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. Π“Ρ€ΡƒΠΏΠΏΠ° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ², Π½ΠΎ прСимущСствСнно Π°Ρ‚Π°ΠΊΠΈ drive-by download ΠΈ спам. Π­Ρ‚ΠΈ инструмСнты ΡƒΠ΄ΠΎΠ±Π½Ρ‹ для Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π² ΠΏΠ΅Ρ€Π²ΠΎΠΌ случаС Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ сайты, посСщаСмыС ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΆΠ΅Ρ€Ρ‚Π²Π°ΠΌΠΈ, Π²ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌ – ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ ΡΠ»Π΅ΠΊΡ‚Ρ€ΠΎΠ½Π½ΡƒΡŽ ΠΏΠΎΡ‡Ρ‚Ρƒ с влоТСниями Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π½ΡƒΠΆΠ½Ρ‹ΠΌ сотрудникам ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ВрСдоносноС ПО распространяСтся Π² Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΊΠ°Π½Π°Π»Π°Ρ…, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Π½Π°Π±ΠΎΡ€Ρ‹ эксплойтов RIG ΠΈ Sundown ΠΈΠ»ΠΈ спам-рассылки, Ρ‡Ρ‚ΠΎ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° связи Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ ΠΊΠΈΠ±Π΅Ρ€Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‰ΠΈΠΌΠΈ эти сСрвисы.

2.1. Как связаны RTM ΠΈ Buhtrap?

Кампания RTM ΠΎΡ‡Π΅Π½ΡŒ ΠΏΠΎΡ…ΠΎΠΆΠ° Π½Π° компанию Buhtrap. Π—Π°ΠΊΠΎΠ½ΠΎΠΌΠ΅Ρ€Π½Ρ‹ΠΉ вопрос: ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ связаны Π΄Ρ€ΡƒΠ³ с Π΄Ρ€ΡƒΠ³ΠΎΠΌ?

Π’ сСнтябрС 2016 Π³ΠΎΠ΄Π° ΠΌΡ‹ наблюдали распространСниС ΠΎΠ±Ρ€Π°Π·Ρ†Π° RTM ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠ° Buhtrap. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΌΡ‹ нашли Π΄Π²Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… сСртификата, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΠΊΠ°ΠΊ Π² Buhtrap, Ρ‚Π°ΠΊ ΠΈ RTM.

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ, якобы Π²Ρ‹Π΄Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ DNISTER-M, использовался для Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ подписи Π²Ρ‚ΠΎΡ€ΠΎΠΉ Ρ„ΠΎΡ€ΠΌΡ‹ Delphi (SHA-1: 025C718BA31E43DB1B87DC13F94A61A9338C11CE) ΠΈ DLL Buhtrap (SHA-1: 1E2642B454A2C889B6D41116CCDBA83F6F2D4890).

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π’Ρ‚ΠΎΡ€ΠΎΠΉ, Π²Ρ‹Π΄Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Bit-Tredj, использовался для подписи Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠΎΠ² Buhtrap (SHA-1: 7C1B6B1713BD923FC243DFEC80002FE9B93EB292 ΠΈ B74F71560E48488D2153AE2FB51207A0AC206E2B), Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ инсталляции ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² RTM.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ΠžΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ RTM ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ сСртификаты, ΠΎΠ±Ρ‰ΠΈΠ΅ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ сСмСйствами врСдоносного ПО, Π½ΠΎ Ρƒ Π½ΠΈΡ… Π΅ΡΡ‚ΡŒ ΠΈ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ сСртификат. По Π΄Π°Π½Π½Ρ‹ΠΌ систСмы Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ESET, ΠΎΠ½ Π²Ρ‹Π΄Π°Π½ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Kit-SD ΠΈ использовался Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для подписи Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ RTM (SHA-1: 42A4B04446A20993DDAE98B2BE6D5A797376D4B6).

RTM ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ‚Π°ΠΊΠΎΠΉ ΠΆΠ΅ ΠΊΠ°ΠΊ ΠΈ Ρƒ Buhtrap Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ, ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ RTM загруТаСтся ΠΈΠ· инфраструктуры Buhtrap, поэтому Ρƒ Π³Ρ€ΡƒΠΏΠΏ ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ сСтСвыС ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΠΏΠΎ нашим ΠΎΡ†Π΅Π½ΠΊΠ°ΠΌ, RTM ΠΈ Buhtrap – Ρ€Π°Π·Π½Ρ‹Π΅ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ, ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ RTM распространяСтся Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ способами (Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Β«Ρ‡ΡƒΠΆΠΎΠ³ΠΎΒ» Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠ°).

НСсмотря Π½Π° это, хакСрскиС Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ схоТиС ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡ‹ Ρ€Π°Π±ΠΎΡ‚Ρ‹. Они Π½Π°Ρ†Π΅Π»Π΅Π½Ρ‹ Π½Π° прСдприятия, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠ΅ бухгалтСрскоС ПО, схоТим ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ систСмС, ΠΈΡ‰ΡƒΡ‚ устройства чтСния смарт-ΠΊΠ°Ρ€Ρ‚ ΠΈ Ρ€Π°Π·Π²ΠΎΡ€Π°Ρ‡ΠΈΠ²Π°ΡŽΡ‚ массив врСдоносных инструмСнтов для слСТки Π·Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°ΠΌΠΈ.

3. Π­Π²ΠΎΠ»ΡŽΡ†ΠΈΡ

Π’ этом Ρ€Π°Π·Π΄Π΅Π»Π΅ ΠΌΡ‹ рассмотрим Ρ€Π°Π·Π½Ρ‹Π΅ вСрсии врСдоносного ПО, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ Π² Ρ…ΠΎΠ΄Π΅ исслСдования.

3.1. Π’Π΅Ρ€ΡΠΈΠΎΠ½Π½ΠΎΡΡ‚ΡŒ

RTM Ρ…Ρ€Π°Π½ΠΈΡ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ рССстра, Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ интСрСсна Ρ‡Π°ΡΡ‚ΡŒ botnet-prefix. Бписок всСх Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ Π²ΠΈΠ΄Π΅Π»ΠΈ Π² ΠΈΠ·ΡƒΡ‡Π΅Π½Π½Ρ‹Ρ… ΠΎΠ±Ρ€Π°Π·Ρ†Π°Ρ…, прСдставлСна Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ Π½ΠΈΠΆΠ΅.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, значСния ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ для записи вСрсий врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΠΌΡ‹ Π½Π΅ Π·Π°ΠΌΠ΅Ρ‚ΠΈΠ»ΠΈ особых Ρ€Π°Π·Π»ΠΈΡ‡ΠΈΠΉ ΠΌΠ΅ΠΆΠ΄Ρƒ вСрсиями, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ bit2 ΠΈ bit3, 0.1.6.4 ΠΈ 0.1.6.6. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΠ΄ΠΈΠ½ ΠΈΠ· прСфиксов сущСствуСт с самого Π½Π°Ρ‡Π°Π»Π° ΠΈ прСвратился ΠΈΠ· Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π° C&C Π² .bit Π΄ΠΎΠΌΠ΅Π½, ΠΊΠ°ΠΊ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π΄Π°Π»Π΅Π΅.

3.2. Π“Ρ€Π°Ρ„ΠΈΠΊ

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π΄Π°Π½Π½Ρ‹Π΅ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ, ΠΌΡ‹ создали Π³Ρ€Π°Ρ„ΠΈΠΊ появлСния ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ².

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

4. ВСхничСский Π°Π½Π°Π»ΠΈΠ·

Π’ этом Ρ€Π°Π·Π΄Π΅Π»Π΅ ΠΌΡ‹ опишСм Π³Π»Π°Π²Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ банковского трояна RTM, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ устойчивости, ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° RC4, сСтСвой ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», шпионский Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ возмоТности. Π’ частности, ΠΌΡ‹ сосрСдоточимся Π½Π° ΠΎΠ±Ρ€Π°Π·Ρ†Π°Ρ… SHA-1 AA0FA4584768CE9E16D67D8C529233E99FF1BBF0 ΠΈ 48BC113EC8BA20B8B80CD5D4DA92051A19D1032B.

4.1. Установка ΠΈ сохранСниС

4.1.1. РСализация

Π―Π΄Ρ€ΠΎ RTM – DLL, Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° загруТаСтся Π½Π° диск ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ .EXE. Π˜ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡ‹ΠΉ Ρ„Π°ΠΉΠ», ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½ ΠΈ содСрТит ΠΊΠΎΠ΄ DLL. ПослС запуска ΠΎΠ½ ΠΈΠ·Π²Π»Π΅ΠΊΠ°Π΅Ρ‚ DLL ΠΈ запускаСт Π΅Π΅, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

rundll32.exe β€œ%PROGRAMDATA%Winlogonwinlogon.lnk”,DllGetClassObject host

4.1.2. DLL

Основная DLL всСгда загруТаСтся Π½Π° диск ΠΊΠ°ΠΊ winlogon.lnk Π² ΠΏΠ°ΠΏΠΊΠ΅ %PROGRAMDATA%Winlogon. Π­Ρ‚ΠΎ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ Ρ„Π°ΠΉΠ»Π° ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ связано с ярлыком, Π½ΠΎ Ρ„Π°ΠΉΠ» Π½Π° самом Π΄Π΅Π»Π΅ являСтся DLL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΎΠΉ, написанной Π½Π° Delphi, Π½Π°Π·Π²Π°Π½Π½ΠΎΠΉ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠΌ core.dll, ΠΊΠ°ΠΊ ΡƒΠΊΠ°Π·Π°Π½ΠΎ Π½Π° рисункС Π½ΠΈΠΆΠ΅.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ названия DLL F4C746696B0F5BB565D445EC49DD912993DE6361

ПослС запуска троян Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ устойчивости. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ двумя Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ способами – Π² зависимости ΠΎΡ‚ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ Π² систСмС. ΠŸΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ ΠΏΡ€Π°Π² администратора, троян добавляСт запись Windows Update Π² рССстр HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun. ΠšΠΎΠΌΠ°Π½Π΄Ρ‹, содСрТащиСся Π² Windows Update, Π±ΡƒΠ΄ΡƒΡ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ Π² Π½Π°Ρ‡Π°Π»Π΅ сСанса ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunWindows Update [REG_SZ] = rundll32.exe β€œ%PROGRAMDATA%winlogon.lnk”,DllGetClassObject host

Вроян Ρ‚Π°ΠΊΠΆΠ΅ пытаСтся Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ Π·Π°Π΄Π°Ρ‡Ρƒ Π² ΠŸΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ Π·Π°Π΄Π°Π½ΠΈΠΉ Windows. Π—Π°Π΄Π°Ρ‡Π° запустит DLL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ winlogon.lnk с Ρ‚Π΅ΠΌΠΈ ΠΆΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌΠΈ, ΠΊΠ°ΠΊ ΡƒΠΊΠ°Π·Π°Π½ΠΎ Π²Ρ‹ΡˆΠ΅. ΠŸΡ€Π°Π²Π° ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ трояну Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ запись Windows Update с Ρ‚Π΅ΠΌΠΈ ΠΆΠ΅ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ Π² рССстр HKCUSoftwareMicrosoftWindowsCurrentVersionRun:

rundll32.exe β€œ%PROGRAMDATA%winlogon.lnk”,DllGetClassObject host

4.2. ΠœΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ RC4

НСсмотря Π½Π° извСстныС нСдостатки, Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ RC4 рСгулярно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π°Π²Ρ‚ΠΎΡ€Π°ΠΌΠΈ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, создатСли RTM Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ Π²ΠΈΠ΄ΠΎΠΈΠ·ΠΌΠ΅Π½ΠΈΠ»ΠΈ Π΅Π³ΠΎ – вСроятно, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΡΠ»ΠΎΠΆΠ½ΠΈΡ‚ΡŒ Π·Π°Π΄Π°Ρ‡Ρƒ вирусных Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΎΠ². ΠœΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Π°Ρ вСрсия RC4 ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π²ΠΎ врСдоносных инструмСнтах RTM для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ строк, сСтСвых Π΄Π°Π½Π½Ρ‹Ρ…, ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈ ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ.

4.2.1. Различия

ΠžΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ RC4 Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π΄Π²Π° этапа: ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ s-Π±Π»ΠΎΠΊΠ° (ΠΎΠ½Π° ΠΆΠ΅ KSA – Key-Scheduling Algorithm) ΠΈ Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΡŽ псСвдослучайной ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ (PRGA – Pseudo-Random Generation Algorithm). ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ этап ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ s-Π±Π»ΠΎΠΊΠ° с использованиСм ΠΊΠ»ΡŽΡ‡Π°, Π½Π° Π²Ρ‚ΠΎΡ€ΠΎΠΌ этапС исходный тСкст обрабатываСтся ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ s-Π±Π»ΠΎΠΊΠ° для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ.

Авторы RTM Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹ΠΉ этап ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ s-Π±Π»ΠΎΠΊΠ° ΠΈ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ являСтся ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ ΠΈ задаСтся Π² Ρ‚ΠΎ ΠΆΠ΅ врСмя, Ρ‡Ρ‚ΠΎ ΠΈ Π΄Π°Π½Π½Ρ‹Π΅ для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΈ Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. Ѐункция, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‰Π°Ρ этот Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ шаг, прСдставлСна Π½Π° рисункС Π½ΠΈΠΆΠ΅.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

4.2.2. Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ строк

На ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ взгляд, Π² основной DLL Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ΅ Π΅ΡΡ‚ΡŒ нСсколько доступных для чтСния строк. ΠžΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Ρ‹ с использованиСм описанного Π²Ρ‹ΡˆΠ΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ°, структура ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΏΠΎΠΊΠ°Π·Π°Π½Π° Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ рисункС. ΠœΡ‹ нашли большС 25 Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ RC4 для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ строк Π² ΠΏΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΎΠ±Ρ€Π°Π·Ρ†Π°Ρ…. ΠšΠ»ΡŽΡ‡ XOR различаСтся для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ строки. Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠ³ΠΎ поля, Ρ€Π°Π·Π΄Π΅Π»ΡΡŽΡ‰Π΅Π³ΠΎ строки, всСгда 0xFFFFFFFF.

Π’ Π½Π°Ρ‡Π°Π»Π΅ исполнСния RTM Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Π΅Ρ‚ строки Π² Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½ΡƒΡŽ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΡƒΡŽ. Когда это Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ для доступа ΠΊ строкС, троян динамичСски вычисляСт адрСс Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… строк Π½Π° основС Π±Π°Π·ΠΎΠ²ΠΎΠ³ΠΎ адрСса ΠΈ смСщСния.

Π‘Ρ‚Ρ€ΠΎΠΊΠΈ содСрТат ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ функциях врСдоносного ПО. НСкоторыС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ строк прСдставлСны Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ 6.8.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

4.3. Π‘Π΅Ρ‚ΡŒ

Бпособ ΠΊΠΎΠ½Ρ‚Π°ΠΊΡ‚Π° врСдоносного ПО RTM с ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌ сСрвСром мСняСтся ΠΎΡ‚ вСрсии ΠΊ вСрсии. ΠŸΠ΅Ρ€Π²Ρ‹Π΅ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ (ΠΎΠΊΡ‚ΡΠ±Ρ€ΡŒ 2015 – Π°ΠΏΡ€Π΅Π»ΡŒ 2016) использовали для обновлСния списка ΠΊΠΎΠΌΠ°Π½Π΄ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π° вмСстС с ΠΊΠ°Π½Π°Π»ΠΎΠΌ RSS Π½Π° livejournal.com.

Π‘ апрСля 2016 Π³ΠΎΠ΄Π° ΠΌΡ‹ наблюдали Π² Π΄Π°Π½Π½Ρ‹Ρ… Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ Π½Π° Π΄ΠΎΠΌΠ΅Π½Ρ‹ .bit. Π­Ρ‚ΠΎ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π°Π΅Ρ‚ Π΄Π°Ρ‚Π° рСгистрации Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² – ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ Π΄ΠΎΠΌΠ΅Π½ RTM fde05d0573da.bit Π±Ρ‹Π» зарСгистрирован 13 ΠΌΠ°Ρ€Ρ‚Π° 2016 Π³ΠΎΠ΄Π°.

ВсС URL адрСса, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ Π²ΠΈΠ΄Π΅Π»ΠΈ Π²ΠΎ врСмя наблюдСния Π·Π° ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ, ΠΈΠΌΠ΅Π»ΠΈ ΠΎΠ±Ρ‰ΠΈΠΉ ΠΏΡƒΡ‚ΡŒ: /r/z.php. Он довольно Π½Π΅ΠΎΠ±Ρ‹Ρ‡Π΅Π½, ΠΈ это ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ запросы RTM Π² сСтСвых ΠΏΠΎΡ‚ΠΎΠΊΠ°Ρ….

4.3.1. Канал для ΠΊΠΎΠΌΠ°Π½Π΄ ΠΈ управлСния

Π‘Ρ‚Π°Ρ€Ρ‹Π΅ ΠΎΠ±Ρ€Π°Π·Ρ†Ρ‹ использовали этот ΠΊΠ°Π½Π°Π» для обновлСния своСго списка ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹Ρ… сСрвСров. Π₯остинг находится Π½Π° livejournal.com, Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚Π° ΠΎΠ½ оставался Π½Π° URL hxxp://f72bba81c921(.)livejournal(.)com/ data/rss.

Livejournal – российско-амСриканская компания, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰Π°Ρ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ для Π±Π»ΠΎΠ³ΠΎΠ². ΠžΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ RTM ΡΠΎΠ·Π΄Π°ΡŽΡ‚ Π–Π–-Π±Π»ΠΎΠ³, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°ΡŽΡ‚ ΡΡ‚Π°Ρ‚ΡŒΡŽ с ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌΠΈ – см. ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π‘Ρ‚Ρ€ΠΎΠΊΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ ΠΈ управлСния ΠΊΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° RC4 (Ρ€Π°Π·Π΄Π΅Π» 4.2). ВСкущая вСрсия (Π½ΠΎΡΠ±Ρ€ΡŒ 2016 Π³ΠΎΠ΄Π°) ΠΊΠ°Π½Π°Π»Π° содСрТит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ адрСса сСрвСра ΠΊΠΎΠΌΠ°Π½Π΄ ΠΈ управлСния:

  • hxxp://cainmoon(.)net/r/z.php
  • hxxp://rtm(.)dev/0-3/z.php
  • hxxp://vpntap(.)top/r/z.php

4.3.2. Π”ΠΎΠΌΠ΅Π½Ρ‹ .bit

Π’ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ свСТих ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² RTM Π°Π²Ρ‚ΠΎΡ€Ρ‹ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ΡΡ ΠΊ Π‘&Π‘ Π΄ΠΎΠΌΠ΅Π½Π°ΠΌ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠΌ Π΄ΠΎΠΌΠ΅Π½ Π²Π΅Ρ€Ρ…Π½Π΅Π³ΠΎ уровня TLD .bit. Π•Π³ΠΎ Π½Π΅Ρ‚ Π² спискС Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² Π²Π΅Ρ€Ρ…Π½Π΅Π³ΠΎ уровня ICANN (ΠšΠΎΡ€ΠΏΠΎΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌΠΈ ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ ΠΈ IP-адрСсами). ВмСсто этого, ΠΎΠ½ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ систСму Namecoin, ΠΏΠΎΡΡ‚Ρ€ΠΎΠ΅Π½Π½ΡƒΡŽ Π½Π° основС Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Bitcoin. Авторы врСдоносного ПО Π½Π΅ часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ TLD .bit для своих Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², хотя ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‚Π°ΠΊΠΎΠ³ΠΎ использования Ρ€Π°Π½Π΅Π΅ наблюдался Π² вСрсии Π±ΠΎΡ‚-сСти Necurs.

Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ Bitcoin, ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ распрСдСлСнной Π±Π°Π·Ρ‹ Namecoin ΠΈΠΌΠ΅ΡŽΡ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠΎΡ…Ρ€Π°Π½ΡΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅. ОсновноС ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ этой особСнности – Π΄ΠΎΠΌΠ΅Π½ Π²Π΅Ρ€Ρ…Π½Π΅Π³ΠΎ уровня .bit. МоТно Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄ΠΎΠΌΠ΅Π½Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒΡΡ Π² распрСдСлСнной Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ…. Π‘ΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ записи Π² Π±Π°Π·Π΅ содСрТат IP-адрСса, Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Π½Ρ‹Π΅ Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ. Π”Π°Π½Π½Ρ‹ΠΉ TLD «устойчив ΠΊ Ρ†Π΅Π½Π·ΡƒΡ€Π΅Β», ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰Π΅Π΅ Π»ΠΈΡ†ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π΄ΠΎΠΌΠ΅Π½Π° .bit. Π­Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ врСдоносного Π΄ΠΎΠΌΠ΅Π½Π° ΠΏΡ€ΠΈ использовании этого Π²ΠΈΠ΄Π° TLD Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚Ρ€ΡƒΠ΄Π½Π΅Π΅.

Вроян RTM Π½Π΅ встраиваСт ПО, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΠ΅ для прочтСния распрСдСлСнной Π±Π°Π·Ρ‹ Namecoin. Он ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Ρ‹Π΅ сСрвСры DNS, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ dns.dot-bit.org ΠΈΠ»ΠΈ сСрвСры OpenNic, для Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² .bit. Π‘Π»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, ΠΎΠ½ ΠΈΠΌΠ΅Π΅Ρ‚ Ρ‚Ρƒ ΠΆΠ΅ ΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²ΠΎΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΈ Ρƒ сСрвСров DNS. ΠœΡ‹ наблюдали, Ρ‡Ρ‚ΠΎ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹Π΅ Π΄ΠΎΠΌΠ΅Π½Ρ‹ пСрСстали ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡ‚ΡŒΡΡ послС упоминания Π² записи Π±Π»ΠΎΠ³Π°.

Π”Ρ€ΡƒΠ³ΠΎΠ΅ прСимущСство TLD .bit для Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ² – ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ. Π§Ρ‚ΠΎΠ±Ρ‹ Π·Π°Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄ΠΎΠΌΠ΅Π½, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ всСго 0,01 НК, Ρ‡Ρ‚ΠΎ соотвСтствуСт 0,00185 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ² (Π½Π° 5 дСкабря 2016 Π³ΠΎΠ΄Π°). Для сравнСния: Π΄ΠΎΠΌΠ΅Π½.com стоит ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ 10 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

4.3.3. ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»

Для связи с ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌ сСрвСром RTM ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ запросы HTTP POST с Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°. Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΡƒΡ‚ΠΈ всСгда /r/z.php; ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ Π°Π³Π΅Π½Ρ‚ Mozilla/5.0 (совмСстимый; MSIE 9.0; Windows NT 6.1; Trident/5.0). Π’ запросах Π½Π° сСрвСр Π΄Π°Π½Π½Ρ‹Π΅ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΡƒΡŽΡ‚ΡΡ, ΠΊΠ°ΠΊ слСдуСт Π΄Π°Π»Π΅Π΅, Π³Π΄Π΅ значСния смСщСния Π²Ρ‹Ρ€Π°ΠΆΠ°ΡŽΡ‚ΡΡ Π² Π±Π°ΠΉΡ‚Π°Ρ…:

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π‘Π°ΠΉΡ‚Ρ‹ с 0 Π΄ΠΎ 6 Π½Π΅ ΠΊΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ; Π±Π°ΠΉΡ‚Ρ‹, начиная с 6, ΠΊΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° RC4. Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠ³ΠΎ сСрвСра ΠΏΡ€ΠΎΡ‰Π΅. ΠšΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π±Π°ΠΉΡ‚Ρ‹ с 4 Π΄ΠΎ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π°.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Бписок Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ Π±Π°ΠΉΡ‚ΠΎΠ² дСйствия прСдставлСн Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ Π½ΠΈΠΆΠ΅:

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ВрСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° всСгда вычисляСт CRC32 Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ сравниваСт ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΠΎΠ΅ с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ прСдставлСно Π² ΠΏΠ°ΠΊΠ΅Ρ‚Π΅. Если ΠΎΠ½ΠΈ ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ, троян сбрасываСт ΠΏΠ°ΠΊΠ΅Ρ‚.
Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ„Π°ΠΉΠ» Π Π•, Ρ„Π°ΠΉΠ» для поиска Π² Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмС ΠΈΠ»ΠΈ Π½ΠΎΠ²Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹Π΅ URL.

4.3.4. ПанСль

ΠœΡ‹ Π·Π°ΠΌΠ΅Ρ‚ΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ RTM ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ панСль Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹Ρ… сСрвСрах. Π‘ΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚ Π½ΠΈΠΆΠ΅:

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

4.4. Π₯Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊ

RTM – Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΉ банковский троян. ΠΠ΅ΡƒΠ΄ΠΈΠ²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°ΠΌ Π½ΡƒΠΆΠ½Π° информация ΠΎ систСмС ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹. Π‘ ΠΎΠ΄Π½ΠΎΠΉ стороны, Π±ΠΎΡ‚ собираСт ΠΎΠ±Ρ‰ΠΈΠ΅ свСдСния ΠΎΠ± ОБ. Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ – выясняСт, содСрТит Π»ΠΈ скомпромСтированная систСма Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚Ρ‹, связанныС с российскими систСмами Π”Π‘Πž.

4.4.1. ΠžΠ±Ρ‰Π°Ρ информация

Когда врСдоносноС ПО установлСно ΠΈΠ»ΠΈ Π·Π°ΠΏΡƒΡ‰Π΅Π½ΠΎ послС ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ, Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр ΡƒΡ…ΠΎΠ΄ΠΈΡ‚ ΠΎΡ‚Ρ‡Π΅Ρ‚, содСрТащий ΠΎΠ±Ρ‰ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ:

  • часовой пояс;
  • язык систСмы ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ;
  • полномочия Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ;
  • ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ цСлостности процСсса;
  • имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ;
  • имя ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°;
  • Π²Π΅Ρ€ΡΠΈΡŽ ОБ;
  • Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ установлСнныС ΠΌΠΎΠ΄ΡƒΠ»ΠΈ;
  • ΡƒΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½Π½ΡƒΡŽ Π°Π½Ρ‚ΠΈΠ²ΠΈΡ€ΡƒΡΠ½ΡƒΡŽ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ;
  • список считыватСлСй смарт-ΠΊΠ°Ρ€Ρ‚.

4.4.2 БистСма дистанционного банковского обслуТивания

Випичная Ρ†Π΅Π»ΡŒ трояна – систСма Π”Π‘Πž, ΠΈ RTM – Π½Π΅ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅. Один ΠΈΠ· ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ называСтся TBdo, ΠΎΠ½ выполняСт Ρ€Π°Π·Π½Ρ‹Π΅ Π·Π°Π΄Π°Ρ‡ΠΈ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ сканированиС дисков ΠΈ истории посСщСний.

Бканируя диск, троян провСряСт, установлСно Π»ΠΈ Π½Π° машинС банковскоС ПО. ΠŸΠΎΠ»Π½Ρ‹ΠΉ список Ρ†Π΅Π»Π΅Π²Ρ‹Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ – Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ Π½ΠΈΠΆΠ΅. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ² ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΠΉ Ρ„Π°ΠΉΠ», ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° отправляСт ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр. Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ дСйствия зависит ΠΎΡ‚ Π»ΠΎΠ³ΠΈΠΊΠΈ, Π·Π°Π΄Π°Π½Π½ΠΎΠΉ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ°ΠΌΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠ³ΠΎ Ρ†Π΅Π½Ρ‚Ρ€Π° (Π‘&Π‘).

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

RTM ΠΈΡ‰Π΅Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ URL адрСсов Π² истории посСщСний Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° ΠΈ Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… Π²ΠΊΠ»Π°Π΄ΠΊΠ°Ρ…. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΈΠ·ΡƒΡ‡Π°Π΅Ρ‚ использованиС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ FindNextUrlCacheEntryA ΠΈ FindFirstUrlCacheEntryA, Π° Ρ‚Π°ΠΊΠΆΠ΅ провСряСт ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄ Π½Π° соотвСтствиС URL адрСсам ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΈΠ· ниТСпСрСчислСнных шаблонов:

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ Π²ΠΊΠ»Π°Π΄ΠΊΠΈ, троян обращаСтся ΠΊ Internet Explorer ΠΈΠ»ΠΈ Firefox Ρ‡Π΅Ρ€Π΅Π· ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ динамичСского ΠΎΠ±ΠΌΠ΅Π½Π° Π΄Π°Π½Π½Ρ‹ΠΌΠΈ (DDE), Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, соотвСтствуСт Π»ΠΈ Π²ΠΊΠ»Π°Π΄ΠΊΠ° ΡˆΠ°Π±Π»ΠΎΠ½Ρƒ.

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° истории посСщСний ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… Π²ΠΊΠ»Π°Π΄ΠΎΠΊ выполняСтся Π² Ρ†ΠΈΠΊΠ»Π΅ WHILE (Ρ†ΠΈΠΊΠ»Π΅ с прСдусловиСм) с ΠΏΠ΅Ρ€Π΅Ρ€Ρ‹Π²ΠΎΠΌ Π² 1 сСкунду ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°ΠΌΠΈ. Π”Ρ€ΡƒΠ³ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, рассмотрим Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ 4.5.

Если шаблон Π½Π°ΠΉΠ΄Π΅Π½, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° сообщаСт ΠΎΠ± этом Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ списка строк ΠΈΠ· ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹:

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

4.5 ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³

Π’ΠΎ врСмя Ρ€Π°Π±ΠΎΡ‚Ρ‹ трояна информация ΠΎ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Ρ‹Ρ… особСнностях Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΉ систСмы (Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ банковского ПО) отправляСтся Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр. БнятиС Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΠΊΠΎΠ² происходит, ΠΊΠΎΠ³Π΄Π° RTM Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ запускаСт систСму ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° сразу послС исходного сканирования ОБ.

4.5.1. ДистанционноС банковскоС обслуТиваниС

ΠœΠΎΠ΄ΡƒΠ»ΡŒ TBdo Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ процСссов, связанных с Π±Π°Π½ΠΊΠΈΠ½Π³ΠΎΠΌ. Он ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ динамичСский ΠΎΠ±ΠΌΠ΅Π½ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ сканирования ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π²ΠΊΠ»Π°Π΄ΠΊΠΈ Π² Firefox ΠΈ Internet Explorer. Π”Ρ€ΡƒΠ³ΠΎΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ TShell ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹Ρ… ΠΎΠΊΠΎΠ½ (Internet Explorer ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊΠ°).

ΠœΠΎΠ΄ΡƒΠ»ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ интСрфСйсы COM IShellWindows, iWebBrowser, DWebBrowserEvents2 ΠΈ IConnectionPointContainer для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΎΠΊΠΎΠ½. Когда ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚ Π½Π° Π½ΠΎΠ²ΡƒΡŽ Π²Π΅Π±-страницу, врСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΎΡ‚ΠΌΠ΅Ρ‡Π°Π΅Ρ‚ это. Π—Π°Ρ‚Π΅ΠΌ ΠΎΠ½Π° сравниваСт URL адрСс страницы с Π²Ρ‹ΡˆΠ΅ΠΏΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»Π΅Π½Π½Ρ‹ΠΌΠΈ шаблонами. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ² совпадСниС, троян Π΄Π΅Π»Π°Π΅Ρ‚ ΡˆΠ΅ΡΡ‚ΡŒ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚ΠΎΠ² с ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π»ΠΎΠΌ Π² 5 сСкунд ΠΈ отправляСт ΠΈΡ… Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр Π‘&Π‘. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Ρ‚Π°ΠΊΠΆΠ΅ провСряСт Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ названия ΠΎΠΊΠΎΠ½, относящихся ΠΊ банковскому ПО – ΠΏΠΎΠ»Π½Ρ‹ΠΉ список Π½ΠΈΠΆΠ΅:

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

4.5.2. Π‘ΠΌΠ°Ρ€Ρ‚-ΠΊΠ°Ρ€Ρ‚Π°

RTM позволяСт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΡ‚ΡŒ считыватСли смарт-ΠΊΠ°Ρ€Ρ‚, соСдинСнных с Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹ΠΌΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°ΠΌΠΈ. Π­Ρ‚ΠΈ устройства ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… странах для свСрки ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Ρ‹Ρ… ΠΏΠΎΡ€ΡƒΡ‡Π΅Π½ΠΈΠΉ. Если устройства этого Ρ‚ΠΈΠΏΠ° ΠΏΡ€ΠΈΡΠΎΠ΅Π΄ΠΈΠ½ΡΡŽΡ‚ΡΡ ΠΊ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρƒ, для трояна это ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ Π½Π° использованиС ΠΌΠ°ΡˆΠΈΠ½Ρ‹ для банковских Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΉ.

Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈΡ… банковских троянов, RTM Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ с Ρ‚Π°ΠΊΠΈΠΌΠΈ смарт-ΠΊΠ°Ρ€Ρ‚Π°ΠΌΠΈ. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, этот Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» Π²Ρ…ΠΎΠ΄ΠΈΡ‚ Π² Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΡ‹ ΠΏΠΎΠΊΠ° Π½Π΅ Π²ΠΈΠ΄Π΅Π»ΠΈ.

4.5.3. ΠšΠ»Π°Π²ΠΈΠ°Ρ‚ΡƒΡ€Π½Ρ‹ΠΉ шпион

ВаТная Ρ‡Π°ΡΡ‚ΡŒ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ПК – ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ наТатия клавиш. БоздаСтся Π²ΠΏΠ΅Ρ‡Π°Ρ‚Π»Π΅Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ RTM Π½Π΅ ΠΏΡ€ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‚ Π½ΠΈΠΊΠ°ΠΊΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‚ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ клавиши, Π½ΠΎ ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΊΠ»Π°Π²ΠΈΠ°Ρ‚ΡƒΡ€Ρƒ ΠΈ Π±ΡƒΡ„Π΅Ρ€ ΠΎΠ±ΠΌΠ΅Π½Π°.

Для этого ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ функция SetWindowsHookExA. ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‚ Π½Π°ΠΆΠ°Ρ‚Ρ‹Π΅ клавиши ΠΈΠ»ΠΈ клавиши, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΊΠ»Π°Π²ΠΈΠ°Ρ‚ΡƒΡ€Π΅, вмСстС с ΠΈΠΌΠ΅Π½Π΅ΠΌ ΠΈ Π΄Π°Ρ‚ΠΎΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. Π—Π°Ρ‚Π΅ΠΌ Π±ΡƒΡ„Π΅Ρ€ направляСтся Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ C&C сСрвСр.

Для ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΎΠ±ΠΌΠ΅Π½Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ функция SetClipboardViewer. Π₯Π°ΠΊΠ΅Ρ€Ρ‹ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‚ содСрТимоС Π±ΡƒΡ„Π΅Ρ€Π° ΠΎΠ±ΠΌΠ΅Π½Π°, ΠΊΠΎΠ³Π΄Π° Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой тСкст. ΠŸΠ΅Ρ€Π΅Π΄ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΎΠΉ Π±ΡƒΡ„Π΅Ρ€Π° Π½Π° сСрвСр Ρ‚Π°ΠΊΠΆΠ΅ рСгистрируСтся имя ΠΈ Π΄Π°Ρ‚Π°.

4.5.4. Π‘ΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Ρ‹

Π•Ρ‰Π΅ ΠΎΠ΄Π½Π° функция RTM – ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚ΠΎΠ². Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ примСняСтся, ΠΊΠΎΠ³Π΄Π° ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΎΠΊΠΎΠ½ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΠΉ сайт ΠΈΠ»ΠΈ банковскоС ПО. Π‘ΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Ρ‹ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ графичСских ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр.

4.6. ДСинсталляция

C&C сСрвСр ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΈΠΎΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ врСдоносного ПО ΠΈ ΠΎΡ‡ΠΈΡΡ‚ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€. Команда позволяСт ΠΎΡ‡ΠΈΡΡ‚ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ»Ρ‹ ΠΈ записи рССстра, созданныС Π²ΠΎ врСмя Ρ€Π°Π±ΠΎΡ‚Ρ‹ RTM. Π—Π°Ρ‚Π΅ΠΌ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ DLL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ осущСствляСтся ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ врСдоносного ПО ΠΈ Ρ„Π°ΠΉΠ»Π° winlogon, послС Ρ‡Π΅Π³ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€. Как ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π½Π° рисункС Π½ΠΈΠΆΠ΅, DLL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° удаляСтся Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ erase.dll.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π‘Π΅Ρ€Π²Π΅Ρ€ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ трояну Π΄Π΅ΡΡ‚Ρ€ΡƒΠΊΡ‚ΠΈΠ²Π½ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ uninstall-lock. Π’ этом случаС ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ ΠΏΡ€Π°Π² администратора RTM ΡƒΠ΄Π°Π»ΠΈΡ‚ Π·Π°Π³Ρ€ΡƒΠ·ΠΎΡ‡Π½Ρ‹ΠΉ сСктор MBR Π½Π° ТСстком дискС. Если это Π½Π΅ получится, троян попытаСтся ΡΠΌΠ΅ΡΡ‚ΠΈΡ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΎΡ‡Π½Ρ‹ΠΉ сСктор MBR Π½Π° случайный сСктор – Ρ‚ΠΎΠ³Π΄Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ послС Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π½Π΅ смоТСт Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ ОБ. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ ΠΏΠΎΠ»Π½ΠΎΠΉ пСрСустановкС ОБ, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ ΡƒΠ½ΠΈΡ‡Ρ‚ΠΎΠΆΠ΅Π½ΠΈΡŽ ΡƒΠ»ΠΈΠΊ.

Π’ отсутствиС ΠΏΠΎΠ»Π½ΠΎΠΌΠΎΡ‡ΠΈΠΉ администратора врСдоносноС ПО записываСт .EXE, Π·Π°ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π² основной Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ΅ DLL RTM. Π˜ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡ‹ΠΉ Ρ„Π°ΠΉΠ» выполняСт ΠΊΠΎΠ΄, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ для Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, ΠΈ рСгистрируСт ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ рССстра HKCUCurrentVersionRun. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π·, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π½Π°Ρ‡ΠΈΠ½Π°Π΅Ρ‚ сСссию, ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎ Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ.

4.7. Π€Π°ΠΉΠ» ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, RTM ΠΏΠΎΡ‡Ρ‚ΠΈ Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ Ρ„Π°ΠΉΠ»Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, Π½ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ значСния ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒΡΡ Π² рССстрС ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΎΠΉ. Бписок ΠΊΠ»ΡŽΡ‡Π΅ΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ прСдставлСн Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ Π½ΠΈΠΆΠ΅:

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ хранится Π² ΠΊΠ»ΡŽΡ‡Π΅ рССстра Software[Pseudo-random string]. КаТдоС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ соотвСтствуСт ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· строк, прСдставлСнных Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΉ Ρ‚Π°Π±Π»ΠΈΡ†Π΅. ЗначСния ΠΈ Π΄Π°Π½Π½Ρ‹Π΅ ΠΊΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° RC4 Π² RTM.

Π”Π°Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ Ρ‚Ρƒ ΠΆΠ΅ структуру, Ρ‡Ρ‚ΠΎ ΡΠ΅Ρ‚ΡŒ ΠΈΠ»ΠΈ строки. Π§Π΅Ρ‚Ρ‹Ρ€Π΅Ρ…Π±Π°ΠΉΡ‚Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ XOR добавляСтся Π² Π½Π°Ρ‡Π°Π»Π΅ ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. Для Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΊΠ»ΡŽΡ‡ XOR отличаСтся ΠΈ зависит ΠΎΡ‚ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° значСния. Он ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Ρ‡ΠΈΡΠ»ΡΡ‚ΡŒΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

xor_key = (len(config_value) << 24) | (len(config_value) << 16)
| len(config_value)| (len(config_value) << 8)

4.8. Π”Ρ€ΡƒΠ³ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ

Π”Π°Π»Π΅Π΅ рассмотрим Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ RTM.

4.8.1. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ

Вроян Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, ΡΠ²Π»ΡΡŽΡ‰ΠΈΠ΅ΡΡ Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ DLL. ΠœΠΎΠ΄ΡƒΠ»ΠΈ, отправляСмыС с ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠ³ΠΎ C&C сСрвСра, ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ ΠΊΠ°ΠΊ внСшниС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒΡΡ Π² ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ памяти ΠΈ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒΡΡ Π² Π½ΠΎΠ²Ρ‹Ρ… ΠΏΠΎΡ‚ΠΎΠΊΠ°Ρ…. Для хранСния ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΡΠΎΡ…Ρ€Π°Π½ΡΡŽΡ‚ΡΡ Π² Ρ„Π°ΠΉΠ»Π°Ρ… .dtt ΠΈ ΠΊΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° RC4 с Ρ‚Π΅ΠΌ ΠΆΠ΅ ΠΊΠ»ΡŽΡ‡ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΉ сСти.

Пока ΠΌΡ‹ наблюдали установку модуля VNC (8966319882494077C21F66A8354E2CBCA0370464), модуля извлСчСния Π΄Π°Π½Π½Ρ‹Ρ… Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° (03DE8622BE6B2F75A364A275995C3411626C4D9F) ΠΈ модуля 1c_2_kl (B1EE562E1F69EFC6FBA58B88753BE7D0B3E4CFAB).

Для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ модуля VNC ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр направляСт ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Ρ соСдинСния с сСрвСром VNC ΠΏΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΌΡƒ IP-адрСсу Π² ΠΏΠΎΡ€Ρ‚Π΅ 44443. Плагин извлСчСния Π΄Π°Π½Π½Ρ‹Ρ… Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° выполняСт TBrowserDataCollector, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΈΡΡ‚ΠΎΡ€ΠΈΡŽ посСщСний IE. Π—Π°Ρ‚Π΅ΠΌ отправляСт ΠΏΠΎΠ»Π½Ρ‹ΠΉ список посСщСнных URL адрСсов Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ Π‘&C сСрвСр.

ПослСдний ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ называСтся 1c_2_kl. Он ΠΌΠΎΠΆΠ΅Ρ‚ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ с ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΌ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠΌ 1C ΠŸΡ€Π΅Π΄ΠΏΡ€ΠΈΡΡ‚ΠΈΠ΅. ΠœΠΎΠ΄ΡƒΠ»ΡŒ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π΄Π²Π΅ части: ΠΎΡΠ½ΠΎΠ²Π½ΡƒΡŽ Ρ‡Π°ΡΡ‚ΡŒ – DLL ΠΈ Π΄Π²Π° Π°Π³Π΅Π½Ρ‚Π° (32-Ρ… ΠΈ 64-Ρ… Π±ΠΈΡ‚Π½Ρ‹Π΅), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒΡΡ Π² ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ процСсс, рСгистрируя привязку ΠΊ WH_CBT. Π’Π½Π΅Π΄Ρ€ΠΈΠ²ΡˆΠΈΡΡŒ Π² процСсс 1C, ΠΌΠΎΠ΄ΡƒΠ»ΡŒ привязываСт Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ CreateFile ΠΈ WriteFile. Когда Π±Ρ‹ Π½Π΅ Π²Ρ‹Π·Ρ‹Π²Π°Π»Π°ΡΡŒ привязанная функция CreateFile, ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Ρ…Ρ€Π°Π½ΠΈΡ‚ Π² памяти ΠΏΡƒΡ‚ΡŒ Ρ„Π°ΠΉΠ»Π° 1c_to_kl.txt. ПослС ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° Π²Ρ‹Π·ΠΎΠ²Π° WriteFile, ΠΎΠ½ Π²Ρ‹Π·Ρ‹Π²Π°Π΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ WriteFile ΠΈ отправляСт ΠΏΡƒΡ‚ΡŒ Ρ„Π°ΠΉΠ»Π° 1c_to_kl.txt Π½Π° основной ΠΌΠΎΠ΄ΡƒΠ»ΡŒ DLL, пСрСдавая Π΅ΠΌΡƒ созданноС сообщСниС Windows WM_COPYDATA.

Основной ΠΌΠΎΠ΄ΡƒΠ»ΡŒ DLL ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ Ρ„Π°ΠΉΠ» для опрСдСлСния ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Ρ‹Ρ… ΠΏΠΎΡ€ΡƒΡ‡Π΅Π½ΠΈΠΉ. Он распознаСт сумму ΠΈ Π½ΠΎΠΌΠ΅Ρ€ Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΉ, содСрТащиСся Π² Ρ„Π°ΠΉΠ»Π΅. Π­Ρ‚Π° информация направляСтся Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ сСрвСр. ΠœΡ‹ считаСм, Ρ‡Ρ‚ΠΎ этот ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π² Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ находится Π² Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΠ½ содСрТит сообщСниС ΠΎΠ± ΠΎΡ‚Π»Π°Π΄ΠΊΠ΅ ΠΈ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ автоматичСски ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ 1c_to_kl.txt.

4.8.2. ΠŸΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ

RTM ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ, показывая Π»ΠΎΠΆΠ½Ρ‹Π΅ сообщСния ΠΎΠ± ошибкС. ΠœΠ°Π»Π²Π°Ρ€ΡŒ ΠΈΠΌΠΈΡ‚ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ рССстра (см. рисунок Π½ΠΈΠΆΠ΅) ΠΈΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π½Π°ΡΡ‚ΠΎΡΡ‰ΡƒΡŽ ΠΈΠΊΠΎΠ½ΠΊΡƒ Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€Π° рССстра. ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΠΎΡˆΠΈΠ±ΠΊΡƒ Π² написании wait – whait. Π§Π΅Ρ€Π΅Π· нСсколько сСкунд сканирования ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ Π»ΠΎΠΆΠ½ΠΎΠ΅ сообщСниС ΠΎΠ± ошибкС.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π›ΠΎΠΆΠ½ΠΎΠ΅ сообщСниС Π»Π΅Π³ΠΊΠΎ ΠΎΠ±ΠΌΠ°Π½Π΅Ρ‚ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, нСсмотря Π½Π° грамматичСскиС ошибки. Если ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π½Π°ΠΆΠΌΠ΅Ρ‚ Π½Π° ΠΎΠ΄Π½Ρƒ ΠΈΠ· Π΄Π²ΡƒΡ… ссылок, RTM попытаСтся ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ свои ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π² систСмС.

ПослС Π²Ρ‹Π±ΠΎΡ€Π° ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· Π΄Π²ΡƒΡ… Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² восстановлСния, троян запускаСт DLL ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΎΠΏΡ†ΠΈΠΈ runas Π² Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ShellExecute с полномочиями администратора. ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚ настоящий запрос Windows (см. рисунок Π½ΠΈΠΆΠ΅) ΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠΈ ΠΏΠΎΠ»Π½ΠΎΠΌΠΎΡ‡ΠΈΠΉ. Если ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ даст Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, троян Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с привилСгиями администратора.

ΠšΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ° RTM спСциализируСтся Π½Π° ΠΊΡ€Π°ΠΆΠ΅ срСдств Ρƒ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ

Π’ зависимости ΠΎΡ‚ языка ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, установлСнного Π² систСмС, троян ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ сообщСния ΠΎΠ± ошибкС Π½Π° русском ΠΈΠ»ΠΈ английском.

4.8.3. Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚

RTM ΠΌΠΎΠΆΠ΅Ρ‚ Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ сСртификаты Π² Windows Store ΠΈ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π°Ρ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ добавлСния автоматичСским Π½Π°ΠΆΠ°Ρ‚ΠΈΠ΅ΠΌ Π½Π° ΠΊΠ½ΠΎΠΏΠΊΡƒ Β«Π΄Π°Β» Π² Π΄ΠΈΠ°Π»ΠΎΠ³ΠΎΠ²ΠΎΠΌ ΠΎΠΊΠ½Π΅ csrss.exe. Π’Π°ΠΊΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π΅ являСтся Π½ΠΎΠ²Ρ‹ΠΌ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, банковский троян Retefe Ρ‚ΠΎΠΆΠ΅ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π°Π΅Ρ‚ установку Π½ΠΎΠ²ΠΎΠ³ΠΎ сСртификата.

4.8.4. ΠžΠ±Ρ€Π°Ρ‚Π½ΠΎΠ΅ соСдинСниС

Авторы RTM Ρ‚Π°ΠΊΠΆΠ΅ создали Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ Backconnect TCP. Пока ΠΌΡ‹ Π½Π΅ Π²ΠΈΠ΄Π΅Π»ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ Π² эксплуатации, Π½ΠΎ ΠΎΠ½Π° ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для дистанционного контроля Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹Ρ… ПК.

4.8.5. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ„Π°ΠΉΠ»ΠΎΠΌ ΡƒΠ·Π»Π°

ΠšΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ C&C сСрвСр ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ трояну ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°ΠΉΠ» ΡƒΠ·Π»Π° Windows. Π€Π°ΠΉΠ» ΡƒΠ·Π»Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для создания ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ DNS.

4.8.6. Найти ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ»

Π‘Π΅Ρ€Π²Π΅Ρ€ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΏΡ€ΠΎΡΠΈΡ‚ΡŒ поиск ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Ρ„Π°ΠΉΠ»Π° Π² Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΉ систСмС. НапримСр, Π² Ρ…ΠΎΠ΄Π΅ исслСдования ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ запрос Ρ„Π°ΠΉΠ»Π° 1c_to_kl.txt. Как Ρ€Π°Π½Π΅Π΅ ΠΎΠΏΠΈΡΡ‹Π²Π°Π»ΠΎΡΡŒ, этот Ρ„Π°ΠΉΠ» Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ систСма бухгалтСрского ΡƒΡ‡Π΅Ρ‚Π° 1C: ΠŸΡ€Π΅Π΄ΠΏΡ€ΠΈΡΡ‚ΠΈΠ΅ 8.

4.8.7. ОбновлСниС

НаконСц, Π°Π²Ρ‚ΠΎΡ€Ρ‹ RTM ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡ‚ΡŒ ПО, отправляя Π½ΠΎΠ²Ρ‹ΠΉ DLL Π½Π° смСну Ρ‚Π΅ΠΊΡƒΡ‰Π΅ΠΉ вСрсии.

5. Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

ИсслСдованиС RTM ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ российская банковская систСма Π΄ΠΎ сих ΠΏΠΎΡ€ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Π΅Ρ‚ ΠΊΠΈΠ±Π΅Ρ€Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ². Π’Π°ΠΊΠΈΠ΅ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΊΠ°ΠΊ Buhtrap, Corkow ΠΈ Carbanak ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ΠΊΡ€Π°Π΄ΡƒΡ‚ дСньги Ρƒ финансовых ΡƒΡ‡Ρ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ ΠΈ ΠΈΡ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Π² России. RTM – Π½ΠΎΠ²Ρ‹ΠΉ ΠΈΠ³Ρ€ΠΎΠΊ Π² этой индустрии.

По Π΄Π°Π½Π½Ρ‹ΠΌ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ESET, врСдоносныС инструмСнты RTM ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ с ΠΊΠΎΠ½Ρ†Π° 2015 Π³ΠΎΠ΄Π°. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ ΠΏΠΎΠ»Π½Ρ‹ΠΌ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ΠΎΠΌ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΠΈΡ… возмоТностСй, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ‡Ρ‚Π΅Π½ΠΈΠ΅ смарт-ΠΊΠ°Ρ€Ρ‚, ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ наТатия клавиш ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ банковских ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ, Π° Ρ‚Π°ΠΊΠΆΠ΅ поиск транспортных Ρ„Π°ΠΉΠ»ΠΎΠ² 1C: ΠŸΡ€Π΅Π΄ΠΏΡ€ΠΈΡΡ‚ΠΈe 8.

ИспользованиС Π΄Π΅Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Π½Π΅Ρ†Π΅Π½Π·ΡƒΡ€ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ΅Π½Π° Π²Π΅Ρ€Ρ…Π½Π΅Π³ΠΎ уровня .bit обСспСчиваСт Π²Ρ‹ΡΠΎΠΊΡƒΡŽ ΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²ΠΎΡΡ‚ΡŒ инфраструктуры.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com