Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

НашС ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅ расслСдований Π² области Π˜Π‘ Π½Π΅Π΄Π°Π²Π½ΠΎ Π²Π΅Π»ΠΎ Π΄Π΅Π»ΠΎ ΠΎ ΠΏΠΎΡ‡Ρ‚ΠΈ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΉ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΌ вирусом сСти Π² ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ срСднСго Ρ€Π°Π·ΠΌΠ΅Ρ€Π°. Анализ
собранных ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² врСдоносного ПО ΠΏΠΎΠΊΠ°Π·Π°Π», Ρ‡Ρ‚ΠΎ Π±Ρ‹Π»Π° Π½Π°ΠΉΠ΄Π΅Π½Π° новая модификация
Ρ‚Π°ΠΊΠΈΡ… вирусов, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ²ΡˆΠ°Ρ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Norman, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π°Ρ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ способы сокрытия своСго присутствия. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π±Ρ‹Π» ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ Π²Π΅Π±-шСлл, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ ΠΊ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°ΠΌ ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π°.

ΠžΠ±Π·ΠΎΡ€ исслСдования

  • Компания Varonis выявила ΠΊΡ€ΡƒΠΏΠ½ΠΎΠΌΠ°ΡΡˆΡ‚Π°Π±Π½ΠΎΠ΅ Π·Π°Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€Π°ΠΌΠΈ: практичСски всС сСрвСры ΠΈ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ станции Π² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π±Ρ‹Π»ΠΈ ΠΈΠ½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Ρ‚Π°ΠΊΠΈΠΌ ПО
  • Начиная с ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ зараТСния, ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ΅Π΄ΡˆΠ΅Π³ΠΎ Π±ΠΎΠ»Π΅Π΅ Π³ΠΎΠ΄Π° Ρ‚ΠΎΠΌΡƒ Π½Π°Π·Π°Π΄, количСство ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΉ ΠΈ ΠΈΠ½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… устройств постоянно ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π»ΠΎΡΡŒ
  • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΉ Π½Π°ΠΌΠΈ Π½ΠΎΠ²Ρ‹ΠΉ Π²ΠΈΠ΄ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€Π° Monero (Norman) ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ способы сокрытия Π΅Π³ΠΎ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·Π° Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹ΠΌ ПО, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ обнаруТСния
  • Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² врСдоносного ПО использовали DuckDNS (Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ слуТбу Dynamic DNS) для соСдинСний с Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠΌ управлСния (C&C сСрвСрами), Π° Ρ‚Π°ΠΊΠΆΠ΅ для получСния ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ Π½ΠΎΠ²Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…
  • Norman β€” Π²Ρ‹ΡΠΎΠΊΠΎΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠ°ΠΉΠ½Π΅Ρ€ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Ρ‹ Monero Π½Π° основС ΠΌΠ°ΠΉΠ½Π΅Ρ€Π° с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ β€” XMRig
  • Π£ нас ΠΏΠΎΠΊΠ° Π½Π΅Ρ‚ Π½Π΅ΠΎΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΆΠΈΠΌΡ‹Ρ… Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π² связи ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€ΠΎΠ² с ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΌ PHP-шСллом. Однако, Π΅ΡΡ‚ΡŒ вСскиС ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρ‹ ΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΈΡ… источником являСтся ΠΎΠ΄ΠΈΠ½ ΠΈ Ρ‚ΠΎΡ‚ ΠΆΠ΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ. Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ проводят сбор Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π² наличия ΠΈΠ»ΠΈ отсутствия Ρ‚Π°ΠΊΠΎΠΉ связи
  • Π’ Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с рСкомСндациями ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Varonis ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… Π²Π΅Π±-шСллов ΠΈ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€ΠΎΠ²

РасслСдованиС

РасслСдованиС Π½Π°Ρ‡Π°Π»ΠΎΡΡŒ Π²ΠΎ врСмя ΠΎΡ‡Π΅Ρ€Π΅Π΄Π½ΠΎΠ³ΠΎ ΠΏΠΈΠ»ΠΎΡ‚Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹
кибСрбСзопасности Varonis
(Varonis Data Security Platform), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ» быстро Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ нСсколько ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹Ρ… событий Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ сСти ΠΏΡ€ΠΈ запросах Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ (Ρ‡Π΅Ρ€Π΅Π· Π²Π΅Π±-прокси), связанных ΠΏΡ€ΠΈ этом с Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ дСйствиями Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмС.
Π—Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊ сразу ΠΆΠ΅ ΡƒΠΊΠ°Π·Π°Π» Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ устройства, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ нашСй ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΎΠΉ,
ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Π»ΠΈ Ρ‚Π΅ΠΌ ΠΆΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅Π΄Π°Π²Π½ΠΎ сообщали ΠΎ сбоях Π² Ρ€Π°Π±ΠΎΡ‚Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ Π·Π°ΠΌΠ΅Π΄Π»Π΅Π½ΠΈΠΈ Ρ€Π°Π±ΠΎΡ‚Ρ‹ сСти.

Наша ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ исслСдовала срСду Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°, пСрСходя ΠΎΡ‚ ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ станции ΠΊ Π΄Ρ€ΡƒΠ³ΠΎΠΉ Π² соотвСтствии с оповСщСниями, сгСнСрированными ΠŸΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΎΠΉ Varonis. Команда рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹ ΠΆΠ΅ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π»Π° ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π² ΠΌΠΎΠ΄ΡƒΠ»Π΅ DatAlert для обнаруТСния ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ², Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ осущСствлялся ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠΌΠΎΠ³Π»ΠΎ быстро ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρƒ. ΠžΠ±Ρ€Π°Π·Ρ†Ρ‹ собранного врСдоносного ПО Π±Ρ‹Π»ΠΈ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Ρ‹ ΠΊΠΎΠΌΠ°Π½Π΄Π°ΠΌ ΠΎΡ‚Π΄Π΅Π»ΠΎΠ² Ρ„ΠΎΡ€Π΅Π½Π·ΠΈΠΊΠΈ ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ сообщили, Ρ‡Ρ‚ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ провСсти Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ исслСдованиС ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ².
Π˜Π½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΡƒΠ·Π»Ρ‹ Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ благодаря ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ ΠΈΠΌΠΈ обращСниям ΠΊ DuckDNS, слуТбу Dynamic DNS, которая позволяСт своим ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ свои Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π° ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎ ΡΠΎΠΏΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΠΈΡ… с ΠΈΠ·ΠΌΠ΅Π½ΡΡŽΡ‰ΠΈΠΌΠΈΡΡ IP-адрСсами. Как Π±Ρ‹Π»ΠΎ ΡƒΠΊΠ°Π·Π°Π½ΠΎ Π²Ρ‹ΡˆΠ΅, основная Ρ‡Π°ΡΡ‚ΡŒ врСдоносного ПО Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π° ΠΎΠ±Ρ€Π°Ρ‰Π°Π»Π°ΡΡŒ ΠΊ DuckDNS для соСдинСний с Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠΌ управлСния (C&C), другая β€” для получСния ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ Π½ΠΎΠ²Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….

ВрСдоносным ПО Π±Ρ‹Π»ΠΈ Π·Π°Ρ€Π°ΠΆΠ΅Π½Ρ‹ ΠΏΠΎΡ‡Ρ‚ΠΈ всС сСрвСры ΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹. Π’ основном, ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ»ΠΈΡΡŒ
распространСнныС Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€ΠΎΠ². Π”Ρ€ΡƒΠ³ΠΈΠΌΠΈ врСдоносами Π±Ρ‹Π»ΠΈ Ρ‚Π°ΠΊΠΆΠ΅ срСдства создания Π΄Π°ΠΌΠΏΠΎΠ² ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, PHP-ΡˆΠ΅Π»Π»Ρ‹, ΠΏΡ€ΠΈ этом ряд инструмСнтов Ρ€Π°Π±ΠΎΡ‚Π°Π» ΡƒΠΆΠ΅ Π½Π° протяТСнии Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Π»Π΅Ρ‚.

ΠœΡ‹ прСдоставили ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΡƒ, ΡƒΠ΄Π°Π»ΠΈΠ»ΠΈ врСдоносноС ПО ΠΈΠ· ΠΈΡ… срСды, ΠΈ ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈΠ»ΠΈ дальнСйшСС Π·Π°Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅.

Π‘Ρ€Π΅Π΄ΠΈ всСх ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Ρ… ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€ΠΎΠ² особняком стоял ΠΎΠ΄ΠΈΠ½. Π•Π³ΠΎ ΠΌΡ‹ Π½Π°Π·Π²Π°Π»ΠΈ Norman.

ВстрСчайтС! Norman. ΠšΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€

Norman прСдставляСт собой Π²Ρ‹ΡΠΎΠΊΠΎΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠ°ΠΉΠ½Π΅Ρ€ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Ρ‹ Monero Π½Π° основС ΠΊΠΎΠ΄Π° XMRig. Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈΡ… Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² ΠΌΠ°ΠΉΠ½Π΅Ρ€ΠΎΠ², Norman ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ способы сокрытия Π΅Π³ΠΎ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·Π° Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹ΠΌ ПО, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ обнаруТСния ΠΈ прСдотвращСния дальнСйшСго распространСния.

На ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ взгляд, это врСдоносноС ПО являСтся ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΌ ΠΌΠ°ΠΉΠ½Π΅Ρ€ΠΎΠΌ, ΡΠΊΡ€Ρ‹Π²Π°ΡŽΡ‰ΠΈΠΌΡΡ ΠΏΠΎΠ΄ ΠΈΠΌΠ΅Π½Π΅ΠΌ svchost.exe. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, исслСдованиС ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΎ, Ρ‡Ρ‚ΠΎ Π² Π½Π΅ΠΌ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ Π±ΠΎΠ»Π΅Π΅ интСрСсныС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ сокрытия ΠΎΡ‚ обнаруТСния ΠΈ поддСрТания Ρ€Π°Π±ΠΎΡ‚Ρ‹.

ΠŸΡ€ΠΎΡ†Π΅ΡΡ развСртывания Π΄Π°Π½Π½ΠΎΠ³ΠΎ врСдоносного ПО ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π° Ρ‚Ρ€ΠΈ этапа:

  • Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅;
  • Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅;
  • ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³.

ΠŸΠΎΡˆΠ°Π³ΠΎΠ²Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ·

Π­Ρ‚Π°ΠΏ 1. Π’Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ этап начинаСтся с исполняСмого Ρ„Π°ΠΉΠ»Π° svchost.exe.

ВрСдоносноС ПО компилируСтся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ NSIS (Nullsoft Scriptable Install System), Ρ‡Ρ‚ΠΎ являСтся Π½Π΅ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΌ. NSIS прСдставляСт собой систСму с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡƒΡŽ для создания установщиков Windows. Как ΠΈ SFX, данная систСма создаСт Π°Ρ€Ρ…ΠΈΠ² Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ Ρ„Π°ΠΉΠ» сцСнария, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ выполняСтся Π²ΠΎ врСмя Ρ€Π°Π±ΠΎΡ‚Ρ‹ установщика. Π€Π°ΠΉΠ» сцСнария сообщаСт ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅, ΠΊΠ°ΠΊΠΈΠ΅ Ρ„Π°ΠΉΠ»Ρ‹ Π½ΡƒΠΆΠ½ΠΎ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ, ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ Ρ„Π°ΠΉΠ»Π°ΠΌΠΈ Π² Π°Ρ€Ρ…ΠΈΠ²Π΅.

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅: Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Ρ„Π°ΠΉΠ» сцСнария NSIS ΠΈΠ· исполняСмого Ρ„Π°ΠΉΠ»Π°, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ 7zip вСрсии 9.38, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π² Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ·Π΄Π½ΠΈΡ… вСрсиях данная функция Π½Π΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π°.

АрхивированноС NSIS врСдоносноС ПО содСрТит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Ρ„Π°ΠΉΠ»Ρ‹:

  • CallAnsiPlugin.dll, CLR.dll β€” ΠΌΠΎΠ΄ΡƒΠ»ΠΈ NSIS для Π²Ρ‹Π·ΠΎΠ²Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ .NET DLL;
  • 5zmjbxUIOVQ58qPR.dll β€” главная DLL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ;
  • 4jy4sobf.acz, es1qdxg2.5pk, OIM1iVhZ.txt β€” Ρ„Π°ΠΉΠ»Ρ‹ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ;
  • Retreat.mp3, Cropped_controller_config_controller_i_lb.png β€” просто Ρ„Π°ΠΉΠ»Ρ‹, Π½ΠΈΠΊΠ°ΠΊ Π½Π΅ связанныС с дальнСйшСй врСдоносной Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ.

Команда ΠΈΠ· Ρ„Π°ΠΉΠ»Π° сцСнария NSIS, которая запускаСт ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, приводится Π½ΠΈΠΆΠ΅.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ВрСдоносноС ПО выполняСтся ΠΏΡƒΡ‚Π΅ΠΌ Π²Ρ‹Π·ΠΎΠ²Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ 5zmjbxUIOVQ58qPR.dll, которая ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ„Π°ΠΉΠ»Ρ‹ Π² качСствС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ².

Π­Ρ‚Π°ΠΏ 2. Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅

Π€Π°ΠΉΠ» 5zmjbxUIOVQ58qPR.dll β€” это основная полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ°, Ρ‡Ρ‚ΠΎ слСдуСт ΠΈΠ· ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Π½Π½ΠΎΠ³ΠΎ Π²Ρ‹ΡˆΠ΅ сцСнария NSIS. Быстрый Π°Π½Π°Π»ΠΈΠ· ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠΊΠ°Π·Π°Π», Ρ‡Ρ‚ΠΎ DLL-Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ Π½Π°Π·Ρ‹Π²Π°Π»Π°ΡΡŒ Norman.dll, поэтому ΠΌΡ‹ ΠΈ Π½Π°Π·Π²Π°Π»ΠΈ Π΅Π³ΠΎ Ρ‚Π°ΠΊ.

Π€Π°ΠΉΠ» DLL Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ Π½Π° .NET ΠΈ Π·Π°Ρ‰ΠΈΡ‰Ρ‘Π½ ΠΎΡ‚ рСвСрс-ΠΈΠ½ΠΆΠΈΠ½ΠΈΡ€ΠΈΠ½Π³Π° Ρ‚Ρ€ΠΎΠ΅ΠΊΡ€Π°Ρ‚Π½ΠΎΠΉ обфускациСй
с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡˆΠΈΡ€ΠΎΠΊΠΎ извСстного коммСрчСского ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° Agile .NET Obfuscator.

Π’ Ρ…ΠΎΠ΄Π΅ выполнСния задСйствуСтся ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ внСдрСния самовнСдрСния Π² свой ΠΆΠ΅ процСсс, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈ Π² Π΄Ρ€ΡƒΠ³ΠΈΠ΅ процСссы. Π’ зависимости ΠΎΡ‚ разрядности ОБ врСдоносноС ПО Π±ΡƒΠ΄Π΅Ρ‚
Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Π΅ ΠΏΡƒΡ‚ΠΈ ΠΊ систСмным ΠΏΠ°ΠΏΠΊΠ°ΠΌ ΠΈ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Π΅ процСссы.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

На основании ΠΏΡƒΡ‚ΠΈ ΠΊ систСмной ΠΏΠ°ΠΏΠΊΠ΅ врСдоносноС ПО Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Π΅ процСссы для запуска.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ВнСдряСмая полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° ΠΈΠΌΠ΅Π΅Ρ‚ Π΄Π²Π΅ основныС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ: Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€Π° ΠΈ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ обнаруТСния.

Если ОБ 64-хбитная

ΠŸΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ исходного Ρ„Π°ΠΉΠ»Π° svchosts.exe (Ρ„Π°ΠΉΠ»Π° NSIS) ΠΎΠ½ создаёт Π½ΠΎΠ²Ρ‹ΠΉ собствСнный процСсс ΠΈ внСдряСт Π² Π½Π΅Π³ΠΎ ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ (1). ВскорС послС этого ΠΎΠ½ запускаСт notepad.exe ΠΈΠ»ΠΈ explorer.exe, ΠΈ внСдряСт Π² Π½Π΅Π³ΠΎ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€ (2).

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ПослС этого исходный Ρ„Π°ΠΉΠ» svchost.exe Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Ρƒ, Π° Π½ΠΎΠ²Ρ‹ΠΉ Ρ„Π°ΠΉΠ» svchost.exe ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π² качСствС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, Π½Π°Π±Π»ΡŽΠ΄Π°ΡŽΡ‰Π΅ΠΉ Π·Π° Ρ€Π°Π±ΠΎΡ‚ΠΎΠΉ процСсса ΠΌΠ°ΠΉΠ½Π΅Ρ€Π°.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Если ОБ 32-хбитная

Π’ΠΎ врСмя выполнСния ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π° svchosts.exe (Ρ„Π°ΠΉΠ»Π° NSIS) ΠΎΠ½ Π΄ΡƒΠ±Π»ΠΈΡ€ΡƒΠ΅Ρ‚ собствСнный процСсс ΠΈ внСдряСт Π² Π½Π΅Π³ΠΎ ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ, ΠΊΠ°ΠΊ ΠΈ Π² 64-разрядном Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅.

Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС врСдоносноС ПО внСдряСт ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Π² ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ процСсс explorer.exe. Π£ΠΆΠ΅ ΠΈΠ· Π½Π΅Π³ΠΎ врСдоносный ΠΊΠΎΠ΄ запускаСт Π½ΠΎΠ²Ρ‹ΠΉ процСсс (wuapp.exe ΠΈΠ»ΠΈ vchost.exe), ΠΈ внСдряСт Π² Π½Π΅Π³ΠΎ ΠΌΠ°ΠΉΠ½Π΅Ρ€.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ВрСдоносноС ПО скрываСт Ρ„Π°ΠΊΡ‚ внСдрСния Π² explorer.exe, пСрСзаписывая Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹ΠΉ Ρ€Π°Π½Π΅Π΅ ΠΊΠΎΠ΄ ΠΏΡƒΡ‚Ρ‘ΠΌ ΠΊ wuapp.exe ΠΈ пустыми значСниями.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Как ΠΈ Π² случаС выполнСния Π² 64-хразрядной срСдС, исходный процСсс svchost.exe Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Ρƒ, Π° Π²Ρ‚ΠΎΡ€ΠΎΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎΠ³ΠΎ внСдрСния врСдоносного ΠΊΠΎΠ΄Π° Π² explorer.exe, Ссли процСсс Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ.

Π’ ΠΊΠΎΠ½Ρ†Π΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° выполнСния врСдоносноС ПО всСгда внСдряСт ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€ Π² запускаСмый ΠΈΠΌ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ процСсс.

Оно спроСктировано Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π°Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΏΡƒΡ‚Π΅ΠΌ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΌΠ°ΠΉΠ½Π΅Ρ€Π°, ΠΏΡ€ΠΈ запускС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ ДиспСтчСра Π·Π°Π΄Π°Ρ‡.

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ послС запуска ДиспСтчСра Π·Π°Π΄Π°Ρ‡ Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅Ρ‚ΡΡ процСсс wuapp.exe.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ПослС закрытия диспСтчСра Π·Π°Π΄Π°Ρ‡ врСдоносноС ПО вновь запускаСт процСсс wuapp.exe ΠΈ снова
внСдряСт Π² Π½Π΅Π³ΠΎ ΠΌΠ°ΠΉΠ½Π΅Ρ€.

Π­Ρ‚Π°ΠΏ 3. ΠœΠ°ΠΉΠ½Π΅Ρ€

Рассмотрим ΠΌΠ°ΠΉΠ½Π΅Ρ€ XMRig, упомянутый Π²Ρ‹ΡˆΠ΅.

ВрСдоносноС ПО внСдряСт Π·Π°ΠΌΠ°ΡΠΊΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ UPX Π²Π΅Ρ€ΡΠΈΡŽ ΠΌΠ°ΠΉΠ½Π΅Ρ€Π° Π² notepad,exe, explorer.exe,
svchost.exe ΠΈΠ»ΠΈ wuapp.exe, Π² зависимости ΠΎΡ‚ разрядности ОБ ΠΈ стадии Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° выполнСния.

Π—Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ PE Π² ΠΌΠ°ΠΉΠ½Π΅Ρ€Π΅ Π±Ρ‹Π» ΡƒΠ΄Π°Π»Π΅Π½, ΠΈ Π½Π° ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Π΅ Π½ΠΈΠΆΠ΅ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ замаскирован с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ UPX.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ПослС создания Π΄Π°ΠΌΠΏΠ° ΠΈ пСрСсборки исполняСмого Ρ„Π°ΠΉΠ»Π° Π½Π°ΠΌ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π΅Π³ΠΎ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ:

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ доступ ΠΊ Ρ†Π΅Π»Π΅Π²ΠΎΠΌΡƒ XMR-сайту Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½, Ρ‡Ρ‚ΠΎ эффСктивно Π½Π΅ΠΉΡ‚Ρ€Π°Π»ΠΈΠ·ΡƒΠ΅Ρ‚ этот ΠΌΠ°ΠΉΠ½Π΅Ρ€.

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ ΠΌΠ°ΠΉΠ½Π΅Ρ€Π°:

"url": "pool.minexmr.com:5555","user":
"49WvfokdnuK6ojQePe6x2M3UCD59v3BQiBszkuTGE7wmNJuyAvHM9ojedgxMwNx9tZA33P84EeMLte7t6qZhxNHqHyfq9xA","pass":"x"

Π—Π°Π³Π°Π΄ΠΎΡ‡Π½Ρ‹ΠΉ PHP-шСлл, ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‰ΠΈΠΉ Π΄Π°Π½Π½Ρ‹Π΅ Π² C&C

Π’ Ρ…ΠΎΠ΄Π΅ Π΄Π°Π½Π½ΠΎΠ³ΠΎ расслСдования наши спСциалисты ΠΏΠΎ Ρ„ΠΎΡ€Π΅Π½Π·ΠΈΠΊΠ΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ Ρ„Π°ΠΉΠ» XSL, ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΡˆΠΈΠΉ ΠΈΡ… Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅. ПослС Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π° ΠΎΠ±Ρ€Π°Π·Ρ†Π° Π±Ρ‹Π» ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ Π½ΠΎΠ²Ρ‹ΠΉ PHP-шСлл, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ постоянно ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ ΠΊ Ρ†Π΅Π½Ρ‚Ρ€Ρƒ управлСния (C&C сСрвСру).

На Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… сСрвСрах Π² срСдС Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° Π±Ρ‹Π» Π½Π°ΠΉΠ΄Π΅Π½ Ρ„Π°ΠΉΠ» XSL, запускаСмый извСстным исполняСмым Ρ„Π°ΠΉΠ»ΠΎΠΌ Windows (mscorsv.exe) ΠΈΠ· ΠΏΠ°ΠΏΠΊΠΈ Π² ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅ sysWOW64.

Папка врСдоносного ПО Π½Π°Π·Ρ‹Π²Π°Π»Π°ΡΡŒ AutoRecover ΠΈ содСрТала нСсколько Ρ„Π°ΠΉΠ»ΠΎΠ²:

  • Ρ„Π°ΠΉΠ» XSL: xml.XSL
  • Π΄Π΅Π²ΡΡ‚ΡŒ Ρ„Π°ΠΉΠ»ΠΎΠ² DLL

Π˜ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹:

  • Mscorsv.exe
  • Wmiprvse.exe

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Π€Π°ΠΉΠ» XSL

Π€Π°ΠΉΠ»Ρ‹ XSL β€” это Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ стилСй, ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ Π½Π° Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ Π² CSS, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… описываСтся ΠΊΠ°ΠΊ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Ρ‚ΡŒ XML-Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚.

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π‘Π»ΠΎΠΊΠ½ΠΎΡ‚, ΠΌΡ‹ установили, Ρ‡Ρ‚ΠΎ Π½Π° самом Π΄Π΅Π»Π΅ это Π±Ρ‹Π» Π½Π΅ Ρ„Π°ΠΉΠ» XSL, Π° обфусцированный Zend Guard ΠΊΠΎΠ΄ PHP. Π­Ρ‚ΠΎΡ‚ Π»ΡŽΠ±ΠΎΠΏΡ‹Ρ‚Π½Ρ‹ΠΉ Ρ„Π°ΠΊΡ‚ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ» ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ это
полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° врСдоносного ПО, исходя ΠΈΠ· Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ° Π΅Π³ΠΎ выполнСния.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Π”Π΅Π²ΡΡ‚ΡŒ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊ DLL

ΠŸΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· Ρ„Π°ΠΉΠ»Π° XSL ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ» ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π²Ρ‹Π²ΠΎΠ΄, Ρ‡Ρ‚ΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Ρ‚Π°ΠΊΠΎΠ³ΠΎ количСства
Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊ DLL ΠΈΠΌΠ΅Π΅Ρ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ смысл. Π’ основной ΠΏΠ°ΠΏΠΊΠ΅ находится DLL ΠΏΠΎΠ΄ ΠΈΠΌΠ΅Π½Π΅ΠΌ php.dll ΠΈ Ρ‚Ρ€ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ, связанныС с SSL ΠΈ MySQL. Π’ ΠΏΠΎΠ΄ΠΏΠ°ΠΏΠΊΠ°Ρ… спСциалисты ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ PHP ΠΈ ΠΎΠ΄Π½Ρƒ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ Zend Guard. ВсС ΠΎΠ½ΠΈ ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΌΠΈ, ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ ΠΈΠ· установочного ΠΏΠ°ΠΊΠ΅Ρ‚Π° PHP ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ внСшниС dll.

На Π΄Π°Π½Π½ΠΎΠΌ этапС ΠΈ Π±Ρ‹Π»ΠΎ сдСлано ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ врСдоносноС ПО создано Π½Π° основС PHP ΠΈ обфусцированно Zend Guard.

Π˜ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹

Π’Π°ΠΊΠΆΠ΅ Π² этой ΠΏΠ°ΠΏΠΊΠ΅ присутствовали Π΄Π²Π° исполняСмых Ρ„Π°ΠΉΠ»Π°: Mscorsv.exe ΠΈ Wmiprvse.exe.

ΠŸΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π² Ρ„Π°ΠΉΠ» mscorsv.exe, ΠΌΡ‹ установили, Ρ‡Ρ‚ΠΎ ΠΎΠ½ Π½Π΅ Π±Ρ‹Π» подписан ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ†ΠΈΠ΅ΠΉ ΠœΠ°ΠΉΠΊΡ€ΠΎΡΠΎΡ„Ρ‚, хотя Π΅Π³ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ ProductName ΠΈΠΌΠ΅Π» Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Β«Microsoft. Net FrameworkΒ».
Π’Π½Π°Ρ‡Π°Π»Π΅ это просто показалось странным, Π½ΠΎ Π°Π½Π°Π»ΠΈΠ· Wmiprvse.exe ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ» Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠΎΠ½ΡΡ‚ΡŒ ΡΠΈΡ‚ΡƒΠ°Ρ†ΠΈΡŽ.

Π€Π°ΠΉΠ» Wmiprvse.exe Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ Π±Ρ‹Π» подписан, Π½ΠΎ содСрТал ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ авторских ΠΏΡ€Π°Π² PHP group ΠΈ Π·Π½Π°Ρ‡ΠΎΠΊ PHP. ΠŸΡ€ΠΈ Π±Π΅Π³Π»ΠΎΠΌ просмотрС Π² Π΅Π³ΠΎ строках Π±Ρ‹Π»ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈΠ· справки ΠΏΠΎ PHP. ΠŸΡ€ΠΈ Π΅Π³ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ с ΠΊΠ»ΡŽΡ‡ΠΎΠΌ -version Π±Ρ‹Π»ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ, Ρ‡Ρ‚ΠΎ это исполняСмый Ρ„Π°ΠΉΠ», ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ для запуска Zend Guard.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ΠŸΡ€ΠΈ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎΠΌ запускС mscorsv.exe Π½Π° экран Π²Ρ‹Π²ΠΎΠ΄ΠΈΠ»ΠΈΡΡŒ Ρ‚Π΅ ΠΆΠ΅ Π΄Π°Π½Π½Ρ‹Π΅. ΠœΡ‹ сравнили Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π΄Π²ΡƒΡ… этих Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ ΡƒΠ²ΠΈΠ΄Π΅Π»ΠΈ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½Ρ‹, Π·Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½Ρ‹Ρ…
Copyright ΠΈ Company Name/Product Name.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

На этом основании Π±Ρ‹Π» сдСлан Π²Ρ‹Π²ΠΎΠ΄, Ρ‡Ρ‚ΠΎ Ρ„Π°ΠΉΠ» XSL содСрТит ΠΊΠΎΠ΄ PHP, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ запускаСтся с использованиСм исполняСмого Ρ„Π°ΠΉΠ»Π° Zend Guard, скрытого ΠΏΠΎΠ΄ ΠΈΠΌΠ΅Π½Π΅ΠΌ mscorsv.exe.

Π Π°Π·Π±ΠΎΡ€ Ρ„Π°ΠΉΠ»Π° XSL

Π’ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π²ΡˆΠΈΡΡŒ поиском Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚, спСциалисты быстро ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ срСдство для дСобфускации Zend Guard ΠΈ восстановили исходный Π²ΠΈΠ΄ Ρ„Π°ΠΉΠ»Π° xml.XSL:

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Оказалось, Ρ‡Ρ‚ΠΎ само врСдоносноС ПО прСдставляСт собой PHP-шСлл, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ постоянно ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ ΠΊ Ρ†Π΅Π½Ρ‚Ρ€Ρƒ управлСния (C&C сСрвСру).

ΠšΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ отправляСт ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚, ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌΠΈ. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ исходный ΠΊΠΎΠ΄, Ρƒ нас Π±Ρ‹Π»ΠΈ ΠΊΠ°ΠΊ ΠΊΠ»ΡŽΡ‡ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, Ρ‚Π°ΠΊ ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹.

Π”Π°Π½Π½ΠΎΠ΅ врСдоносноС ПО содСрТит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ Π²ΡΡ‚Ρ€ΠΎΠ΅Π½Π½ΡƒΡŽ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ:

  • Eval β€” ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… Π² ΠΊΠΎΠ΄Π΅
  • Π›ΠΎΠΊΠ°Π»ΡŒΠ½Π°Ρ запись Ρ„Π°ΠΉΠ»Π°
  • ВозмоТности Ρ€Π°Π±ΠΎΡ‚Ρ‹ с Π‘Π”
  • ВозмоТности Ρ€Π°Π±ΠΎΡ‚Ρ‹ с PSEXEC
  • Π‘ΠΊΡ€Ρ‹Ρ‚ΠΎΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅
  • БопоставлСниС процСссов ΠΈ слуТб

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ пСрСмСнная позволяСт ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρƒ врСдоносного ПО Π΅ΡΡ‚ΡŒ нСсколько вСрсий.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

ΠŸΡ€ΠΈ сборС ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ вСрсии:

  • 0.5f
  • 0.4p
  • 0.4o

ЕдинствСнной Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠ΅ΠΉ обСспСчСния постоянного присутствия врСдоносного ПО Π² систСмС являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ ΠΎΠ½ΠΎ создаСт слуТбу, которая исполняСт сСбя саму, Π° Π΅Π΅ имя
измСняСтся ΠΎΡ‚ вСрсии ΠΊ вСрсии.

БпСциалисты ΠΏΠΎΠΏΡ‹Ρ‚Π°Π»ΠΈΡΡŒ Π½Π°ΠΉΡ‚ΠΈ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅ ΠΏΠΎΡ…ΠΎΠΆΠΈΠ΅ ΠΎΠ±Ρ€Π°Π·Ρ†Ρ‹ ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ врСдоносноС ПО,
ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅, Π½Π° ΠΈΡ… взгляд, Π±Ρ‹Π»ΠΎ ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΉ вСрсиСй ΠΈΠΌΠ΅ΡŽΡ‰Π΅Π³ΠΎΡΡ ΠΎΠ±Ρ€Π°Π·Ρ†Π°. Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠΈΠΌΠΎΠ΅ ΠΏΠ°ΠΏΠΊΠΈ Π±Ρ‹Π»ΠΎ схоТим, Π½ΠΎ Ρ„Π°ΠΉΠ» XSL отличался, ΠΈ Π² Π½Π΅ΠΌ Π±Ρ‹Π» ΡƒΠΊΠ°Π·Π°Π½ Π΄Ρ€ΡƒΠ³ΠΎΠΉ Π½ΠΎΠΌΠ΅Ρ€ вСрсии.

ΠŸΠ°Ρ€Π»Π΅-Π’Ρƒ ΠœΠ°Π»Π²Π°Ρ€Π΅?

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Ρ€ΠΎΠ΄ΠΈΠ½ΠΎΠΉ этого врСдоносноС ПО являСтся Ѐранция ΠΈΠ»ΠΈ другая франкоговорящяя страна: Π² Ρ„Π°ΠΉΠ»Π΅ SFX имСлись ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ Π½Π° французском языкС, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π°Π²Ρ‚ΠΎΡ€ использовал Ρ„Ρ€Π°Π½Ρ†ΡƒΠ·ΡΠΊΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ WinRAR для Π΅Π³ΠΎ создания.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Π² ΠΊΠΎΠ΄Π΅ Ρ‚Π°ΠΊΠΆΠ΅ Π±Ρ‹Π»ΠΈ Π½Π°Π·Π²Π°Π½Ρ‹ ΠΏΠΎ-французски.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

НаблюдСниС Π·Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ ΠΈ ΠΎΠΆΠΈΠ΄Π°Π½ΠΈΠ΅ Π½ΠΎΠ²Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄

БпСциалисты ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ ΠΊΠΎΠ΄ врСдоносного ПО, ΠΈ бСзопасно запустили ΡƒΠΆΠ΅ ΠΈΠ·ΠΌΠ΅Π½Ρ‘Π½Π½ΡƒΡŽ
Π²Π΅Ρ€ΡΠΈΡŽ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°Π»ΠΎ.

Varonis ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²Ρ‹ΠΉ вирус: нашС расслСдованиС

По ΠΎΠΊΠΎΠ½Ρ‡Π°Π½ΠΈΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ сСанса связи спСциалисты ΡƒΠ²ΠΈΠ΄Π΅Π»ΠΈ, Ρ‡Ρ‚ΠΎ врСдоносноС ПО ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, Π·Π°ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Base64, ΠΊΠ°ΠΊ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ для ΠΊΠ»ΡŽΡ‡Π° запуска EVAL64.
Данная ΠΊΠΎΠΌΠ°Π½Π΄Π° дСкодируСтся ΠΈ выполняСтся. Она мСняСт нСсколько Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Ρ… (Ρ€Π°Π·ΠΌΠ΅Ρ€Ρ‹ Π±ΡƒΡ„Π΅Ρ€ΠΎΠ² чтСния ΠΈ записи), послС Ρ‡Π΅Π³ΠΎ врСдоносноС ПО Π²Ρ…ΠΎΠ΄ΠΈΡ‚ Π² Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ Ρ†ΠΈΠΊΠ» оТидания ΠΊΠΎΠΌΠ°Π½Π΄.

На Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π½ΠΎΠ²Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π½Π΅ поступали.

Π˜Π½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ PHP-шСлл ΠΈ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€: связаны Π»ΠΈ ΠΎΠ½ΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ собой?

БпСциалисты Varonis Π½Π΅ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹, связан Π»ΠΈ Norman с PHP-шСллом, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ вСсомыС Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚Ρ‹ ΠΊΠ°ΠΊ Β«Π·Π°Β», Ρ‚Π°ΠΊ ΠΈ Β«ΠΏΡ€ΠΎΡ‚ΠΈΠ²Β» Π΄Π°Π½Π½ΠΎΠ³ΠΎ прСдполоТСния:

ΠŸΠΎΡ‡Π΅ΠΌΡƒ ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ связаны

  • Ни ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² врСдоносного ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³ΠΎΠ²ΠΎΠ³ΠΎ ПО Π½Π΅ ΠΈΠΌΠ΅Π» возмоТностСй ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ распространСния Π½Π° Π΄Ρ€ΡƒΠ³ΠΈΠ΅ систСмы, хотя ΠΎΠ½ΠΈ Π±Ρ‹Π»ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… устройствах Π² Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… сСтСвых сСгмСнтах. НС ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Π·Π°Ρ€Π°ΠΆΠ°Π» ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΡƒΠ·Π΅Π» ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ (Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, с использованиСм Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ Π²Π΅ΠΊΡ‚ΠΎΡ€Π° Π°Ρ‚Π°ΠΊΠΈ, Ρ‡Ρ‚ΠΎ ΠΈ ΠΏΡ€ΠΈ Π·Π°Ρ€Π°ΠΆΠ΅Π½ΠΈΠΈ Β«Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ ΠΏΠ°Ρ†ΠΈΠ΅Π½Ρ‚Π°Β»), хотя ΠΈ Π±Ρ‹Π»ΠΎ Π±Ρ‹ Π±ΠΎΠ»Π΅Π΅ эффСктивно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ PHP-шСлл для распространСния ΠΏΠΎ сСти, ΡΡ‚Π°Π²ΡˆΠ΅ΠΉ Ρ†Π΅Π»ΡŒΡŽ Π°Ρ‚Π°ΠΊΠΈ.
  • ΠšΡ€ΡƒΠΏΠ½ΠΎΠΌΠ°ΡΡˆΡ‚Π°Π±Π½Ρ‹Π΅ Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΡ‚ΠΈΠ² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ, часто ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ ΠΏΡ€ΠΈ своСй Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ тСхничСскиС Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚Ρ‹ ΠΈΠ»ΠΈ распознаваСмыС слСды ΡƒΠ³Ρ€ΠΎΠ· кибСрбСзопасности. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС Π½ΠΈΡ‡Π΅Π³ΠΎ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ³ΠΎ Π½Π΅ Π±Ρ‹Π»ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ.
  • Как Norman, Ρ‚Π°ΠΊ ΠΈ PHP-шСлл использовали сСрвис DuckDNS.

ΠŸΠΎΡ‡Π΅ΠΌΡƒ ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π½Π΅ связаны

  • ΠœΠ΅ΠΆΠ΄Ρƒ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π°ΠΌΠΈ врСдоносного ПО для ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π° ΠΈ PHP-шСллом Π½Π΅Ρ‚ Π½ΠΈΠΊΠ°ΠΊΠΈΡ… тСхничСских сходств. ВрСдоносный ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€ создан Π½Π° C++, Π° шСлл β€” Π½Π° PHP. Π’Π°ΠΊΠΆΠ΅, Π² структурС ΠΊΠΎΠ΄Π° Π½Π΅Ρ‚ сходств, ΠΈ сСтСвыС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ ΠΏΠΎ-Ρ€Π°Π·Π½ΠΎΠΌΡƒ.
  • ΠœΠ΅ΠΆΠ΄Ρƒ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π°ΠΌΠΈ врСдоносного ПО ΠΈ PHP-шСллом Π½Π΅Ρ‚ Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ прямого взаимодСйствия для ΠΎΠ±ΠΌΠ΅Π½Π° Π΄Π°Π½Π½Ρ‹ΠΌΠΈ.
  • Π£ Π½ΠΈΡ… Π½Π΅Ρ‚ ΠΎΠ±Ρ‰ΠΈΡ… ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠ΅Π² Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ², Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚ΠΊΠΎΠ².

Π’Ρ€ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΎΡ‚ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… шСллов

ВрСдоносноС ПО, для Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ с Ρ†Π΅Π½Ρ‚Ρ€Π° управлСния (C&C сСрвСров), Π½Π΅ ΠΏΠΎΡ…ΠΎΠΆΠΈ Π½Π° ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ вирусы. Π•Π³ΠΎ дСйствия Π½Π΅ ΡΡ‚ΠΎΠ»ΡŒ прСдсказуСмы ΠΈ, Π±ΡƒΠ΄ΡƒΡ‚ скорСС ΠΏΠΎΡ…ΠΎΠΆΠΈ Π½Π° выполняСмыС Π±Π΅Π· Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… срСдств ΠΈΠ»ΠΈ скриптов дСйствия Ρ…Π°ΠΊΠ΅Ρ€Π° ΠΈΠ»ΠΈ пСнтСстСра. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ этих Π°Ρ‚Π°ΠΊ Π±Π΅Π· сигнатур врСдоносного ПО являСтся Π±ΠΎΠ»Π΅Π΅ слоТной Π·Π°Π΄Π°Ρ‡Π΅ΠΉ, Ρ‡Π΅ΠΌ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ΅ антивирусноС сканированиС.

НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ Ρ‚Ρ€ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΎΡ‚ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… шСллов:

  1. Π‘Π²ΠΎΠ΅Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ обновляйтС всС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ обСспСчСниe
    Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ уязвимости Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ обСспСчСнии ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах для распространСния ΠΏΠΎ сСти ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ поиска ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ… с Ρ†Π΅Π»ΡŒΡŽ ΠΈΡ…
    ΠΊΡ€Π°ΠΆΠΈ. БвоСврСмСнная установка исправлСний сущСствСнно сниТаСт риск Ρ‚Π°ΠΊΠΈΡ… ΡƒΠ³Ρ€ΠΎΠ·.
  2. ΠžΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΠΉΡ‚Π΅ Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ события доступа ΠΊ Π΄Π°Π½Π½Ρ‹ΠΌ
    Π‘ΠΊΠΎΡ€Π΅Π΅ всСго, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ вывСсти ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π° ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€. ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹Ρ… событий доступа ΠΊ этим Π΄Π°Π½Π½Ρ‹ΠΌ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚
    ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ скомпромСтированных ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ вСсь Π½Π°Π±ΠΎΡ€ ΠΏΠ°ΠΏΠΎΠΊ ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ фактичСски ΠΌΠΎΠ³Π»ΠΈ ΠΏΠΎΠΏΠ°ΡΡ‚ΡŒ Π² Ρ€ΡƒΠΊΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ, Π° Π½Π΅ просто ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΠΎΠ²Ρ‹ΠΌΠΈ всС доступныС этим ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Π΄Π°Π½Π½Ρ‹Π΅.
  3. ΠžΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΠΉΡ‚Π΅ сСтСвой Ρ‚Ρ€Π°Ρ„ΠΈΠΊ
    Благодаря использованию брандмауэра ΠΈ/ΠΈΠ»ΠΈ прокси-сСрвСра ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ врСдоносныС ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Ρ†Π΅Π½Ρ‚Ρ€Π°ΠΌ управлСния врСдоносным ПО (C&C сСрвСрам), Ρ‡Ρ‚ΠΎ Π½Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈ Π·Π°Ρ‚Ρ€ΡƒΠ΄Π½ΠΈΡ‚ Π·Π°Π΄Π°Ρ‡Ρƒ Π²Ρ‹Π²ΠΎΠ΄Π°
    Π΄Π°Π½Π½Ρ‹Ρ… Π·Π° ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€.

ΠžΠ·Π°Π±ΠΎΡ‡Π΅Π½Ρ‹ вопросом сСрого ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π°? Π¨Π΅ΡΡ‚ΡŒ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅:

  1. Π‘Π²ΠΎΠ΅Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ обновляйтС всС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы
    Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ исправлСниями ΠΈΠΌΠ΅Π΅Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ большоС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ для прСдотвращСния Π½Π΅ΠΏΡ€Π°Π²ΠΎΠΌΠΎΡ‡Π½ΠΎΠ³ΠΎ использования рСсурсов, ΠΈ зараТСния врСдоносным ПО.
  2. ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠΉΡ‚Π΅ сСтСвой Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ Π²Π΅Π±-прокси
    Π”Π΅Π»Π°ΠΉΡ‚Π΅ это для обнаруТСния Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, Π° для прСдотвращСния ΠΈΡ… части ΠΌΠΎΠΆΠ½ΠΎ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° основС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ врСдоносных Π΄ΠΎΠΌΠ΅Π½Π°Ρ… ΠΈΠ»ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°Ρ‚ΡŒ Π½Π΅Π½ΡƒΠΆΠ½Ρ‹Π΅ ΠΊΠ°Π½Π°Π»Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ….
  3. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΠΉΡ‚Π΅ Π² Ρ€Π°Π±ΠΎΡ‡Π΅ΠΌ состоянии антивирусныС Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Π΅ систСмы ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… устройств (Π½ΠΎ Π½ΠΈ Π² ΠΊΠΎΠ΅ΠΌ случаС Π½Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΠΉΡ‚Π΅ сСбя использованиСм лишь этого слоя Π·Π°Ρ‰ΠΈΡ‚Ρ‹).
    ΠŸΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ Π½Π° ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… устройствах ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΡˆΠΈΡ€ΠΎΠΊΠΎ извСстныС ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€Ρ‹ ΠΈ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π°Ρ‚ΡŒ зараТСния Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ Π±ΡƒΠ΄Π΅Ρ‚ нанСсСн ΡƒΡ‰Π΅Ρ€Π± ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ систСм ΠΈ использованию элСктроэнСргии. Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Π² Π²ΠΈΠ΄Ρƒ, Ρ‡Ρ‚ΠΎ Π½ΠΎΠ²Ρ‹Π΅ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ Π½ΠΎΠ²Ρ‹Π΅ способы прСпятствования ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΡŽ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΎΠΉ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ срСдства бСзопасности Π½Π° ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… устройствах Π½Π΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ°Ρ‚ Π½ΠΎΠ²Ρ‹Π΅ вСрсии Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ врСдоносного ПО.
  4. ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠΉΡ‚Π΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ ЦП ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ²
    Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½Π΅Ρ€Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ для ΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π° Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Ρ‹ΠΉ процСссор ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. НСобходимо Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π»ΡŽΠ±Ρ‹Π΅ сообщСния ΠΎ сниТСнии ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ (Β«Π£ мСня стал Ρ‚ΠΎΡ€ΠΌΠΎΠ·ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€.Β»).
  5. ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠΉΡ‚Π΅ DNS Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ Π½Π΅ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ использования сСрвисов Dynamic DNS (ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… DuckDNS)

    НСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ DuckDNS ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ сСрвисы Dynamic DNS сами ΠΏΠΎ сСбС Π½Π΅ нСсут Π²Ρ€Π΅Π΄Π° для систСмы, использованиС DuckDNS врСдоносным ПО упростило ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΡƒΠ·Π»ΠΎΠ² для задСйствованных Π½Π°ΠΌΠΈ Π² расслСдовании ΠΊΠΎΠΌΠ°Π½Π΄ спСциалистов.

  6. Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°ΠΉΡ‚Π΅ ΠΏΠ»Π°Π½ рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹
    Π£Π±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ Ρƒ вас Π΅ΡΡ‚ΡŒ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ описанныС ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ для ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ², ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ автоматичСски ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ, ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°Ρ‚ΡŒ ΠΈ ΡƒΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρƒ сСрого ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π°.

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅ для Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠΎΠ² Varonis.
Varonis DatAlert Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя ΠΌΠΎΠ΄Π΅Π»ΠΈ ΡƒΠ³Ρ€ΠΎΠ·, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ врСдоносноС ПО для ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π°. Π—Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠΈ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ собствСнныС ΠΏΡ€Π°Π²ΠΈΠ»Π° для Ρ†Π΅Π»Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΠΎΠ³ΠΎ обнаруТСния ПО Π½Π° основС Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΊΠ°Π½Π΄ΠΈΠ΄Π°Ρ‚Π°ΠΌΠΈ Π² Ρ‡Π΅Ρ€Π½Ρ‹ΠΉ список. Π§Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ послСднюю Π²Π΅Ρ€ΡΠΈΡŽ DatAlert ΠΈ примСняСтС Π½ΡƒΠΆΠ½Ρ‹Π΅ ΠΌΠΎΠ΄Π΅Π»ΠΈ ΡƒΠ³Ρ€ΠΎΠ·, ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ΡΡŒ ΠΊ своСму Ρ‚ΠΎΡ€Π³ΠΎΠ²ΠΎΠΌΡƒ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚Π΅Π»ΡŽ ΠΈΠ»ΠΈ Π² слуТбу ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ Varonis.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com