เปเบเบเบธเบกเบเบตเบกเปเปเปเบกเบฒเบเบตเป, Trojan เบกเบทเบเบทเปเบเปเบเปเบฝเบเปเบเบ Trojan เบชเปเบฒเบฅเบฑเบเบเบญเบกเบเบดเบงเปเบเบตเบชเปเบงเบเบเบธเบเบเบปเบเบขเปเบฒเบเบเบดเบเบเบฑเบ, เบเบฑเปเบเบเบฑเปเบเบเบฒเบเบเบฐเบเบปเบเบเบปเบงเบเบญเบ malware เปเบซเบกเปเบชเปเบฒเบฅเบฑเบ "เบฅเบปเบ" เปเบเบปเปเบฒเบเบตเปเบเบตเปเบฅเบฐเบเบฒเบเบเปเบฒเปเบเปเบขเปเบฒเบเบซเปเบฒเบงเบซเบฑเบเบเบญเบเบเบงเบเปเบเบปเบฒเปเบเบเบญเบฒเบเบฐเบเบฒเบเปเบฒเบเบฒเบเบญเบดเบเปเบเบตเปเบเบฑเบ, เปเบเบดเบเปเบกเปเบเบงเปเบฒเบเปเปเบเปเปเบ, เบเบฑเบเปเบเบฑเบเปเบซเบเบเบฒเบ. เปเบกเบทเปเบญเบเปเปเบเบปเบเบกเบฒเบเบตเป, เบชเบนเบเบเบญเบเปเบเปเบเบงเบฒเบกเบเบญเบเปเบเบเบญเบเบเปเปเบกเบนเบ 24/7 เบเบญเบ CERT Group-IB เปเบเปเบเบงเบเบเบปเบเบญเบตเปเบกเบงเบเบดเบเบเบดเบเบเบตเปเบเบดเบเบเบปเบเบเบฐเบเบดเบเบตเปเปเบเบทเปเบญเบ malware PC เปเปเปเบเบตเปเบฅเบงเบกเปเบญเบปเบฒเปเปเบฒเบเบตเปเบเบญเบ Keylogger เปเบฅเบฐ PasswordStealer. เบเบงเบฒเบกเบชเบปเบเปเบเบเบญเบเบเบฑเบเบงเบดเปเบเบฒเบฐเปเบเปเบเบทเบเบเบถเบเบเบนเบเปเบญเบปเบฒเบเบฑเบเบงเบดเบเบตเบเบฒเบ spyware เปเบเปเปเบเบปเปเบฒเปเบเปเบเปเบเบทเปเบญเบเบเบญเบเบเบนเปเปเบเป - เปเบเบเปเบเปเปเบเบทเปเบญเบเบชเบปเปเบเบเปเปเบเบงเบฒเบกเบชเบฝเบเบเบตเปเบเบดเบเบปเบก. Ilya Pomerantev, เบเบนเปเบเปเบฝเบงเบเบฒเบเบเบฒเบเบงเบดเปเบเบฒเบฐ malware เบขเบนเป CERT Group-IB, เปเบเปเบญเบฐเบเบดเบเบฒเบเบงเปเบฒ malware เปเบฎเบฑเบเบงเบฝเบเปเบเบงเปเบ, เปเบเบฑเบเบซเบเบฑเบเบกเบฑเบเปเบเบฑเบเบญเบฑเบเบเบฐเบฅเบฒเบ, เปเบฅเบฐเปเบกเปเบเบฐเบเบฑเปเบเบเบปเบเบเบนเปเบชเปเบฒเบเบเบญเบเบกเบฑเบเบขเบนเปเปเบเบเบฐเปเบเบเบญเบตเบฃเบฑเบเบเบตเปเบซเปเบฒเบเปเบ.
ะัะฐะบ, ะฟะพะนะดะตะผ ะฟะพ ะฟะพััะดะบั. ะะพะด ะฒะธะดะพะผ ะฒะปะพะถะตะฝะธั ะฒ ัะฐะบะพะผ ะฒะพั ะฟะธััะผะต ัะพะดะตัะถะฐะปะฐัั ะบะฐััะธะฝะบะฐ, ะฟัะธ ะบะปะธะบะต ะฝะฐ ะบะพัะพััั ะฟะพะปัะทะพะฒะฐัะตะปั ะฟะพะฟะฐะดะฐะป ะฝะฐ ัะฐะนั cdn.discordapp.com, ะธ ะพัััะดะฐ ะทะฐะณััะถะฐะปัั ะฒัะตะดะพะฝะพัะฝัะน ัะฐะนะป.
เบเบฒเบโเบเปเบฒโเปเบเป Discordโ, เปเบเบฑเบโเบชเบฝเบโเปเบฅเบฐโเบเปเปโเบเบงเบฒเบกโเบเบฃเบตโ, เปเบกเปเบโเบเปเบญเบโเบเปเบฒเบ unconventionalโ. เปเบเบเบเบปเบเบเบฐเบเบด, เบเปเปเบเบงเบฒเบกเบเบฑเบเบเบตเบซเบผเบทเปเบเบทเบญเบเปเบฒเบเบชเบฑเบเบเบปเบกเบญเบทเปเบเปเปเบกเปเบเปเบเปเปเบเบทเปเบญเบเบธเบเบเบฐเบชเบปเบเปเบซเบผเบปเปเบฒเบเบตเป.
ะ ะฟัะพัะตััะต ะฑะพะปะตะต ะดะตัะฐะปัะฝะพะณะพ ะฐะฝะฐะปะธะทะฐ ะฑัะปะพ ัััะฐะฝะพะฒะปะตะฝะพ ัะตะผะตะนััะฒะพ ะะะ. ะะผ ะพะบะฐะทะฐะปัั ะฝะพะฒะธัะพะบ ะฝะฐ ััะฝะบะต ะฒัะตะดะพะฝะพัะฝัั
ะฟัะพะณัะฐะผะผ โ 404 Keylogger.
ะะตัะฒะพะต ะพะฑััะฒะปะตะฝะธะต ะพ ะฟัะพะดะฐะถะต ะบะตะนะปะพะณะณะตัะฐ ะฑัะปะพ ัะฐะทะผะตัะตะฝะพ ะฝะฐ เปเบงเบเบตเบเบฒเบ hack เปเบเบเบเบนเปเปเบเปเบเบฒเบเปเบเปเบเบทเปเบซเบผเบดเปเบ โ404 Coderโ เปเบเบงเบฑเบเบเบต 8 เบชเบดเบเบซเบฒ.
ะะพะผะตะฝ ะผะฐะณะฐะทะธะฝะฐ ะฑัะป ะทะฐัะตะณะธัััะธัะพะฒะฐะฝ ัะพะฒัะตะผ ะฝะตะดะฐะฒะฝะพ โ 7 ัะตะฝััะฑัั 2019 ะณะพะดะฐ.
เบเบฑเปเบเบเบตเปเบเบฑเบเบเบฑเบเบเบฐเบเบฒเปเบงเบปเปเบฒเบขเบนเปเปเบเปเบงเบฑเบเปเบเบเป 404 เปเบเบเบเบฒเบ[.]xyz, 404 โ ััะพ ะธะฝััััะผะตะฝั, ัะพะทะดะฐะฝะฝัะน, ััะพะฑั ะฟะพะผะพัั ะบะพะผะฟะฐะฝะธัะผ ัะทะฝะฐะฒะฐัั ะพ ะดะตะนััะฒะธัั
ัะฒะพะธั
ะบะปะธะตะฝัะพะฒ (ั ะธั
ัะฐะทัะตัะตะฝะธั) ะธะปะธ ะพะฝ ะฝัะถะตะฝ ัะตะผ, ะบัะพ ะถะตะปะฐะตั ะทะฐัะธัะธัั ัะฒะพะน ะฑะธะฝะฐัะฝัะน ัะฐะนะป ะพั ัะตะฒะตัั-ะธะฝะถะธะฝะธัะธะฝะณะฐ. ะะฐะฑะตะณะฐั ะฒะฟะตัะตะด, ัะบะฐะถะตะผ, ััะพ ั ะฟะพัะปะตะดะฝะตะน ะทะฐะดะฐัะตะน 404 เปเบเปเบเบญเบเบเปเปเปเบเปเบฎเบฑเบเบกเบทเบเบฑเบ.
เบเบงเบโเปเบฎเบปเบฒโเปเบเปโเบเบฑเบโเบชเบดเบโเปเบโเบเบตเปโเบเบฐโเบเบฑเบโเบเบทเบโเปเบโเบเปเบญเบโเบซเบเบถเปเบโเบเบญเบโเปเบเบฅโเปโเปเบฅเบฐโเบเบงเบโเปเบเบดเปเบโเบงเปเบฒ "BEST KEYLOGGER SMARTโ" เปเบกเปเบโเบซเบเบฑเบโ.
เบฅเบฐเบเบปเบเบเบดเปเบงเบ malware
Loader 1 (AtillaCrypter)
เปเบเบฅเปเบเบปเปเบเบชเบฐเบเบฑเบเบเบทเบเบเปเบญเบเบเบฑเบเปเบเบเปเบเป EaxObfuscator เปเบฅเบฐเบเปเบฒเปเบเบตเบเบเบฒเบเปเบซเบผเบเบชเบญเบเบเบฑเปเบเบเบญเบ AtProtect เบเบฒเบเบเบฒเบเบชเปเบงเบเบเบฑเบเบเบฐเบเบฒเบเบญเบ. เปเบเบฅเบฐเบซเบงเปเบฒเบเบเบฒเบเบงเบดเปเบเบฒเบฐเบเบปเบงเบขเปเบฒเบเบญเบทเปเบเปเบเบตเปเบเบปเบเปเบซเบฑเบเบขเบนเปเปเบ VirusTotal, เบกเบฑเบเปเบเปเบเบฒเบเปเบเบฑเบเบเบตเปเบเบฑเบเปเบเบเบงเปเบฒเบเบฑเปเบเบเบญเบเบเบตเปเบเปเปเปเบเปเบเบทเบเบชเบฐเบซเบเบญเบเปเบซเปเปเบเบเบเบนเปเบเบฑเบเบเบฐเบเบฒเปเบญเบ, เปเบเปเปเบเปเบเบทเบเปเบเบตเปเบกเปเบเบเบฅเบนเบเบเปเบฒเบเบญเบเบฅเบฒเบง. เบเปเปเบกเบฒเบกเบฑเบเปเบเปเบเบทเบเบเปเบฒเบเบปเบเบงเปเบฒ bootloader เบเบตเปเปเบกเปเบ AtillaCrypter.
Bootloader 2 (AtProtect)
เปเบเบเบงเบฒเบกเปเบเบฑเบเบเบดเบ, เปเบเบทเปเบญเบเปเบซเบฅเบเบเบตเปเปเบกเปเบเบชเปเบงเบเบซเบเบถเปเบเบเบตเปเบชเปเบฒเบเบฑเบเบเบญเบ malware เปเบฅเบฐ, เบญเบตเบเบเบฒเบกเบเบงเบฒเบกเบเบฑเปเบเปเบเบเบญเบเบเบนเปเบเบฑเบเบเบฐเบเบฒ, เบเบงเบเบเบฐเบเบดเบเบฑเบเบซเบเปเบฒเบเบตเปเบเบญเบเบเบฒเบเบงเบดเปเบเบฒเบฐเบเปเบฒเบ.
เบขเปเบฒเบเปเบเบเปเบเบฒเบก, เปเบเบเบฒเบเบเบฐเบเบดเบเบฑเบ, เบเบปเบเปเบเบเบฒเบเบเบปเบเบเปเบญเบเปเบกเปเบเปเบเบทเปเบญเบเบเบปเปเบเบเบตเปเบชเบธเบ, เปเบฅเบฐเบฅเบฐเบเบปเบเบเบญเบเบเบงเบเปเบฎเบปเบฒเบชเบฒเบกเบฒเบเบเบงเบเบเบปเบ malware เบเบตเปเบขเปเบฒเบเบชเปเบฒเปเบฅเบฑเบเบเบปเบ.
เปเบกเบเบนเบเบเบปเปเบเบเปเบเบทเบเปเบซเบฅเบเปเบเบเปเบเป Franchy ShellCode ัะฐะทะปะธัะฝัั ะฒะตััะธะน. ะะดะฝะฐะบะพ ะผั ะฝะต ะธัะบะปััะฐะตะผ, ััะพ ะผะพะณะปะธ ะธัะฟะพะปัะทะพะฒะฐัััั ะธ ะดััะณะธะต ะฒะฐัะธะฐะฝัั, ะฝะฐะฟัะธะผะตั, RunPE.
เปเบเบฅเปเบเบฒเบเบเบฑเปเบเบเปเบฒ
เบเบฒเบเบฅเบงเบกเบเบปเบงเบขเบนเปเปเบเบฅเบฐเบเบปเบ
เบเบฒเบเบฅเบงเบกเบเบปเบงเบขเบนเปเปเบเบฅเบฐเบเบปเบเปเบกเปเบเบฎเบฑเบเบเบฐเบเบฑเบเปเบเบ bootloader AtProtect, ะตัะปะธ ัััะฐะฝะพะฒะปะตะฝ ัะพะพัะฒะตัััะฒัััะธะน ัะปะฐะณ.
- เปเบเบฅเปเปเบเปเบเบทเบเบเบฑเบเบฅเบญเบเบเบฒเบกเปเบชเบฑเปเบเบเบฒเบ %AppData%GFqaakZpzwm.exe.
- เบเบณเบฅเบฑเบเบชเปเบฒเบเปเบเบฅเป %AppData%GFqaakWinDriv.url, เปเบเบตเบเบเบปเบง Zpzwm.exe.
- เปเบเบเบฐเบเบนเป HKCUSoftwareMicrosoftWindowsCurrentVersionRun เบฅเบฐเบซเบฑเบเปเบฅเบตเปเบกเบเบปเปเบเบเบทเบเบชเปเบฒเบเบเบทเปเบ WinDriv.url.
ะะทะฐะธะผะพะดะตะนััะฒะธะต ั C&C
ะะฐะณััะทัะธะบ AtProtect
เบเปเบฒเบกเบตเบเบธเบเบเบตเปเปเบซเบกเบฒเบฐเบชเบปเบก, malware เบชเบฒเบกเบฒเบเปเบเบตเบเบเบฐเบเบงเบเบเบฒเบเบเบตเปเปเบเบทเปเบญเบเปเบงเป iexplorer ะธ ะฟะตัะตะนัะธ ะฟะพ ัะบะฐะทะฐะฝะฝะพะน ัััะปะบะต, ััะพะฑั ัะฒะตะดะพะผะธัั ัะตัะฒะตั ะพะฑ ััะฟะตัะฝะพะผ ะทะฐัะฐะถะตะฝะธะธ.
เบเบนเปเปเบเบฑเบเบเปเปเบกเบนเบ
เปเบเบเบเปเปเบชเบปเบเปเบฅเบทเปเบญเบเบเบญเบเบงเบดเบเบตเบเบฒเบเบเบตเปเปเบเป, เบเบฒเบเบชเบทเปเบชเบฒเบเปเบเบทเบญเบเปเบฒเบเปเบฅเบตเปเบกเบเบปเปเบเบเปเบงเบเบเบฒเบเปเบเปเบฎเบฑเบ IP เบเบฒเบเบเบญเบเบเบญเบเบเบนเปเบเบทเบเปเบเบฒเบฐเบฎเปเบฒเบเปเบเบเปเบเปเบเบฑเบเบเบฐเบเบฒเบเบญเบ [http]://checkip[.]dyndns[.]org/.
User-Agent: Mozilla/4.0 (เปเบเบปเปเบฒเบเบฑเบเปเบเป; MSIE 6.0; Windows NT 5.2; .NET CLR1.0.3705;)
เปเบเบเบชเปเบฒเบเบเบปเปเบงเปเบเบเบญเบเบเปเปเบเบงเบฒเบกเปเบกเปเบเบเบทเบเบฑเบ. เบกเบตเบชเปเบงเบเบซเบปเบง
|โโ- 404 Keylogger โ {Type} โโ-|เบเปเบญเบเบเบตเป {type} เบชเบญเบเบเปเบญเบเบเบฑเบเบเบฐเปเบเบเบเบญเบเบเปเปเบกเบนเบเบเบตเปเบเบทเบเบเปเบฒเบเบเบญเบ.
เบเปเปเปเบเบเบตเปเปเบกเปเบเบเปเปเบกเบนเบเบเปเบฝเบงเบเบฑเบเบฅเบฐเบเบปเบ:
_______ + เบเปเปเบกเบนเบเบเบนเปเบเบฐเบชเบปเบเปเบ + _______
IP: {IP เบเบฒเบเบเบญเบ}
เบเบทเปเปเบเบปเปเบฒเบเบญเบ: {เบเบทเปเบเบญเบกเบเบดเบงเปเบเบต}
OS Name: {ะะฐะทะฒะฐะฝะธะต ะะก}
เบฅเบธเปเบ OS: {OS Version}
OS Platform: {Platform}
RAM Size: {ะ ะฐะทะผะตั ะะะฃ}
______________________________
เปเบฅเบฐเบชเบธเบเบเปเบฒเบ, เบเปเปเบกเบนเบเบเบฒเบเบเปเบฒเบเบเบญเบ.
SMTP
เบซเบปเบงเบเปเปเบเบญเบเบเบปเบเปเบฒเบเบกเบตเบเบฑเปเบเบเบตเป: 404 K | {เบเบฐเปเบเบเบเปเปเบเบงเบฒเบก} | เบเบทเปเบฅเบนเบเบเปเบฒ: {Username}.
เบซเบเปเบฒเบชเบปเบเปเบ, เปเบเบทเปเบญเบชเบปเปเบเบเบปเบเบซเบกเบฒเบเปเบซเปเบเบฑเบเบฅเบนเบเบเปเบฒ 404 Keylogger เปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบ SMTP เบเบญเบเบเบนเปเบเบฑเบเบเบฐเบเบฒเบเบทเบเบเปเบฒเปเบเป.
ะญัะพ ะฟะพะทะฒะพะปะธะปะพ ะฒััะฒะธัั ะฝะตะบะพัะพััั
ะบะปะธะตะฝัะพะฒ, ะฐ ัะฐะบะถะต ะฟะพััั ะพะดะฝะพะณะพ ะธะท ัะฐะทัะฐะฑะพััะธะบะพะฒ.
FTP
เปเบกเบทเปเบญเปเบเปเบงเบดเบเบตเบเบฒเบเบเบตเป, เบเปเปเบกเบนเบเบเบตเปเปเบเบฑเบเบเปเบฒเปเบเปเบเบทเบเบเบฑเบเบเบถเบเปเบงเปเปเบเปเบเบฅเปเปเบฅเบฐเบเบฑเบเบเบตเบญเปเบฒเบเบเบฒเบเบเปเบญเบเบเบฑเปเบ.
ะะพะณะธะบะฐ ััะพะณะพ ะดะตะนััะฒะธั ะฝะต ัะพะฒัะตะผ ะฟะพะฝััะฝะฐ, ะพะดะฝะฐะบะพ ััะพ ัะพะทะดะฐะตั ะดะพะฟะพะปะฝะธัะตะปัะฝัะน ะฐััะตัะฐะบั ะดะปั ะฝะฐะฟะธัะฐะฝะธั ะฟะพะฒะตะดะตะฝัะตัะบะธั
ะฟัะฐะฒะธะป.
%HOMEDRIVE%%HOMEPATH%DocumentsA{เบเบปเบงเปเบฅเบเบเบตเปเบเบปเบเบกเบฑเบ}.txt
pastebin
ะะฐ ะผะพะผะตะฝั ะฐะฝะฐะปะธะทะฐ ััะพั ะผะตัะพะด ะฟัะธะผะตะฝัะตััั ัะพะปัะบะพ ะดะปั ะฟะตัะตะดะฐัะธ ัะบัะฐะดะตะฝะฝัั ะฟะฐัะพะปะตะน. ะัะธัะตะผ ะพะฝ ะธัะฟะพะปัะทัะตััั ะฝะต ะบะฐะบ ะฐะปััะตัะฝะฐัะธะฒะฐ ะฟะตัะฒัะผ ะดะฒัะผ, ะฐ ะฟะฐัะฐะปะปะตะปัะฝะพ. ะฃัะปะพะฒะธะตะผ ัะฒะปัะตััั ะทะฝะฐัะตะฝะธะต ะบะพะฝััะฐะฝัั, ัะฐะฒะฝะพะต ยซVavaaยป. ะัะตะดะฟะพะปะพะถะธัะตะปัะฝะพ, ััะพ ะธะผั ะบะปะธะตะฝัะฐ.
เบเบฐเบเบดเบชเปเบฒเบเบฑเบเปเบเบตเบเบเบถเปเบเปเบเบเบเปเบฒเบ https protocol เบเปเบฒเบ API เบเปเบญเบเบเบดเบเปเบเบปเปเบฒ. เบเบงเบฒเบกเบซเบกเบฒเบ api_paste_private เปเบเบปเปเบฒเบเบฝเบกเบเบฑเบ PASTE_UNLISTED, เปเบเบดเปเบเบซเปเบฒเบกเบเบฒเบเบเบญเบเบซเบฒเบซเบเปเบฒเบเบฑเปเบเบเปเบฒเบงเปเบ เบเปเบญเบเบเบดเบเปเบเบปเปเบฒ.
เบเบฑเปเบเบเบญเบเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ
เบเบถเบเปเบเบฅเปเบเบฒเบเบเบฑเบเบเบฐเบเบฒเบเบญเบ
ะะพะปะตะทะฝะฐั ะฝะฐะณััะทะบะฐ ั ัะฐะฝะธััั ะฒ ัะตััััะฐั ะทะฐะณััะทัะธะบะฐ AtProtect ะฒ ะฒะธะดะต Bitmap-ะบะฐััะธะฝะพะบ. ะะทะฒะปะตัะตะฝะธะต ะพัััะตััะฒะปัะตััั ะฒ ะฝะตัะบะพะปัะบะพ ััะฐะดะธะน:
- array เบเบญเบ bytes เบเบทเบเบชเบฐเบเบฑเบเบญเบญเบเบเบฒเบเบฎเบนเบเบเบฒเบ. เปเบเปเบฅเบฐ pixels เบเบฐเบเบทเบเบเบฐเบเบดเบเบฑเบเปเบเบฑเบเบฅเปเบฒเบเบฑเบเบเบญเบ 3 bytes เปเบเบเปเบฒเบชเบฑเปเบ BGR. เบซเบผเบฑเบเบเบฒเบเบเบฒเบเบชเบฐเบเบฑเบเปเบญเบปเบฒ, 4 bytes เบเปเบฒเบญเบดเบเบเบญเบ array เปเบเบฑเบเบเบงเบฒเบกเบเบฒเบงเบเบญเบเบเปเปเบเบงเบฒเบก, เบเปเปเบกเบฒเปเบเบฑเบเบเปเปเบเบงเบฒเบกเบเบปเบงเบกเบฑเบเปเบญเบ.
- เบเบตเปเบกเปเบเบเบดเบเปเบฅเป. เปเบเบทเปเบญเปเบฎเบฑเบเบชเบดเปเบเบเบตเป, MD5 เบเบทเบเบเบดเบเปเบฅเปเบเบฒเบเบเปเบฒ "ZpzwmjMJyfTNiRalKVrcSkxCN" เบเบตเปเบฅเบฐเบเบธเปเบเบฑเบเบฅเบฐเบซเบฑเบเบเปเบฒเบ. hash เบเบปเบเปเบเปเบฎเบฑเบเปเบกเปเบเบเบฝเบเบชเบญเบเบเบฑเปเบ.
- ะัะฟะพะปะฝัะตััั ัะฐััะธััะพะฒะบะฐ ะฐะปะณะพัะธัะผะพะผ AES ะฒ ัะตะถะธะผะต ECB.
เบเบฒเบเบเปเบฒเบเบฒเบเบเบตเปเปเบเบฑเบเบญเบฑเบเบเบฐเบฅเบฒเบ
เบเบฒเบงเปเบซเบผเบ
เบเบฐเบเบดเบเบฑเบเบขเบนเปเปเบ bootloader AtProtect.
- เปเบเบเบเบฒเบเบเบดเบเบเปเป [activelink-repalce] เบชเบฐเบเบฒเบเบฐเบเบญเบเปเบเบตเบเปเบงเบตเบเบทเบเบฎเปเบญเบเบเปเปเบเบทเปเบญเบขเบทเบเบขเบฑเบเบงเปเบฒเบกเบฑเบเบเปเบญเบกเปเบซเปเบเปเบฅเบดเบเบฒเบเปเบเบฅเปเปเบฅเปเบง. เปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบเบเบงเบเบเบฐเบเบฑเบเบเบทเบเบกเบฒ "เปเบเบตเบ".
- เปเบเบเบเบฒเบเปเบเบทเปเบญเบกเบเปเป [เบเบฒเบงเปเบซเบฅเบ link-replace] payload เปเบเปเบเบทเบเบเบฒเบงเปเบซเบผเบเปเบฅเปเบง.
- เบเปเบงเบเบเบงเบฒเบกเบเปเบงเบเปเบซเบผเบทเบญเบเบญเบ เบฅเบฐเบซเบฑเบ FranchyShell payload เปเบกเปเบ injected เปเบเบปเปเบฒเปเบเปเบเบเบฐเบเบงเบเบเบฒเบ [inj-เปเบเบโเบเบตเปโ].
เปเบเบฅเบฐเบซเบงเปเบฒเบเบเบฒเบเบงเบดเปเบเบฒเบฐเปเบเปเบกเบ 404 เปเบเบเบเบฒเบ[.]xyz เบเบปเบงเบขเปเบฒเบเปเบเบตเปเบกเปเบเบตเบกเปเบเปเบเบทเบเบเปเบฒเบเบปเบเบขเบนเปเปเบ VirusTotal 404 Keylogger, เปเบเบฑเปเบเบเบฝเบงเบเบฑเบเบเบฑเบเบซเบผเบฒเบเบเบฐเปเบเบเบเบญเบ loaders.
เบเบฒเบกเบเปเบฒเบกเบฐเบเบฒ, เบเบงเบเบกเบฑเบเปเบเปเบเบญเบญเบเปเบเบฑเบเบชเบญเบเบเบฐเปเบเบ:
- เบเบฒเบเบเบฒเบงเปเบซเบผเบเปเบกเปเบเบเปเบฒเปเบเบตเบเบเบฒเบเบเบฒเบเบเบฑเบเบเบฐเบเบฒเบเบญเบ 404 เปเบเบเบเบฒเบ[.]xyz.
เบเปเปเบกเบนเบเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ Base64 เปเบฅเบฐเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบ AES. - เบเบปเบงเปเบฅเบทเบญเบเบเบตเปเบเบฐเบเบญเบเบเปเบงเบเบซเบผเบฒเบเบเบฑเปเบเบเบญเบเปเบฅเบฐเบชเปเบงเบเบซเบผเบฒเบเปเบกเปเบเปเบเปเบฎเปเบงเบกเบเบฑเบ bootloader AtProtect.
- เปเบเบเบฑเปเบเบเบญเบเบเปเบฒเบญเบดเบ, เบเปเปเบกเบนเบเบเบทเบเปเบซเบฅเบเบเบฒเบ เบเปเบญเบเบเบดเบเปเบเบปเปเบฒ เปเบฅเบฐเบเบญเบเบฅเบฐเบซเบฑเบเปเบเบเปเบเปเบเบฑเบเบเบฑเบ HexToByte.
- เปเบเบเบฑเปเบเบเบญเบเบเบตเบชเบญเบ, เปเบซเบผเปเบเบเบญเบเบเบฒเบเปเบซเบผเบเปเบกเปเบ 404 เปเบเบเบเบฒเบ[.]xyz. ะัะธ ััะพะผ ััะฝะบัะธะธ ะดะตะบะพะผะฟัะตััะธะธ ะธ ะดะตะบะพะดะธัะพะฒะฐะฝะธั ะฐะฝะฐะปะพะณะธัะฝั ะฝะฐะนะดะตะฝะฝัะผ ะฒ DataStealer. ะะตัะพััะฝะพ, ะธะทะฝะฐัะฐะปัะฝะพ ะฟะปะฐะฝะธัะพะฒะฐะปะพัั ัะตะฐะปะธะทะพะฒะฐัั ััะฝะบัะธะพะฝะฐะป ะทะฐะณััะทัะธะบะฐ ะฒ ะพัะฝะพะฒะฝะพะผ ะผะพะดัะปะต.
- เปเบเบเบฑเปเบเบเบญเบเบเบตเป, payload เปเบกเปเบเปเบฅเปเบงเบขเบนเปเปเบ manifest เบเบฑเบเบเบฐเบเบฒเบเบญเบเปเบเบฎเบนเบเปเบเบเบเบตเบเบญเบฑเบ. เบเบฑเบเบเบฑเบเบเบฒเบเบชเบฐเบเบฑเบเปเบญเบปเบฒเบเบตเปเบเปเบฒเบเบเบทเบเบฑเบเบเบฑเบเบเบปเบเปเบซเบฑเบเบขเบนเปเปเบเปเบกเบเบนเบเบเบปเปเบเบเป.
ะกัะตะดะธ ะฟัะพะฐะฝะฐะปะธะทะธัะพะฒะฐะฝะฝัั ัะฐะนะปะพะฒ ะฑัะปะธ ะฝะฐะนะดะตะฝั ะทะฐะณััะทัะธะบะธ njRat, SpyGate ะธ ะดััะณะธั RAT.
Keylogger
เปเบฅเบเบฐเปเบงเบฅเบฒเบชเบปเปเบเบเบฑเบเบเบถเบ: 30 เบเบฒเบเบต.
เบเบปเบงเบญเบฑเบเบชเบญเบเบเบฑเบเบซเบกเบปเบเปเบกเปเบเบชเบฐเบซเบเบฑเบเบชเบฐเบซเบเบนเบ. เบฅเบฑเบเบชเบฐเบเบฐเบเบดเปเบชเบเปเบกเปเบเบซเบฅเบปเบเบซเบเบต. เบกเบตเบเบฒเบเบเบฐเบกเบงเบเบเบปเบเบชเบณเบฅเบฑเบเบเบธเปเบก BackSpace เปเบฅเบฐ Delete. เบเปเบฅเบฐเบเบตเบเบตเปเบฅเบฐเบญเบฝเบเบญเปเบญเบ.
ClipboardLogger
เปเบฅเบเบฐเปเบงเบฅเบฒเบชเบปเปเบเบเบฑเบเบเบถเบ: 30 เบเบฒเบเบต.
เปเบฅโเบเบฐโเปเบงโเบฅเบฒโเบเบฒเบโเบชเปเบฒโเบซเบผเบงเบ Bufferโ: 0,1 เบงเบดโเบเบฒโเบเบตโ.
เบเบฐเบเบดเบเบฑเบเบเบฒเบเปเบเบทเปเบญเบกเบเปเปเบซเบเบต.
ScreenLogger
เปเบฅเบเบฐเปเบงเบฅเบฒเบชเบปเปเบเบเบฑเบเบเบถเบ: 60 เบเบฒเบเบต.
เบเบฑเบเบเบถเบเบเบฒเบเปเปเบฒเบเปเปเบงเป %HOMEDRIVE%%HOMEPATH%Documents404k404pic.png.
เบซเบผเบฑเบเบเบฒเบเบชเบปเปเบเปเบเบเปเบเบต 404k เบเบทเบเบฅเบปเบ.
เบเบนเปเบฅเบฑเบเบฅเบฐเบซเบฑเบเบเปเบฒเบ
เปเบเบเบเบฒเบ | เบฅเบนเบเบเปเบฒเบเบฒเบเปเบเบชเบฐเบเบต | เบฅเบนเบเบเปเบฒ FTP |
---|---|---|
Chrome | เบเบฒเบเบเบฒเบเบเบฐเปเบ | FileZilla |
Firefox | Thunderbird | |
SeaMonkey | Foxmail | |
เบกเบฑเบเบเบญเบเบเปเบญเบ | ||
PaleMoon | ||
cyberfox | ||
Chrome | ||
BraveBrowser | ||
QQBrowser | ||
IridiumBrowser | ||
XvastBrowser | ||
เปเบเบเบญเบ | ||
360 เบเบฃเบฒเบงเปเบเบต | ||
ComodoDragon | ||
360Chrome | ||
SuperBird | ||
CentBrowser | ||
GhostBrowser | ||
IronBrowser | ||
chromium | ||
Vivaldi | ||
SlimjetBrowser | ||
เบงเบปเบเปเบเบเบญเบ | ||
CocCoc | ||
Torch | ||
UCBrowser | ||
EpicBrowser | ||
BliskBrowser | ||
Opera |
เบเบฒเบเบเปเบฒเบเบเบฑเบเบเบฒเบเบงเบดเปเบเบฒเบฐเปเบเบเปเบเบทเปเบญเบเปเบซเบง
- เบเบงเบเปเบเบดเปเบเบงเปเบฒเบเบฐเบเบงเบเบเบฒเบเปเบกเปเบเบขเบนเปเบเบฒเบเปเบเปเบเบฒเบเบงเบดเปเบเบฒเบฐ
เบเปเบฒเปเบเบตเบเบเบฒเบเปเบเบเปเบเปเบเบฒเบเบเบปเปเบเบซเบฒเบเบฐเบเบงเบเบเบฒเบ taskmgr, ProcessHacker, procexp64, procexp, เปเบเบฃเปเบกเบเบฑเบ. เบเปเบฒเบเบปเบเปเบซเบฑเบเบขเปเบฒเบเปเปเบญเบเบเบถเปเบเบญเบฑเบ, malware เบเบฐเบญเบญเบเปเบ.
- เบเบงเบเปเบเบดเปเบเบงเปเบฒเบเปเบฒเบเบขเบนเปเปเบเบชเบฐเบเบฒเบเปเบงเบเบฅเปเบญเบก virtual
เบเปเบฒเปเบเบตเบเบเบฒเบเปเบเบเปเบเปเบเบฒเบเบเบปเปเบเบซเบฒเบเบฐเบเบงเบเบเบฒเบ vmtoolsd, VGAuthService, vmacthlp, เบเบฒเบเบเปเบฅเบดเบเบฒเบ VBox, VBoxTray. เบเปเบฒเบเบปเบเปเบซเบฑเบเบขเปเบฒเบเปเปเบญเบเบเบถเปเบเบญเบฑเบ, malware เบเบฐเบญเบญเบเปเบ.
- เบเบญเบเบซเบฅเบฑเบ 5 เบงเบดเบเบฒเบเบต
- ะะตะผะพะฝัััะฐัะธั ะดะธะฐะปะพะณะพะฒัั
ะพะบะพะฝ ัะฐะทะปะธัะฝัั
ัะธะฟะพะฒ
เบชเบฒเบกเบฒเบเปเบเปเปเบเบทเปเบญเบเปเบฒเบกเบเปเบญเบเบเบฒเบเบเบฒเบเบญเบฑเบ.
- เบเปเบฒเบก UAC
เบเบฐเบเบดเบเบฑเบเปเบเบเบเบฒเบเบเบฑเบเปเบเปเบเบตเบฅเบตเบเบดเบเบเบต EnableLUA เปเบเบเบฒเบเบเบฑเปเบเบเปเบฒเบเบฐเปเบเบเบฒเบเบเบธเปเบก.
- เบเบณเปเบเปเบเบธเบเบชเบปเบกเบเบฑเบ "เปเบเบทเปเบญเบ" เบเบฑเบเปเบเบฅเปเบเบฑเบเบเบธเบเบฑเบ.
- เบเบงเบฒเบกเบชเบฒเบกเบฒเบเปเบเบเบฒเบเบฅเบถเบเปเบเบฅเปเบเบฐเบเบธเบเบฑเบ.
ะะตะฐะบัะธะฒะฝัะต ะฒะพะทะผะพะถะฝะพััะธ
เปเบเบฅเบฐเบซเบงเปเบฒเบเบเบฒเบเบงเบดเปเบเบฒเบฐเบเบญเบ bootloader เปเบฅเบฐเปเบกเบเบนเบเบเบปเปเบเบเป, เบซเบเปเบฒเบเบตเปเปเบเปเบเบทเบเบเบปเบเปเบซเบฑเบเบงเปเบฒเบกเบตเบเบงเบฒเบกเบฎเบฑเบเบเบดเบเบเบญเบเบเปเปเบเบฒเบเปเบฎเบฑเบเบงเบฝเบเปเบเบตเปเบกเปเบเบตเบก, เปเบเปเบเบงเบเบกเบฑเบเบเปเปเปเบเปเปเบเปเบเบธเบเบเปเบญเบ. เบเบตเปเปเบกเปเบเบญเบฒเบเบเบฐเปเบเบฑเบเบเปเบญเบเบเบงเบฒเบกเบเบดเบเบเบตเปเบงเปเบฒ malware เบเบฑเบเบขเบนเปเปเบเบเบฒเบเบเบฑเบเบเบฐเบเบฒเปเบฅเบฐเบซเบเปเบฒเบเบตเปเบเบฐเปเบเปเบฎเบฑเบเบเบฒเบเบเบฐเบซเบเบฒเบเปเบเปเบงเปเบเบตเป.
ะะฐะณััะทัะธะบ AtProtect
เบเบปเบเปเบซเบฑเบเบซเบเปเบฒเบเบตเปเบฎเบฑเบเบเบดเบเบเบญเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบซเบผเบเปเบฅเบฐเบชเบตเบเปเบเบปเปเบฒเปเบเปเบเบเบฐเบเบงเบเบเบฒเบ msiexec.exe เปเบกเบเบนเบเบเบตเปเบกเบฑเบ.
เบเบนเปเปเบเบฑเบเบเปเปเบกเบนเบ
- เบเบฒเบเบฅเบงเบกเบเบปเบงเบขเบนเปเปเบเบฅเบฐเบเบปเบ
- เบเบฒเบเบเบตเบเบญเบฑเบเปเบฅเบฐเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบเบเบฑเบเบเบฑเบ
เบกเบฑเบเปเบเบฑเบเปเบเปเบเปเบงเปเบฒเบเบฒเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบเปเปเบกเบนเบเปเบเบฅเบฐเบซเบงเปเบฒเบเบเบฒเบเบชเบทเปเบชเบฒเบเปเบเบทเบญเบเปเบฒเบเบเบฐเบเบทเบเบเบฐเบเบดเบเบฑเบเปเบเปเบงเปเบเบตเป. - เบเบฒเบเบขเบธเบเปเบเบปเบฒเบเบฐเบเบงเบเบเบฒเบเบเปเบฒเบเปเบงเบฃเบฑเบช
zlclient | Dvp95_0 | Pavsched | avgserv9 |
เบญเบตเบเบต | Ecengine | เบเบฒเบง | avgserv9schedapp |
bdagent | เบเบญเบเปเบ | PCCIOMON | avgemc |
npfmsg | Espwatch | PCCMAIN | ashwebsv |
olydbg | F-Agnt95 | Pccwin98 | ashdisp |
anubis | Findvir | Pcfwallicon | ashmaisv |
wireshark | Fprot | Persfw | เบเบตเปเปเบเบปเปเบฒ |
avastui | F-Prot | POP3TRAP | aswUpdSv |
_Avp32 | F-Prot95 | PVIEW95 | symwsc |
vsmon | Fp-Win | Rav7 | norton |
mbam | Frw | Rav7win | Norton Auto-Protect |
keyscrambler | F-Stopw | เบเบนเปเปเบ | norton_av |
_Avpcc | Iamapp | Safeweb | Nortonav |
_Avpm | Iamserv | เบชเบฐเปเบเบ 32 | ccsetmgr |
Ackwin32 | Ibmasn | เบชเบฐเปเบเบ 95 | ccevtmgr |
เบชเบฐเบเบฒเบเบเบตเปเปเบเบฑเบเบกเปเบฝเบ | Ibmavsp | Scanpm | avadmin |
เบเปเบฒเบ Trojan | Icload95 | เบชเบฐเปเบเบ | avcenter |
Antivir | Icloadnt | Serv95 | เบชเบฐเปเบฅเปเบ |
Apvxdwin | Icmon | smc | เบเปเบญเบเบเบฑเบ |
เบเบฒเบเปเบเบกเบเบต | Icsup95 | SMCSERVICE | avnotify |
เบญเบฑเบเบเบฐเปเบเบกเบฑเบ | Icsupnt | เบเบฑเบ | avscan |
Avconsol | เปเบญเปเบเบ | sphinx | guardgui |
เบเบฐ เปเบปเบ 32 | Iomon98 | เบเบงเบฒเบ95 | nod32krn |
Avgctrl | Jedi | SYMPROXYSVC | nod32kui |
Avkserv | Lockdown 2000 | Tbscan | clamscan |
Avnt | lookout | Tca | clamTray |
Avp | เบฅเบนเบญเบฅ | Tds2-98 | clamWin |
Avp32 | mcafee | Tds2-Nt | freshclam |
Avpcc | Moolive | TermiNET | oladdin |
Avpdos32 | MPftray | Vet95 | เปเบเบทเปเบญเบโเบกเบทโ |
Avpm | N32 เบชเบฐเปเบเบ | Vettray | w9xpopen |
Avptc32 | NAVAPSVC | Vscan40 | เบเบดเบ |
Avpupd | NAVAPW32 | Vsecomr | cmgrdian |
Avsched32 | NAVLU32 | Vshwin32 | alogserv |
AVSYNMGR | เบเบง | Vsstat | mcshield |
Avwin95 | NAVRUNR | Webscanx | vshwin32 |
Avwupd32 | Navw32 | WEBTRAP | avconsol |
เบเบณ | เบเบฒเบงเบฒเบง | Wfindv32 | vsstat |
เบเบณ | NeoWatch | เบชเบฑเบเบเบฒเบเปเบเบทเบญเบเปเบเบ | avsynmgr |
Cfiadmin | NISSERV | LOCKDOWN 2000 | avcmd |
Cfiaudit | Nisum | เบเบนเปโเปเบ32 | avconfig |
Cfinet | Nmain | LUCOMSERVER | licmgr |
Cfinet32 | Normist | avgcc | เบเบฒเบเบฐเบฅเบฒเบ |
Claw95 | เบเบฒเปเบ | avgcc | preupd |
Claw95cf | Nupgrade | avgamsvr | MsMpEng |
เบชเบฐเบญเบฒเบ | Nvc95 | avgupsvc | MSASCui |
เบเบปเบเบเบณเบเบงเบฒเบกเบชเบฐเบญเบฒเบ3 | เบชเบฐเบเบฒเบเบเบตเปเปเบเบฑเบเบกเปเบฝเบ | avgw | Avira.Systray |
Defwatch | Padmin | avgcc32 | |
Dvp95 | เบเบฒเบงเบเบฅ | เบชเบฐเปเบฅเปเบ |
- เบเบฒเบเบเปเบฒเบฅเบฒเบเบเบปเบเปเบญเบ
- ะะฐะณััะทะบะฐ ะดะฐะฝะฝัั ะธะท ัะบะฐะทะฐะฝะฝะพะณะพ ัะตัััั-ะผะฐะฝะธัะตััะฐ
- เบชเบณเปเบเบปเบฒเปเบเบฅเปเบเบฒเบกเปเบชเบฑเปเบเบเบฒเบ %Temp%tmpG[เบงเบฑเบเบเบต เปเบฅเบฐเปเบงเบฅเบฒเบเบฑเบเบเบธเบเบฑเบเปเบเบฑเบ milliseconds].tmp
เบซเบเปเบฒเบชเบปเบเปเบ, เบเบฑเบเบเบฑเบเบเบตเปเบเปเบฒเบเบเบทเบเบฑเบเปเบกเปเบเบกเบตเบขเบนเปเปเบ malware AgentTesla. - เบเบฒเบเบเปเบฒเบเบฒเบเบเบญเบเปเบกเปเบเปเบญเบ
เบกเบฑเบฅเปเบงเปเบเปเบฎเบฑเบเบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเบญเบเบชเบทเปเบเบตเปเบเบญเบเบญเบญเบเปเบเป. เบชเปเบฒเปเบเบปเบฒเบเบญเบ malware เบเบทเบเบชเปเบฒเบเบเบถเปเบเปเบเบฎเบฒเบเบเบญเบเบฅเบฐเบเบปเบเปเบเบฅเปเบชเบทเปเบกเบงเบเบเบปเบเบเบตเปเบกเบตเบเบทเป Sys.exe. Autorun เบเบทเบเบเบฐเบเบดเบเบฑเบเปเบเบเปเบเปเปเบเบฅเป autorun.inf.
เปเบเบฃเปเบเบฅเปเบเบนเปเปเบเบกเบเบต
เปเบเบฅเบฐเบซเบงเปเบฒเบเบเบฒเบเบงเบดเปเบเบฒเบฐเบเบญเบเบชเบนเบเบเปเบฒเบชเบฑเปเบ, เบกเบฑเบเปเบเบฑเบเปเบเปเบเปเบเบตเปเบเบฐเบชเปเบฒเบเบเบฑเปเบเบญเบตเปเบกเบงเปเบฅเบฐเบเบทเปเบซเบผเบดเปเบเบเบญเบเบเบนเปเบเบฑเบเบเบฐเบเบฒ - Razer, aka Brwa, Brwa65, HiDDen PerSOn, 404 Coder. เบเปเปเปเบ, เบเบงเบเปเบฎเบปเบฒเบเบปเบเปเบซเบฑเบเบงเบดเบเบตเปเบญเบเบตเปเบซเบเปเบฒเบชเบปเบเปเบเปเบ YouTube เบเบตเปเบชเบฐเปเบเบเปเบซเปเปเบซเบฑเบเบเบฒเบเปเบฎเบฑเบเบงเบฝเบเบเบฑเบเบเบนเปเบเปเปเบชเปเบฒเบ.
เบเบตเปเปเบฎเบฑเบเปเบซเปเบกเบฑเบเปเบเบฑเบเปเบเปเบเปเบเบตเปเบเบฐเบเบญเบเบซเบฒเบเปเบญเบเบเบฒเบเบเบฑเบเบเบฑเบเบเบฐเบเบฒเบเบปเปเบเบชเบฐเบเบฑเบ.
ะกัะฐะปะพ ััะฝะพ, ััะพ ะพะฟัั ะฒ ะฝะฐะฟะธัะฐะฝะธะธ ะบัะธะฟัะพัะพะฒ ั ะฝะตะณะพ ะธะผะตะตััั. ะขะฐะผ ะถะต ะตััั ัััะปะบะธ ะฝะฐ ัััะฐะฝะธัั ะฒ ัะพัะธะฐะปัะฝัั
ัะตััั
, ะฐ ัะฐะบะถะต ะฝะฐััะพััะตะต ะธะผั ะฐะฒัะพัะฐ. ะะผ ะพะบะฐะทะฐะปัั ะถะธัะตะปั ะัะฐะบะฐ.
ะะพั ัะฐะบ, ะฟัะตะดะฟะพะปะพะถะธัะตะปัะฝะพ, ะฒัะณะปัะดะธั ัะฐะทัะฐะฑะพััะธะบ 404 Keylogger. ะคะพัะพ ะธะท ะตะณะพ ะปะธัะฝะพะณะพ ะฟัะพัะธะปั ะฒ Facebook.
CERT Group-IB เปเบเปเบเบฐเบเบฒเบเปเบเบเบปเปเบกเบเบนเปเปเบซเบกเป - 404 Keylogger - เบชเบนเบเบเบดเบเบเบฒเบกเปเบฅเบฐเบเบญเบเบชเบฐเบซเบเบญเบเบเปเปเปเบเบเบปเปเบกเบเบนเปเบเบฒเบเบญเบดเบเปเบเบตเปเบเบฑเบ (SOC) เบเบฐเบซเบผเบญเบ XNUMX เบเบปเปเบงเปเบกเบเปเบเบเบฐเปเบเบเบเบฒเปเบฃเบ.
เปเบซเบผเปเบเบเปเปเบกเบนเบ: www.habr.com