рдЕрд▓рд┐рдХрдбрдЪреНрдпрд╛ рд╡рд░реНрд╖рд╛рдВрдд, рдореЛрдмрд╛рдЗрд▓ рдЯреНрд░реЛрдЬрдиреНрд╕ рд╕рдХреНрд░рд┐рдпрдкрдгреЗ рд╡реИрдпрдХреНрддрд┐рдХ рд╕рдВрдЧрдгрдХрд╛рдВрд╕рд╛рдареА рдЯреНрд░реЛрдЬрдиреНрд╕рдЪреА рдЬрд╛рдЧрд╛ рдШреЗрдд рдЖрд╣реЗрдд, рддреНрдпрд╛рдореБрд│реЗ рдЪрд╛рдВрдЧрд▓реНрдпрд╛ рдЬреБрдиреНрдпрд╛ "рдХрд╛рд░" рд╕рд╛рдареА рдирд╡реАрди рдорд╛рд▓рд╡реЗрдЕрд░рдЪрд╛ рдЙрджрдп рдЖрдгрд┐ рд╕рд╛рдпрдмрд░ рдЧреБрдиреНрд╣реЗрдЧрд╛рд░рд╛рдВрджреНрд╡рд╛рд░реЗ рддреНрдпрд╛рдВрдЪрд╛ рд╕рдХреНрд░рд┐рдп рд╡рд╛рдкрд░, рдЬрд░реА рдЕрдкреНрд░рд┐рдп рдЕрд╕рд▓рд╛ рддрд░реАрд╣реА, рд╣реА рдПрдХ рдШрдЯрдирд╛ рдЖрд╣реЗ. рдЕрд▓реАрдХрдбреЗ, CERT Group-IB рдЪреНрдпрд╛ 24/7 рдорд╛рд╣рд┐рддреА рд╕реБрд░рдХреНрд╖рд╛ рдШрдЯрдирд╛ рдкреНрд░рддрд┐рд╕рд╛рдж рдХреЗрдВрджреНрд░рд╛рд▓рд╛ рдПрдХ рдЕрд╕рд╛рдорд╛рдиреНрдп рдлрд┐рд╢рд┐рдВрдЧ рдИрдореЗрд▓ рдЖрдврд│рд▓рд╛ рдЬреЛ рдХреАрд▓реЙрдЧрд░ рдЖрдгрд┐ рдкрд╛рд╕рд╡рд░реНрдбрд╕реНрдЯреАрд▓рд░рдЪреА рдХрд╛рд░реНрдпреЗ рдПрдХрддреНрд░рд┐рдд рдХрд░рдгрд╛рд░рд╛ рдирд╡реАрди рдкреАрд╕реА рдорд╛рд▓рд╡реЗрдЕрд░ рд▓рдкрд╡рдд рд╣реЛрддрд╛. рд▓реЛрдХрдкреНрд░рд┐рдп рд╡реНрд╣реЙрдЗрд╕ рдореЗрд╕реЗрдВрдЬрд░ рд╡рд╛рдкрд░реВрди рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рд╕реНрдкрд╛рдпрд╡реЗрдЕрд░ рдХрд╕реЗ рдЖрд▓реЗ рдпрд╛рдХрдбреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдХрд╛рдВрдЪреЗ рд▓рдХреНрд╖ рд╡реЗрдзрд▓реЗ рдЧреЗрд▓реЗ. рдЗрд▓реНрдпрд╛ рдкреЛрдорд░рдВрддрд╕реЗрд╡реНрд╣, CERT Group-IB рдордзреАрд▓ рдорд╛рд▓рд╡реЗрдЕрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рддрдЬреНрдЮ, рдорд╛рд▓рд╡реЗрдЕрд░ рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рддреЗ рдзреЛрдХрд╛рджрд╛рдпрдХ рдХрд╛ рдЖрд╣реЗ рдЖрдгрд┐ рджреВрд░рдЪреНрдпрд╛ рдЗрд░рд╛рдХрдордзреНрдпреЗ рддреНрдпрд╛рдЪрд╛ рдирд┐рд░реНрдорд╛рддрд╛ рджреЗрдЦреАрд▓ рд╕рд╛рдкрдбрд▓рд╛ рд╣реЗ рд╕реНрдкрд╖реНрдЯ рдХреЗрд▓реЗ.
рддрд░, рдХреНрд░рдорд╛рдиреЗ рдЬрд╛рдКрдпрд╛. рд╕рдВрд▓рдЧреНрдирдХрд╛рдЪреНрдпрд╛ рд╡реЗрд╖рд╛рдд, рдЕрд╢рд╛ рдкрддреНрд░рд╛рдд рдПрдХ рдЪрд┐рддреНрд░ рдЖрд╣реЗ, рдЬреНрдпрд╛рд╡рд░ рдХреНрд▓рд┐рдХ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд╕ рд╕рд╛рдЗрдЯрд╡рд░ рдиреЗрд▓реЗ рдЧреЗрд▓реЗ. cdn.discordapp.com, рдЖрдгрд┐ рддрд┐рдереВрди рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдлрд╛рдЗрд▓ рдбрд╛рдЙрдирд▓реЛрдб рдХреЗрд▓реА рдЧреЗрд▓реА.
рдбрд┐рд╕реНрдХреЙрд░реНрдб рд╡рд╛рдкрд░рдгреЗ, рдПрдХ рд╡рд┐рдирд╛рдореВрд▓реНрдп рд╡реНрд╣реЙрдЗрд╕ рдЖрдгрд┐ рдордЬрдХреВрд░ рд╕рдВрджреЗрд╢рд╡рд╛рд╣рдХ, рдЕрдЧрджреА рдЕрдкрд╛рд░рдВрдкрд░рд┐рдХ рдЖрд╣реЗ. рд╕рд╛рдорд╛рдиреНрдпрддрдГ, рдЗрддрд░ рдЗрдиреНрд╕реНрдЯрдВрдЯ рдореЗрд╕реЗрдВрдЬрд░ рдХрд┐рдВрд╡рд╛ рд╕реЛрд╢рд▓ рдиреЗрдЯрд╡рд░реНрдХреНрд╕ рдпрд╛ рдЙрджреНрджреЗрд╢рд╛рдВрд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддрд╛рдд.
рдЕрдзрд┐рдХ рддрдкрд╢реАрд▓рд╡рд╛рд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рджрд░рдореНрдпрд╛рди, рдорд╛рд▓рд╡реЗрдЕрд░рдЪреЗ рдПрдХ рдХреБрдЯреБрдВрдм рдУрд│рдЦрд▓реЗ рдЧреЗрд▓реЗ. рд╣реЗ рдорд╛рд▓рд╡реЗрдЕрд░ рдорд╛рд░реНрдХреЗрдЯрдордзреНрдпреЗ рдирд╡рд╛рдЧрдд рдЕрд╕рд▓реНрдпрд╛рдЪреЗ рджрд┐рд╕реВрди рдЖрд▓реЗ - 404 Keylogger.
рдХреАрд▓реЙрдЧрд░рдЪреНрдпрд╛ рд╡рд┐рдХреНрд░реАрдЪреА рдкрд╣рд┐рд▓реА рдЬрд╛рд╣рд┐рд░рд╛рдд рд╡рд░ рдкреЛрд╕реНрдЯ рдХрд░рдгреНрдпрд╛рдд рдЖрд▓реА hackforums 404 рдСрдЧрд╕реНрдЯ рд░реЛрдЬреА тАЬ8 рдХреЛрдбрд░тАЭ рдЯреЛрдкрдгрдирд╛рд╡рд╛рдиреЗ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рджреНрд╡рд╛рд░реЗ.
рд╕реНрдЯреЛрдЕрд░ рдбреЛрдореЗрдирдЪреА рдиреЛрдВрджрдгреА рдиреБрдХрддреАрдЪ рдЭрд╛рд▓реА - 7 рд╕рдкреНрдЯреЗрдВрдмрд░ 2019 рд░реЛрдЬреА.
рдбреЗрд╡реНрд╣рд▓рдкрд░реНрд╕ рд╡реЗрдмрд╕рд╛рдЗрдЯрд╡рд░ рдореНрд╣рдгрддрд╛рдд рддрд╕реЗ 404 рдкреНрд░рдХрд▓реНрдк[.]xyz, 404 рд╣реЗ рдПрдХ рд╕рд╛рдзрди рдЖрд╣реЗ рдЬреЗ рдХрдВрдкрдиреНрдпрд╛рдВрдирд╛ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдЧреНрд░рд╛рд╣рдХрд╛рдВрдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдкрд╛рдВрдмрджреНрджрд▓ (рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдкрд░рд╡рд╛рдирдЧреАрдиреЗ) рдХрд┐рдВрд╡рд╛ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдмрд╛рдпрдирд░реАрдЪреЗ рд░рд┐рд╡реНрд╣рд░реНрд╕ рдЗрдВрдЬрд┐рдиреАрдЕрд░рд┐рдВрдЧрдкрд╛рд╕реВрди рд╕рдВрд░рдХреНрд╖рдг рдХрд░реВ рдЗрдЪреНрдЫрд┐рдгрд╛рд▒реНрдпрд╛рдВрд╕рд╛рдареА рдЬрд╛рдгреВрди рдШреЗрдгреНрдпрд╛рд╕ рдорджрдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдбрд┐рдЭрд╛рдЗрди рдХреЗрд▓реЗрд▓реЗ рдЖрд╣реЗ. рдкреБрдвреЗ рдкрд╛рд╣рддрд╛рдирд╛, рд╢реЗрд╡рдЯрдЪреНрдпрд╛ рдХрд╛рд░реНрдпрд╛рд╕рд╣ рдЕрд╕реЗ рдореНрд╣рдгреВрдпрд╛ 404 рдирд┐рд╢реНрдЪрд┐рддрдкрдгреЗ рд╕рд╛рдордирд╛ рдХрд░рдд рдирд╛рд╣реА.
рдЖрдореНрд╣реА рдПрдХ рдлрд╛рдИрд▓ рдЙрд▓рдЯ рдХрд░рдгреНрдпрд╛рдЪрд╛ рдЖрдгрд┐ тАЬBEST SMART KEYLOGGERтАЭ рдХрд╛рдп рдЖрд╣реЗ рддреЗ рддрдкрд╛рд╕рдгреНрдпрд╛рдЪрд╛ рдирд┐рд░реНрдгрдп рдШреЗрддрд▓рд╛.
рдорд╛рд▓рд╡реЗрдЕрд░ рдЗрдХреЛрд╕рд┐рд╕реНрдЯрдо
рд▓реЛрдбрд░ 1 (AtillaCrypter)
рд╕реНрддреНрд░реЛрдд рдлрд╛рдЗрд▓ рд╡рд╛рдкрд░реВрди рд╕рдВрд░рдХреНрд╖рд┐рдд рдЖрд╣реЗ EaxObfuscator рдЖрдгрд┐ рджреНрд╡рд┐-рдЪрд░рдг рд▓реЛрдбрд┐рдВрдЧ рдХрд░рддреЗ AtProtect рд╕рдВрд╕рд╛рдзрди рд╡рд┐рднрд╛рдЧрд╛рддреВрди. VirusTotal рд╡рд░ рдЖрдврд│рд▓реЗрд▓реНрдпрд╛ рдЗрддрд░ рдирдореБрдиреНрдпрд╛рдВрдЪреНрдпрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рджрд░рдореНрдпрд╛рди, рд╣реЗ рд╕реНрдкрд╖реНрдЯ рдЭрд╛рд▓реЗ рдХреА рд╣рд╛ рдЯрдкреНрдкрд╛ рд╡рд┐рдХрд╕рдХрд╛рдиреЗ рд╕реНрд╡рддрдГ рдкреНрд░рджрд╛рди рдХреЗрд▓рд╛ рдирд╡реНрд╣рддрд╛, рдкрд░рдВрддреБ рддреНрдпрд╛рдЪреНрдпрд╛ рдХреНрд▓рд╛рдпрдВрдЯрдиреЗ рдЬреЛрдбрд▓рд╛ рд╣реЛрддрд╛. рд╣реЗ рдмреВрдЯрд▓реЛрдбрд░ AtillaCrypter рдЕрд╕рд▓реНрдпрд╛рдЪреЗ рдирдВрддрд░ рдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдгреНрдпрд╛рдд рдЖрд▓реЗ.
рдмреВрдЯрд▓реЛрдбрд░ 2 (AtProtect)
рдЦрд░рдВ рддрд░, рд╣рд╛ рд▓реЛрдбрд░ рдорд╛рд▓рд╡реЗрдЕрд░рдЪрд╛ рдЕрд╡рд┐рднрд╛рдЬреНрдп рднрд╛рдЧ рдЖрд╣реЗ рдЖрдгрд┐ рд╡рд┐рдХрд╕рдХрд╛рдЪреНрдпрд╛ рд╣реЗрддреВрдиреБрд╕рд╛рд░, рдкреНрд░рддрд┐рд╡рд╛рдж рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рдЪреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╕реНрд╡реАрдХрд╛рд░рд▓реА рдкрд╛рд╣рд┐рдЬреЗ.
рддрдерд╛рдкрд┐, рд╡реНрдпрд╡рд╣рд╛рд░рд╛рдд, рд╕рдВрд░рдХреНрд╖рдг рдпрдВрддреНрд░рдгрд╛ рдЕрддреНрдпрдВрдд рдЖрджрд┐рдо рдЖрд╣реЗрдд рдЖрдгрд┐ рдЖрдордЪреНрдпрд╛ рд╕рд┐рд╕реНрдЯреАрдо рд╣реЗ рдорд╛рд▓рд╡реЗрдЕрд░ рдпрд╢рд╕реНрд╡реАрдкрдгреЗ рд╢реЛрдзрддрд╛рдд.
рд╡рд╛рдкрд░реВрди рдореБрдЦреНрдп рдореЙрдбреНрдпреВрд▓ рд▓реЛрдб рдХреЗрд▓реЗ рдЬрд╛рддреЗ рдлреНрд░рдБрдЪреА рд╢реЗрд▓рдХреЛрдб рд╡рд┐рд╡рд┐рдз рдЖрд╡реГрддреНрддреНрдпрд╛. рддрдерд╛рдкрд┐, рдЖрдореНрд╣реА рд╣реЗ рд╡рдЧрд│рдд рдирд╛рд╣реА рдХреА рдЗрддрд░ рдкрд░реНрдпрд╛рдп рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдК рд╢рдХрддрд╛рдд, рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рд░рдирдкреАрдИ.
рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓
рдкреНрд░рдгрд╛рд▓реА рдордзреНрдпреЗ рдПрдХрддреНрд░реАрдХрд░рдг
рдмреВрдЯрд▓реЛрдбрд░рджреНрд╡рд╛рд░реЗ рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рдПрдХрддреНрд░реАрдХрд░рдг рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ AtProtect, рд╕рдВрдмрдВрдзрд┐рдд рдзреНрд╡рдЬ рд╕реЗрдЯ рдХреЗрд▓рд╛ рдЕрд╕рд▓реНрдпрд╛рд╕.
- рдлрд╛рдИрд▓ рдорд╛рд░реНрдЧрд╛рд╡рд░ рдХреЙрдкреА рдХреЗрд▓реА рдЖрд╣реЗ %AppData%GFqaakZpzwm.exe.
- рдлрд╛рдЗрд▓ рддрдпрд╛рд░ рдХреЗрд▓реА рдЖрд╣реЗ %AppData%GFqaakWinDriv.url, рд▓реЙрдиреНрдЪ рдХрд░рдд рдЖрд╣реЗ Zpzwm.exe.
- рдзрд╛рдЧреНрдпрд╛рдд HKCUSsoftwareMicrosoftWindowsCurrentVersionRun рдПрдХ рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдХреА рддрдпрд╛рд░ рдХреЗрд▓реА рдЖрд╣реЗ WinDriv.url.
C&C рд╕рд╣ рд╕рдВрд╡рд╛рдж
рд▓реЛрдбрд░ AtProtect
рдпреЛрдЧреНрдп рдзреНрд╡рдЬ рдЙрдкрд╕реНрдерд┐рдд рдЕрд╕рд▓реНрдпрд╛рд╕, рдорд╛рд▓рд╡реЗрдЕрд░ рд▓рдкрд╡рд┐рд▓реЗрд▓реА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реБрд░реВ рдХрд░реВ рд╢рдХрддреЗ рдореНрд╣рдгрдЬреЗ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдЖрдгрд┐ рд╕рд░реНрд╡реНрд╣рд░рд▓рд╛ рдпрд╢рд╕реНрд╡реА рд╕рдВрд╕рд░реНрдЧрд╛рдмрджреНрджрд▓ рд╕реВрдЪрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдирд┐рд░реНрджрд┐рд╖реНрдЯ рджреБрд╡реНрдпрд╛рдЪреЗ рдЕрдиреБрд╕рд░рдг рдХрд░рд╛.
рдбреЗрдЯрд╛рд╕реНрдЯреАрд▓рд░
рд╡рд╛рдкрд░рд▓реЗрд▓реНрдпрд╛ рдкрджреНрдзрддреАрдЪреА рдкрд░реНрд╡рд╛ рди рдХрд░рддрд╛, рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрдкреНрд░реЗрд╖рдг рд╕рдВрд╕рд╛рдзрдирд╛рдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рдкреАрдбрд┐рддрд╛рдЪрд╛ рдмрд╛рд╣реНрдп рдЖрдпрдкреА рдорд┐рд│рд╡рдгреНрдпрд╛рдкрд╛рд╕реВрди рд╕реБрд░реВ рд╣реЛрддреЗ. [http]://checkip[.]dyndns[.]org/.
рд╡рд╛рдкрд░рдХрд░реНрддрд╛-рдПрдЬрдВрдЯ: Mozilla/4.0 (рд╕реБрд╕рдВрдЧрдд; MSIE 6.0; Windows NT 5.2; .NET CLR1.0.3705;)
рд╕рдВрджреЗрд╢рд╛рдЪреА рд╕рд╛рдорд╛рдиреНрдп рд░рдЪрдирд╛ рд╕рдорд╛рди рдЖрд╣реЗ. рд╢реАрд░реНрд╖рд▓реЗрдЦ рдЙрдкрд╕реНрдерд┐рдд
|тАФтАФ- 404 Keylogger тАФ {рдкреНрд░рдХрд╛рд░} тАФтАФ-|рдХреБрдареЗ {рдкреНрд░рдХрд╛рд░} рдкреНрд░рд╕рд╛рд░рд┐рдд рдХреЗрд▓реНрдпрд╛ рдЬрд╛рдд рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдорд╛рд╣рд┐рддреАрдЪреНрдпрд╛ рдкреНрд░рдХрд╛рд░рд╛рд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЖрд╣реЗ.
рд╕рд┐рд╕реНрдЯрдордмрджреНрджрд▓ рдорд╛рд╣рд┐рддреА рдЦрд╛рд▓реАрд▓рдкреНрд░рдорд╛рдгреЗ рдЖрд╣реЗ:
_______ + рдмрд│реА рдорд╛рд╣рд┐рддреА + _______
IP: {рдмрд╛рд╣реНрдп IP}
рдорд╛рд▓рдХрд╛рдЪреЗ рдирд╛рд╡: {рд╕рдВрдЧрдгрдХ рдирд╛рд╡}
OS рдирд╛рд╡: {OS Name}
OS рдЖрд╡реГрддреНрддреА: {OS рдЖрд╡реГрддреНрддреА}
OS рдкреНрд▓реЕрдЯрдлреЙрд░реНрдо: {рдкреНрд▓реЕрдЯрдлреЙрд░реНрдо}
RAM рдЖрдХрд╛рд░: {RAM рдЖрдХрд╛рд░}
______________________________
рдЖрдгрд┐ рд╢реЗрд╡рдЯреА, рдкреНрд░рд╕рд╛рд░рд┐рдд рдбреЗрдЯрд╛.
SMTP
рдкрддреНрд░рд╛рдЪрд╛ рд╡рд┐рд╖рдп рдЦрд╛рд▓реАрд▓рдкреНрд░рдорд╛рдгреЗ рдЖрд╣реЗ. 404 рдХреЗ | {рд╕рдВрджреЗрд╢ рдкреНрд░рдХрд╛рд░} | рдХреНрд▓рд╛рдпрдВрдЯрдЪреЗ рдирд╛рд╡: {Username}.
рд╡рд┐рд╢реЗрд╖ рдореНрд╣рдгрдЬреЗ рдХреНрд▓рд╛рдпрдВрдЯрд▓рд╛ рдкрддреНрд░реЗ рдкреЛрд╣реЛрдЪрд╡рдгреЗ 404 Keylogger рд╡рд┐рдХрд╕рдХрд╛рдВрдЪрд╛ SMTP рд╕рд░реНрд╡реНрд╣рд░ рд╡рд╛рдкрд░рд▓рд╛ рдЬрд╛рддреЛ.
рдпрд╛рдореБрд│реЗ рдХрд╛рд╣реА рдХреНрд▓рд╛рдпрдВрдЯ рддрд╕реЗрдЪ рдбреЗрд╡реНрд╣рд▓рдкрд░рдкреИрдХреА рдПрдХрд╛рдЪрд╛ рдИрдореЗрд▓ рдУрд│рдЦрдгреЗ рд╢рдХреНрдп рдЭрд╛рд▓реЗ.
FTP,
рд╣реА рдкрджреНрдзрдд рд╡рд╛рдкрд░рддрд╛рдирд╛, рдЧреЛрд│рд╛ рдХреЗрд▓реЗрд▓реА рдорд╛рд╣рд┐рддреА рдлрд╛рдИрд▓рдордзреНрдпреЗ рд╕реЗрд╡реНрд╣ рдХреЗрд▓реА рдЬрд╛рддреЗ рдЖрдгрд┐ рддреЗрдереВрди рд▓рдЧреЗрдЪ рд╡рд╛рдЪрд▓реА рдЬрд╛рддреЗ.
рдпрд╛ рдХреГрддреАрдорд╛рдЧреАрд▓ рддрд░реНрдХ рдкреВрд░реНрдгрдкрдгреЗ рд╕реНрдкрд╖реНрдЯ рдирд╛рд╣реА, рдкрд░рдВрддреБ рддреЗ рд╡рд░реНрддрди рдирд┐рдпрдо рд▓рд┐рд╣рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдЕрддрд┐рд░рд┐рдХреНрдд рдХрд▓рд╛рдХреГрддреА рддрдпрд╛рд░ рдХрд░рддреЗ.
%HOMEDRIVE%%HOMEPATH%рджрд╕реНрддрдРрд╡рдЬA{рдЖрд░реНрдмрд┐рдЯрд░реА рдирдВрдмрд░}.txt
Pastebin
рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рдЪреНрдпрд╛ рд╡реЗрд│реА, рд╣реА рдкрджреНрдзрдд рдлрдХреНрдд рдЪреЛрд░реАрдЪреЗ рдкрд╛рд╕рд╡рд░реНрдб рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддреЗ. рд╢рд┐рд╡рд╛рдп, рд╣реЗ рдкрд╣рд┐рд▓реНрдпрд╛ рджреЛрдирд╕рд╛рдареА рдкрд░реНрдпрд╛рдп рдореНрд╣рдгреВрди рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдд рдирд╛рд╣реА, рдкрд░рдВрддреБ рд╕рдорд╛рдВрддрд░ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ. рдЕрдЯ рдореНрд╣рдгрдЬреЗ "рд╡рд╛рд╡рд╛" рдЪреНрдпрд╛ рд╕рдорд╛рди рд╕реНрдерд┐рд░рд╛рдВрдХрд╛рдЪреЗ рдореВрд▓реНрдп. рдмрд╣реБрдзрд╛ рд╣реЗ рдХреНрд▓рд╛рдпрдВрдЯрдЪреЗ рдирд╛рд╡ рдЖрд╣реЗ.
рдПрдкреАрдЖрдп рджреНрд╡рд╛рд░реЗ https рдкреНрд░реЛрдЯреЛрдХреЙрд▓рджреНрд╡рд╛рд░реЗ рдкрд░рд╕реНрдкрд░рд╕рдВрд╡рд╛рдж рд╣реЛрддреЛ рдкреЗрд╕реНрдЯрдмрд┐рди. рдЕрд░реНрде api_paste_private рдмрд░реЛрдмрд░реА PASTE_UNLISTED, рдЬреЗ рдордзреНрдпреЗ рдЕрд╢реА рдкреГрд╖реНрдареЗ рд╢реЛрдзрдгреНрдпрд╛рд╕ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдХрд░рддреЗ рдкреЗрд╕реНрдЯрдмрд┐рди.
рдПрдирдХреНрд░рд┐рдкреНрд╢рди рдЕрд▓реНрдЧреЛрд░рд┐рджрдо
рд╕рдВрд╕рд╛рдзрдирд╛рдВрдордзреВрди рдлрд╛рдЗрд▓ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХрд░рдд рдЖрд╣реЗ
рдкреЗрд▓реЛрдб рдмреВрдЯрд▓реЛрдбрд░ рд╕рдВрд╕рд╛рдзрдирд╛рдВрдордзреНрдпреЗ рд╕рд╛рдард╡рд▓реЗ рдЬрд╛рддреЗ AtProtect рдмрд┐рдЯрдореЕрдк рдкреНрд░рддрд┐рдорд╛рдВрдЪреНрдпрд╛ рд╕реНрд╡рд░реВрдкрд╛рдд. рдирд┐рд╖реНрдХрд░реНрд╖рдг рдЕрдиреЗрдХ рдЯрдкреНрдкреНрдпрд╛рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ:
- рдкреНрд░рддрд┐рдореЗрддреВрди рдмрд╛рдЗрдЯреНрд╕рдЪрд╛ ре▓рд░реЗ рдХрд╛рдврд▓рд╛ рдЬрд╛рддреЛ. рдкреНрд░рддреНрдпреЗрдХ рдкрд┐рдХреНрд╕реЗрд▓рд▓рд╛ BGR рдХреНрд░рдорд╛рдиреЗ 3 рдмрд╛рдЗрдЯреНрд╕рдЪрд╛ рдХреНрд░рдо рдорд╛рдирд▓рд╛ рдЬрд╛рддреЛ. рдирд┐рд╖реНрдХрд░реНрд╖ рдХрд╛рдврд▓реНрдпрд╛рдирдВрддрд░, ре▓рд░реЗрдЪреЗ рдкрд╣рд┐рд▓реЗ 4 рдмрд╛рдЗрдЯ рд╕рдВрджреЗрд╢рд╛рдЪреА рд▓рд╛рдВрдмреА рд╕рд╛рдард╡рддрд╛рдд, рддреНрдпрд╛рдирдВрддрд░рдЪреЗ рд╕рдВрджреЗрд╢ рд╕реНрд╡рддрдГрдЪ рд╕рдВрдЪрдпрд┐рдд рдХрд░рддрд╛рдд.
- рдХреА рдореЛрдЬрд▓реА рдЬрд╛рддреЗ. рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, MD5 рдЪреА рдЧрдгрдирд╛ рдкрд╛рд╕рд╡рд░реНрдб рдореНрд╣рдгреВрди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреЗрд▓реЗрд▓реНрдпрд╛ тАЬZpzwmjMJyfTNiRalKVrcSkxCNтАЭ рдореВрд▓реНрдпрд╛рд╡рд░реВрди рдХреЗрд▓реА рдЬрд╛рддреЗ. рдкрд░рд┐рдгрд╛рдореА рд╣реЕрд╢ рджреЛрдирджрд╛ рд▓рд┐рд╣рд┐рд▓реЗ рдЖрд╣реЗ.
- ECB рдореЛрдбрдордзреНрдпреЗ AES рдЕрд▓реНрдЧреЛрд░рд┐рджрдо рд╡рд╛рдкрд░реВрди рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЗрд▓реЗ рдЬрд╛рддреЗ.
рджреБрд░реНрднрд╛рд╡рдирд╛рдпреБрдХреНрдд рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛
рдбрд╛рдЙрдирд▓реЛрдбрд░
рдмреВрдЯрд▓реЛрдбрд░рдордзреНрдпреЗ рд▓рд╛рдЧреВ рдХреЗрд▓реЗ AtProtect.
- рд╕рдВрдкрд░реНрдХ рдХрд░реВрди [activelink-repalce] рд╕рд░реНрд╡реНрд╣рд░рдЪреНрдпрд╛ рд╕реНрдерд┐рддреАрдЪреА рдкреБрд╖реНрдЯреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд┐рдирдВрддреА рдХреЗрд▓реА рдЬрд╛рддреЗ рдХреА рддреА рдлрд╛рдЗрд▓ рд╕рд░реНрд╡реНрд╣ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рддрдпрд╛рд░ рдЖрд╣реЗ. рд╕рд░реНрд╡реНрд╣рд░ рдкрд░рдд рдкрд╛рд╣рд┐рдЬреЗ тАЬрдЪрд╛рд▓реВтАЭ.
- рджреБрд╡рд╛ [рдбрд╛рдЙрдирд▓реЛрдбрд▓рд┐рдВрдХ-рд░рд┐рдкреНрд▓реЗрд╕] рдкреЗрд▓реЛрдб рдбрд╛рдЙрдирд▓реЛрдб рдХреЗрд▓реЗ рдЖрд╣реЗ.
- рдЪреНрдпрд╛ рдорджрддреАрдиреЗ FranchyShellcode рдкреЗрд▓реЛрдб рдкреНрд░рдХреНрд░рд┐рдпреЗрдд рдЗрдВрдЬреЗрдХреНрдЯ рдХреЗрд▓рд╛ рдЬрд╛рддреЛ [рдЗрдВрдЬ-рд░рд┐рдкреНрд▓реЗрд╕].
рдбреЛрдореЗрди рд╡рд┐рд╢реНрд▓реЗрд╖рдг рджрд░рдореНрдпрд╛рди 404 рдкреНрд░рдХрд▓реНрдк[.]xyz VirusTotal рд╡рд░ рдЕрддрд┐рд░рд┐рдХреНрдд рдЙрджрд╛рд╣рд░рдгреЗ рдУрд│рдЦрд▓реА рдЧреЗрд▓реА 404 Keylogger, рддрд╕реЗрдЪ рдЕрдиреЗрдХ рдкреНрд░рдХрд╛рд░рдЪреЗ рд▓реЛрдбрд░.
рдкрд╛рд░рдВрдкрд╛рд░рд┐рдХрдкрдгреЗ, рддреЗ рджреЛрди рдкреНрд░рдХрд╛рд░рд╛рдВрдордзреНрдпреЗ рд╡рд┐рднрд╛рдЧрд▓реЗ рдЧреЗрд▓реЗ рдЖрд╣реЗрдд:
- рдбрд╛рдЙрдирд▓реЛрдбрд┐рдВрдЧ рд╕рдВрд╕рд╛рдзрдирд╛рддреВрди рдХреЗрд▓реЗ рдЬрд╛рддреЗ 404 рдкреНрд░рдХрд▓реНрдк[.]xyz.
рдбреЗрдЯрд╛ рдмреЗрд╕64 рдПрдиреНрдХреЛрдб рдХреЗрд▓реЗрд▓рд╛ рдЖрдгрд┐ AES рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХреЗрд▓реЗрд▓рд╛ рдЖрд╣реЗ. - рдпрд╛ рдкрд░реНрдпрд╛рдпрд╛рдордзреНрдпреЗ рдЕрдиреЗрдХ рдЯрдкреНрдкреНрдпрд╛рдВрдЪрд╛ рд╕рдорд╛рд╡реЗрд╢ рдЖрд╣реЗ рдЖрдгрд┐ рдмрд╣реБрдзрд╛ рдмреВрдЯрд▓реЛрдбрд░рд╕рд╣ рд╡рд╛рдкрд░рд▓рд╛ рдЬрд╛рддреЛ AtProtect.
- рдкрд╣рд┐рд▓реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рдд, рдкрд╛рд╕реВрди рдбреЗрдЯрд╛ рд▓реЛрдб рдХреЗрд▓рд╛ рдЬрд╛рддреЛ рдкреЗрд╕реНрдЯрдмрд┐рди рдЖрдгрд┐ рдлрдВрдХреНрд╢рди рд╡рд╛рдкрд░реВрди рдбреАрдХреЛрдб рдХреЗрд▓реЗ HexToByte.
- рджреБрд╕рд▒реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рд╡рд░, рд▓реЛрдбрд┐рдВрдЧрдЪрд╛ рд╕реНрддреНрд░реЛрдд рдЖрд╣реЗ 404 рдкреНрд░рдХрд▓реНрдк[.]xyz. рддрдерд╛рдкрд┐, рдбреАрдХрдВрдкреНрд░реЗрд╢рди рдЖрдгрд┐ рдбреАрдХреЛрдбрд┐рдВрдЧ рдлрдВрдХреНрд╢рдиреНрд╕ DataStealer рдордзреНрдпреЗ рдЖрдврд│рд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдорд╛рдгреЗрдЪ рдЖрд╣реЗрдд. рдореБрдЦреНрдп рдореЙрдбреНрдпреБрд▓рдордзреНрдпреЗ рдмреВрдЯрд▓реЛрдбрд░ рдХрд╛рд░реНрдпрдХреНрд╖рдорддреЗрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдХрд░рдгреНрдпрд╛рдЪреА рдмрд╣реБрдзрд╛ рдореВрд│ рдпреЛрдЬрдирд╛ рд╣реЛрддреА.
- рдпрд╛ рдЯрдкреНрдкреНрдпрд╛рд╡рд░, рдкреЗрд▓реЛрдб рдЖрдзреАрдкрд╛рд╕реВрди рд╕рдВрдХреБрдЪрд┐рдд рд╕реНрд╡рд░реВрдкрд╛рдд рд░рд┐рд╕реЛрд░реНрд╕ рдореЕрдирд┐рдлреЗрд╕реНрдЯрдордзреНрдпреЗ рдЖрд╣реЗ. рддрддреНрд╕рдо рдирд┐рд╖реНрдХрд░реНрд╖рдг рдХрд╛рд░реНрдпреЗ рдореБрдЦреНрдп рдореЙрдбреНрдпреВрд▓рдордзреНрдпреЗ рджреЗрдЦреАрд▓ рдЖрдврд│рд▓реА.
рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗрд▓реЗрд▓реНрдпрд╛ рдлрд╛рдпрд▓реАрдВрдордзреНрдпреЗ рдбрд╛рдЙрдирд▓реЛрдбрд░ рдЖрдврд│рд▓реЗ njRat, рд╕реНрдкрд╛рдпрдЧреЗрдЯ рдЖрдгрд┐ рдЗрддрд░ рдЖрд░рдПрдЯреА.
рдХреАрд▓реЙрдЧрд░
рд▓реЙрдЧ рдкрд╛рдард╡рдгреНрдпрд╛рдЪрд╛ рдХрд╛рд▓рд╛рд╡рдзреА: 30 рдорд┐рдирд┐рдЯреЗ.
рд╕рд░реНрд╡ рд╡рд░реНрдг рд╕рдорд░реНрдерд┐рдд рдЖрд╣реЗрдд. рд╡рд┐рд╢реЗрд╖ рдкрд╛рддреНрд░ рд╕реБрдЯрд▓реЗ рдЖрд╣реЗрдд. рдмреЕрдХрд╕реНрдкреЗрд╕ рдЖрдгрд┐ рдбрд┐рд▓реАрдЯ рдХреА рд╕рд╛рдареА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗрд▓реА рдЬрд╛рдд рдЖрд╣реЗ. рдХреЗрд╕ рд╕рдВрд╡реЗрджрдирд╢реАрд▓.
рдХреНрд▓рд┐рдкрдмреЛрд░реНрдбрд▓реЙрдЧрд░
рд▓реЙрдЧ рдкрд╛рдард╡рдгреНрдпрд╛рдЪрд╛ рдХрд╛рд▓рд╛рд╡рдзреА: 30 рдорд┐рдирд┐рдЯреЗ.
рдмрдлрд░ рдорддрджрд╛рди рдХрд╛рд▓рд╛рд╡рдзреА: 0,1 рд╕реЗрдХрдВрдж.
рджреБрд╡рд╛ рдПрд╕реНрдХреЗрдкрд┐рдВрдЧ рд▓рд╛рдЧреВ рдХреЗрд▓реЗ.
рд╕реНрдХреНрд░реАрдирд▓реЙрдЧрд░
рд▓реЙрдЧ рдкрд╛рдард╡рдгреНрдпрд╛рдЪрд╛ рдХрд╛рд▓рд╛рд╡рдзреА: 60 рдорд┐рдирд┐рдЯреЗ.
рдордзреНрдпреЗ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рд╕реЗрд╡реНрд╣ рдХреЗрд▓реЗ рдЖрд╣реЗрдд %HOMEDRIVE%%HOMEPATH%рджрд╕реНрддрдРрд╡рдЬ404k404pic.png.
рдлреЛрд▓реНрдбрд░ рдкрд╛рдард╡рд▓реНрдпрд╛рдирдВрддрд░ 404k рд╣рдЯрд╡рд▓реЗ рдЖрд╣реЗ.
рдкрд╛рд╕рд╡рд░реНрдб рдЪреЛрд░рдгрд╛рд░рд╛
рдмреНрд░рд╛рдЙрдЭрд░ | рдореЗрд▓ рдХреНрд▓рд╛рдпрдВрдЯ | FTP рдХреНрд▓рд╛рдпрдВрдЯ |
---|---|---|
Chrome | рдЖрдЙрдЯрд▓реБрдХ | FileZilla |
рдлрд╛рдпрд░рдлреЙрдХреНрд╕ | рдердВрдбрд░рдмрд░реНрдб | |
рд╕рдореБрджреНрд░рдХрд┐рдирд╛рд░рд╛ | рдлреЙрдХреНрд╕рдореЗрд▓ | |
рдЖрдЗрд╕рдбреНрд░реЕрдЧрди | ||
рдкрд╛рд▓реЗрдореБрди | ||
рд╕рд╛рдпрдмрд░рдлреЙрдХреНрд╕ | ||
Chrome | ||
рдзрд╛рдбрд╕реА рдмреНрд░рд╛рдЙрдЭрд░ | ||
QQBrowser | ||
рдЗрд░рд┐рдбрд┐рдпрдо рдмреНрд░рд╛рдЙрдЭрд░ | ||
XvastBrowser | ||
рдЪреЗрдбреЛрдЯ | ||
рек.рез рдмреНрд░рд╛рдЙрдЭрд░ | ||
рдХреЛрдореЛрдбреЛрдбреНрд░реЕрдЧрди | ||
360Chrome | ||
рд╕реБрдкрд░рдмрд░реНрдб | ||
рд╕реЗрдВрдЯ рдмреНрд░рд╛рдЙрдЭрд░ | ||
рдШреЛрд╕реНрдЯрдмреНрд░рд╛рдЙрдЭрд░ | ||
рдЖрдпрд░реНрди рдмреНрд░рд╛рдЙрдЭрд░ | ||
Chromium | ||
рд╡рд┐рд╡рд╛рд▓реНрдбреА | ||
рд╕реНрд▓рд┐рдордЬреЗрдЯ рдмреНрд░рд╛рдЙрдЭрд░ | ||
рдСрд░реНрдмрд┐рдЯрдо | ||
рдХреЛрдХрдХреЛрдХ | ||
рдЯреЙрд░реНрдЪ | ||
UCBrowser | ||
рдПрдкрд┐рдХ рдмреНрд░рд╛рдЙрдЭрд░ | ||
BliskBrowser | ||
рдСрдкреЗрд░рд╛ |
рдбрд╛рдпрдиреЕрдорд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рд╕рд╛рдареА рдкреНрд░рддрд┐рд╡рд╛рдж
- рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рдЦрд╛рд▓реА рдЖрд╣реЗ рдХреА рдирд╛рд╣реА рд╣реЗ рддрдкрд╛рд╕рдд рдЖрд╣реЗ
рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╢реЛрдз рд╡рд╛рдкрд░реВрди рдЪрд╛рд▓рддреЗ рдЯрд╛рд╕реНрдХрдореЕрдЧрд░, рдкреНрд░реЛрд╕реЗрд╕рд╣реЕрдХрд░, procexp64, procexp, procmon. рдХрд┐рдорд╛рди рдПрдХ рдЖрдврд│рд▓реНрдпрд╛рд╕, рдорд╛рд▓рд╡реЗрдЕрд░ рдмрд╛рд╣реЗрд░ рдкрдбрддреЛ.
- рддреБрдореНрд╣реА рдЖрднрд╛рд╕реА рд╡рд╛рддрд╛рд╡рд░рдгрд╛рдд рдЖрд╣рд╛рдд рдХрд╛ рддреЗ рддрдкрд╛рд╕рдд рдЖрд╣реЗ
рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╢реЛрдз рд╡рд╛рдкрд░реВрди рдЪрд╛рд▓рддреЗ vmtoolsd, VGAuthService, vmacthlp, VBoxService, VBoxTray. рдХрд┐рдорд╛рди рдПрдХ рдЖрдврд│рд▓реНрдпрд╛рд╕, рдорд╛рд▓рд╡реЗрдЕрд░ рдмрд╛рд╣реЗрд░ рдкрдбрддреЛ.
- 5 рд╕реЗрдХрдВрдж рдЭреЛрдкрдгреЗ
- рд╡рд┐рд╡рд┐рдз рдкреНрд░рдХрд╛рд░рдЪреНрдпрд╛ рдбрд╛рдпрд▓реЙрдЧ рдмреЙрдХреНрд╕рдЪреЗ рдкреНрд░рд╛рддреНрдпрдХреНрд╖рд┐рдХ
рдХрд╛рд╣реА рд╕рдБрдбрдмреЙрдХреНрд╕ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ.
- рдмрд╛рдпрдкрд╛рд╕ рдпреВрдПрд╕реА
рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рд╕рдВрдкрд╛рджрд┐рдд рдХрд░реВрди рдХреЗрд▓реЗ рд╕рдХреНрд╖рдо рдХрд░рд╛ рдЧрдЯ рдзреЛрд░рдг рд╕реЗрдЯрд┐рдВрдЧреНрдЬрдордзреНрдпреЗ.
- рд╡рд░реНрддрдорд╛рди рдлрд╛рдЗрд▓рд╡рд░ "рд▓рдкрд▓реЗрд▓реЗ" рд╡рд┐рд╢реЗрд╖рддрд╛ рд▓рд╛рдЧреВ рдХрд░рддреЗ.
- рд╡рд░реНрддрдорд╛рди рдлрд╛рдЗрд▓ рд╣рдЯрд╡рд┐рдгреНрдпрд╛рдЪреА рдХреНрд╖рдорддрд╛.
рдирд┐рд╖реНрдХреНрд░рд┐рдп рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ
рдмреВрдЯрд▓реЛрдбрд░ рдЖрдгрд┐ рдореБрдЦреНрдп рдореЙрдбреНрдпреВрд▓рдЪреНрдпрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рджрд░рдореНрдпрд╛рди, рдЕрддрд┐рд░рд┐рдХреНрдд рдХрд╛рд░реНрдпрдХреНрд╖рдорддреЗрд╕рд╛рдареА рдЬрдмрд╛рдмрджрд╛рд░ рдЕрд╕рд▓реЗрд▓реА рдХрд╛рд░реНрдпреЗ рдЖрдврд│рд▓реА, рдкрд░рдВрддреБ рддреА рдХреБрдареЗрд╣реА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рдд рдирд╛рд╣реАрдд. рд╣реЗ рдмрд╣реБрдзрд╛ рдорд╛рд▓рд╡реЗрдЕрд░ рдЕрдЬреВрдирд╣реА рд╡рд┐рдХрд╛рд╕рд╛рдд рдЖрд╣реЗ рдЖрдгрд┐ рдХрд╛рд░реНрдпрдХреНрд╖рдорддреЗрдЪрд╛ рд▓рд╡рдХрд░рдЪ рд╡рд┐рд╕реНрддрд╛рд░ рдХреЗрд▓рд╛ рдЬрд╛рдИрд▓ рдпрд╛ рд╡рд╕реНрддреБрд╕реНрдерд┐рддреАрдореБрд│реЗ рдЖрд╣реЗ.
рд▓реЛрдбрд░ AtProtect
рдПрдХ рдлрдВрдХреНрд╢рди рдЖрдврд│рд▓реЗ рдЬреЗ рдкреНрд░рдХреНрд░рд┐рдпреЗрдордзреНрдпреЗ рд▓реЛрдбрд┐рдВрдЧ рдЖрдгрд┐ рдЗрдВрдЬреЗрдХреНрд╢рдирд╕рд╛рдареА рдЬрдмрд╛рдмрджрд╛рд░ рдЖрд╣реЗ msiexec.exe рдЕрдирд┐рдпрдВрддреНрд░рд┐рдд рдореЙрдбреНрдпреВрд▓.
рдбреЗрдЯрд╛рд╕реНрдЯреАрд▓рд░
- рдкреНрд░рдгрд╛рд▓реА рдордзреНрдпреЗ рдПрдХрддреНрд░реАрдХрд░рдг
- рдбреАрдХрдВрдкреНрд░реЗрд╢рди рдЖрдгрд┐ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдлрдВрдХреНрд╢рдиреНрд╕
рдиреЗрдЯрд╡рд░реНрдХ рдХрдореНрдпреБрдирд┐рдХреЗрд╢рди рджрд░рдореНрдпрд╛рди рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рд▓рд╡рдХрд░рдЪ рд▓рд╛рдЧреВ рдХреЗрд▓реЗ рдЬрд╛рдгреНрдпрд╛рдЪреА рд╢рдХреНрдпрддрд╛ рдЖрд╣реЗ. - рдЕрдБрдЯреАрд╡реНрд╣рд╛рдпрд░рд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рдорд╛рдкреНрдд рдХрд░рдгреЗ
zlclient | Dvp95_0 | рдкрд╛рд╡рд╢реЗрдб | avgserv9 |
egui | Ecengine | рдкрд╛рд╡рд╡ | avgserv9schedapp |
bdagent | Esafe | рдкреАрд╕реАрд╕реАрдУрдорди | avgemc |
npfmsg | рдПрд╕реНрдкрд╡реЙрдЪ | PCCMAIN | ashwebsv |
olydbg | F-Agnt95 | Pccwin98 | ashdisp |
рдЕрдиреБрдмрд┐рд╕ | Findvir | Pcfwallicon | ashmaisv |
wireshark | Fprot | Persfw | ashserv |
рдЕрд╡рд╕реНрддреБрдИ | рдПрдл-рдкреНрд░реЛрдЯ | POP3TRAP | aswUpdSv |
_Avp32 | F-Prot95 | PVIEW95 | symwsc |
vsmon | рдПрдлрдкреА-рд╡рд┐рди | рд░рд╡ 7 | Norton |
mbam | Frw | Rav7win | рдиреЙрд░реНрдЯрди рдСрдЯреЛ-рд╕рдВрд░рдХреНрд╖рд┐рдд |
рдХреАрд╕реНрдХреНрд░реЕрдореНрдмрд▓рд░ | F-Stopw | рдмрдЪрд╛рд╡ | norton_av |
_рдПрд╡реНрд╣реАрдкреАрд╕реАрд╕реА | Iamapp | рд╕реЗрдлрд╡реЗрдм | nortonav |
_рдПрд╡реНрд╣реАрдкреАрдПрдо | Iamserv | рд╕реНрдХреЕрди 32 | ccsetmgr |
Ackwin32 | Ibmasn | рд╕реНрдХреЕрди 95 | ccevtmgr |
рдЪреМрдХреА | Ibmavsp | Scanpm | avadmin |
рдЯреНрд░реЛрдЬрди рд╡рд┐рд░реЛрдзреА | Icload95 | Scrscan | avcenter |
ANTIVIR | рдЖрдпрдХреНрд▓реЛрдбрдВрдЯ | рд╕рд░реНрд╡реНрд╣95 | рд╕рд░рд╛рд╕рд░реА |
Apvxdwin | рдЖрдпрдХреЙрди | рдПрд╕.рдПрдо.рд╕реА | рдмрдЪрд╛рд╡ |
рдорд╛рд░реНрдЧ | Icsupp95 | SMCSERVICE | рд╕реВрдЪрд┐рдд рдХрд░рд╛ |
рдСрдЯреЛрдбрд╛рдЙрди | Icsupnt | рдЭреЛрдк | avscan |
рдПрд╡реНрд╣рдХреЙрдирд╕реЛрд▓ | рдЗрдлреЗрд╕ | рд╕реНрдлрд┐рдВрдХреНрд╕ | guardgui |
Ave32 | Iomon98 | рд╕реНрд╡реАрдк 95 | nod32krn |
Avgctrl | рдЬреЗрдбреА | SYMPROXYSVC | nod32kui |
Avkserv | рд▓реЙрдХрдбрд╛рдЙрди 2000 | Tbscan | рдХреНрд▓реЕрдорд╕реНрдХреЕрди |
рдЕрд╡рдВрдЯ | рдкрд╣рд╛ | Tca | clamTray |
Avp | рд▓реБрдЕрд▓ | Tds2-98 | clamWin |
Avp32 | рдПрдорд╕реАрдПрдПрдлрдИ | Tds2-Nt | рддрд╛рдЬреЗрддрд╡рд╛рдиреЗ |
рдПрд╡реНрд╣реАрдкреАрд╕реАрд╕реА | рдореБрд│реАрд╡ | рдЯрд░реНрдорд┐рдиреЗрдЯ | рдУрд▓рд╛рджреНрджреАрди |
Avpdos32 | MPftray | рдкрд╢реБрд╡реИрджреНрдпрдХ95 | sigtool |
Avpm | N32 scanw | рд╡реЗрддреНрд░реЗ | w9xpopen |
Avptc32 | NAVAPSVC | Vscan40 | рдмрдВрдж |
Avpupd | NAVAPW32 | Vsecomr | cmgrdian |
Avsched32 | NAVLU32 | Vshwin32 | alogserv |
AVSYNMGR | рдирд╡рдВрдд | Vsstat | mcshield |
Avwin95 | рдирд╡рд░реБрдг | рд╡реЗрдмрд╕реНрдХреЕрдирдХреНрд╕ | vshwin32 |
Avwupd32 | Navw32 | рд╡реЗрдмрдЯреНрд░реЕрдк | avconsol |
рдмреНрд▓реЕрдХрдб | рдирд╡реНрд╡рдВрдд | Wfindv32 | vsstat |
рдХрд╛рд│рд╛ рдмрд░реНрдл | рдирд┐рдУрд╡реЙрдЪ | рдЭреЛрди рдЕрд▓рд╛рд░реНрдо | avsynmgr |
Cfiadmin | NISSERV | рд▓реЙрдХрдбрд╛рдЙрди2000 | avcmd |
Cfiaudit | рдирд┐рд╕реБрдо | RESCUE32 | avconfig |
Cfinet | Nmain | рд▓реБрдХреЙрдорд╕рд░реНрд╡реНрд╣рд░ | licmgr |
Cfinet32 | рдиреЙрд░реНрдорд┐рд╕реНрдЯ | avgcc | рд╢реЗрдб |
рдкрдВрдЬрд╛95 | рдиреЙрд░реНрдЯрди | avgcc | preupd |
Claw95cf | рдиреВрддрдиреАрдХрд░рдг | avgamsvr | MsMpEng |
рдХреНрд▓рд┐рдирд░ | Nvc95 | avgupsvc | MSASCui |
рдХреНрд▓рд┐рдирд░3 | рдЪреМрдХреА | avgw | рдЕрд╡рд┐рд░рд╛.рд╕рд┐рд╕реНрдЯреНрд░реЗ |
рдбрд┐рдлрд╡реЙрдЪ | рдкрджреНрдореАрди | avgcc32 | |
Dvp95 | Pavcl | рд╕рд░рд╛рд╕рд░реА |
- рд╕реНрд╡рддрдГрдЪрд╛ рд╡рд┐рдирд╛рд╢
- рдирд┐рд░реНрджрд┐рд╖реНрдЯ рд╕рдВрд╕рд╛рдзрди рдореЕрдирд┐рдлреЗрд╕реНрдЯрдордзреВрди рдбреЗрдЯрд╛ рд▓реЛрдб рдХрд░рдд рдЖрд╣реЗ
- рдорд╛рд░реНрдЧрд╛рд╡рд░ рдлрд╛рдЗрд▓ рдХреЙрдкреА рдХрд░рдгреЗ %Temp%tmpG[рд╕рдзреНрдпрд╛рдЪреА рддрд╛рд░реАрдЦ рдЖрдгрд┐ рд╡реЗрд│ рдорд┐рд▓рд┐рд╕реЗрдХрдВрджрд╛рдВрдордзреНрдпреЗ].tmp
рд╡рд┐рд╢реЗрд╖ рдореНрд╣рдгрдЬреЗ, рдПрдЬрдВрдЯрдЯреЗрд╕реНрд▓рд╛ рдорд╛рд▓рд╡реЗрдЕрд░рдордзреНрдпреЗ рдПрдХ рд╕рдорд╛рди рдХрд╛рд░реНрдп рдЖрд╣реЗ. - рд╡рд░реНрдо рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛
рдорд╛рд▓рд╡реЗрдЕрд░рд▓рд╛ рдХрд╛рдврддрд╛ рдпреЗрдгреНрдпрд╛рдЬреЛрдЧреНрдпрд╛ рдорд╛рдзреНрдпрдорд╛рдВрдЪреА рд╕реВрдЪреА рдкреНрд░рд╛рдкреНрдд рд╣реЛрддреЗ. рдирд╛рд╡рд╛рд╕рд╣ рдореАрдбрд┐рдпрд╛ рдлрд╛рдЗрд▓ рд╕рд┐рд╕реНрдЯрдордЪреНрдпрд╛ рд░реВрдЯрдордзреНрдпреЗ рдорд╛рд▓рд╡реЗрдЕрд░рдЪреА рдПрдХ рдкреНрд░рдд рддрдпрд╛рд░ рдХреЗрд▓реА рдЬрд╛рддреЗ Sys.exe. рдСрдЯреЛрд░рди рдлрд╛рдЗрд▓ рд╡рд╛рдкрд░реВрди рд▓рд╛рдЧреВ рдХреЗрд▓реЗ рдЬрд╛рддреЗ autorun.inf.
рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдкреНрд░реЛрдлрд╛рдЗрд▓
рдХрдорд╛рдВрдб рд╕реЗрдВрдЯрд░рдЪреНрдпрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рджрд░рдореНрдпрд╛рди, рд╡рд┐рдХрд╕рдХрд╛рдЪреЗ рдИрдореЗрд▓ рдЖрдгрд┐ рдЯреЛрдкрдгрдирд╛рд╡ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдгреЗ рд╢рдХреНрдп рдЭрд╛рд▓реЗ - Razer, рдЙрд░реНрдл тАЛтАЛBrwa, Brwa65, HiDDen PerSON, 404 Coder. рдкреБрдвреЗ, рдЖрдореНрд╣рд╛рд▓рд╛ YouTube рд╡рд░ рдПрдХ рдордиреЛрд░рдВрдЬрдХ рд╡реНрд╣рд┐рдбрд┐рдУ рд╕рд╛рдкрдбрд▓рд╛ рдЬреЛ рдмрд┐рд▓реНрдбрд░рд╕реЛрдмрдд рдХрд╛рдо рдХрд░рдд рдЖрд╣реЗ.
рдпрд╛рдореБрд│реЗ рдореВрд│ рд╡рд┐рдХрд╕рдХ рдЪреЕрдиреЗрд▓ рд╢реЛрдзрдгреЗ рд╢рдХреНрдп рдЭрд╛рд▓реЗ.
рддреНрдпрд╛рд▓рд╛ рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд░ рд▓рд┐рд╣рд┐рдгреНрдпрд╛рдЪрд╛ рдЕрдиреБрднрд╡ рдЕрд╕рд▓реНрдпрд╛рдЪреЗ рд╕реНрдкрд╖реНрдЯ рдЭрд╛рд▓реЗ. рд╕рд╛рдорд╛рдЬрд┐рдХ рдиреЗрдЯрд╡рд░реНрдХрд╡рд░реАрд▓ рдкреГрд╖реНрдард╛рдВрдЪреЗ рджреБрд╡реЗ рддрд╕реЗрдЪ рд▓реЗрдЦрдХрд╛рдЪреЗ рдЦрд░реЗ рдирд╛рд╡ рджреЗрдЦреАрд▓ рдЖрд╣реЗрдд. рддреЛ рдЗрд░рд╛рдХрдЪрд╛ рд░рд╣рд┐рд╡рд╛рд╕реА рдЕрд╕рд▓реНрдпрд╛рдЪреЗ рдирд┐рд╖реНрдкрдиреНрди рдЭрд╛рд▓реЗ.
404 Keylogger рд╡рд┐рдХрд╛рд╕рдХ рдЕрд╕реЗ рджрд┐рд╕рддреЗ. рддреНрдпрд╛рдЪреНрдпрд╛ рд╡реИрдпрдХреНрддрд┐рдХ рдлреЗрд╕рдмреБрдХ рдкреНрд░реЛрдлрд╛рдЗрд▓рд╡рд░реВрди рдлреЛрдЯреЛ.
CERT Group-IB рдиреЗ рдПрдХ рдирд╡реАрди рдзреЛрдХрд╛ - 404 Keylogger - XNUMX-рддрд╛рд╕ рдореЙрдирд┐рдЯрд░рд┐рдВрдЧ рдЖрдгрд┐ рд░рд┐рд╕реНрдкреЙрдиреНрд╕ рд╕реЗрдВрдЯрд░ рдлреЙрд░ рд╕рд╛рдпрдмрд░ рдзрдордХреНрдпрд╛рдВрдЪреА (SOC) рдШреЛрд╖рдгрд╛ рдХреЗрд▓реА рдЖрд╣реЗ.
рд╕реНрддреНрд░реЛрдд: www.habr.com