Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Π‘ ΠΊΠΎΠ½Ρ†Π° ΠΏΡ€ΠΎΡˆΠ»ΠΎΠ³ΠΎ Π³ΠΎΠ΄Π° ΠΌΡ‹ Π½Π°Ρ‡Π°Π»ΠΈ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π½ΠΎΠ²ΡƒΡŽ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ кампанию ΠΏΠΎ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ банковского трояна. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π»ΠΈΡΡŒ Π½Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΡŽ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, Ρ‚. Π΅. ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. ВрСдоносная кампания Π±Ρ‹Π»Π° Π°ΠΊΡ‚ΠΈΠ²Π½Π° ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ Π³ΠΎΠ΄ ΠΈ ΠΊΡ€ΠΎΠΌΠ΅ банковского трояна, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΡ€ΠΈΠ±Π΅Π³Π°Π»ΠΈ ΠΊ использованию Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Ρ… инструмСнтов. К Π½ΠΈΠΌ относятся ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ, ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Π½Ρ‹ΠΉ с использованиСм NIS, iyo spyware, kaas oo loo ekaysiinayo sida wanaagsan ee loo yaqaan software Yandex Punto. Marka ay weerarradu ku guulaysteen inay wax u dhimaan kombiyuutarka dhibbanaha, waxay rakibaan albaabka dambe ka dibna Trojan bangi ah.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Malware-kooda, weerarradu waxay isticmaaleen dhowr saxan (waqtigaas) shahaadooyin dhijitaal ah iyo habab gaar ah si ay uga gudbaan alaabta AV. Ololaha xaasidnimada ah ayaa lagu bartilmaameedsaday tiro badan oo bangiyada Ruushka ah waana mid xiiso gaar ah leh sababtoo ah weeraryahanadu waxay adeegsadeen habab inta badan loo isticmaalo weerarrada bartilmaameedka ah, tusaale ahaan weeraro aan dhiirigelin oo kaliya khiyaano maaliyadeed. Waxaynu ogaan karnaa waxyaabaha ay iskaga shabahaan ololahan xaasidnimada ah iyo dhacdo wayn oo si wayn loo hadal hayay goor hore. Waxaan ka hadlaynaa koox dambiilayaal ah oo adeegsatay Trojan bangi Anunak/Carbanak.

Weeraryahanadu waxay ku rakibeen malware-ka kaliya kombuyuutarrada luuqada Ruushka ku isticmaalay Windows (meelaynta) si toos ah. Qaybinta ugu weyn ee Trojan-ka waxay ahayd dukumeenti Word ah oo leh faa'iido. CVE-2012-0158, kaas oo loo soo diray lifaaq ahaan dukumeentiga. Sawirada hoose waxay muujinayaan muuqaalka dukumentiyada been abuurka ah. Dukumeentiga koowaad waxa uu cinwaankiisu yahay β€œBishii No. 522375-FLORL-14-115.doc”, kan labaadna β€œkontrakt87.doc”, waa nuqul ka mid ah qandaraaska bixinta adeegyada isgaarsiinta ee Megafon.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 1. Dukumeenti phishing ah.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 2. Wax ka beddel kale oo lagu sameeyo dukumeentiga phishing-ka.

Xaqiiqooyinka soo socda ayaa muujinaya in weeraryahanadu ay beegsanayeen ganacsiyada Ruushka:

  • qaybinta malware-ka iyadoo la adeegsanayo dukumeenti been abuur ah mawduuca la cayimay;
  • xeeladaha weeraryahannada iyo aaladaha xaasidnimada leh ee ay adeegsadaan;
  • isku xirka codsiyada ganacsiga ee qaybo la fulin karo;
  • magacyada meelaha xaasidnimada leh ee loo adeegsaday ololahan.

Aaladaha software-ka gaarka ah ee weeraryahanadu ku rakibaan nidaamka la jabiyay ayaa u oggolaanaya inay helaan kontoroolka fog ee nidaamka oo ay la socdaan dhaqdhaqaaqa isticmaalaha. Si ay u qabtaan hawlahan, waxay rakibaan dhabarka dambe waxayna sidoo kale isku dayaan inay helaan furaha akoontiga Windows ama abuuraan akoon cusub. Weeraryahanadu waxa kale oo ay adeegsadaan adeega keylogger (keylogger), qofka xogta ka xado boorsada Windows-ka (clipboard tuuga), iyo waliba software gaar ah oo lagu shaqeeyo kaararka smart. Kooxdani waxa ay isku dayday in ay wax u dhimo kombayuutarrada kale ee ku jiray shabakad maxalli ah oo la mid ah kombayutarka dhibbanaha.

Наша систСма Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ESET LiveGrid, которая позволяСт ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ статистику распространСния врСдоносного ПО, прСдоставила Π½Π°ΠΌ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΠ½ΡƒΡŽ Π³Π΅ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ статистику распространСния врСдоносного ПО, использованного Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ Π² ΡƒΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌΠΎΠΉ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 3. Tirakoobka qaybinta juqraafiyeed ee malware-ka loo adeegsaday ololahan xaasidnimada ah.

Ku rakibida malware

Ka dib marka isticmaaluhu furo dukumeenti xaasidnimo leh oo uu kaga faa'iidaysto nidaamka nugul, soodejiye gaar ah oo baakadaysan iyadoo la isticmaalayo NSIS ayaa la soo dejin doonaa oo lagu fulin doonaa halkaas. Bilawga shaqadiisa, barnaamijku wuxuu hubinayaa deegaanka Windows joogitaanka cilladaha ama ku shaqeynta macnaha mashiinka farsamada. Waxa kale oo ay hubisaa meelaynta Windows iyo haddii adeegsaduhu booqday URL-yada hoos ku qoran shaxda browserka. API-yada ayaa loo isticmaalaa tan FindFirst/NextUrlCacheEntry iyo furaha diiwaanka ee SoftwareMicrosoftInternet ExplorerTypedURLs.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Π—Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ провСряСт присутствиС Π² систСмС ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Liiska habraacyadu runtii waa mid cajiib ah, sida aad arki karto, kuma jiraan kaliya codsiyada bangiyada. Tusaale ahaan, faylka la fulin karo ee lagu magacaabo "scardsvr.exe" waxa loola jeedaa software-ka ku shaqeeya kaararka casriga ah (Microsoft SmartCard reader). Trojan-ka bangiga laftiisa waxaa ka mid ah awoodda uu kula shaqeeyo kaararka casriga ah.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 4. Jaantuska guud ee habka rakibidda malware.

Haddii dhammaan jeegaga si guul leh loo dhammeeyo, raruhu wuxuu soo dejinayaa fayl gaar ah (archive) server-ka fog, kaas oo ka kooban dhammaan qaybaha xunxun ee la fulin karo ee ay adeegsadaan weeraryahannada. Waxaa xiiso leh in la ogaado in ku xiran tahay fulinta jeegaga sare, kaydadka laga soo dejiyey serverka fog ee C&C way kala duwanaan karaan. Kaydka ayaa laga yaabaa ama ma noqon karo mid xaasidnimo ah. Haddii aanay xaasid ahayn, waxay u rakibaysaa isticmaalaha Windows Live Toolbar. Waxay u badan tahay, weeraryahannadu waxay ku dhaqaaqeen khiyaamo la mid ah si ay u khiyaameeyaan nidaamyada falanqaynta tooska ah ee faylka iyo mashiinnada casriga ah ee faylalka shakiga leh lagu fuliyo.

Π‘ΠΊΠ°Ρ‡ΠΈΠ²Π°Π΅ΠΌΡ‹ΠΉ NSIS Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠΎΠΌ Ρ„Π°ΠΉΠ» прСдставляСт ΠΈΠ· сСбя 7z Π°Ρ€Ρ…ΠΈΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ содСрТит Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. На рисункС Π½ΠΈΠΆΠ΅ ΠΏΠΎΠΊΠ°Π·Π°Π½ вСсь процСсс установки этого врСдоносного ПО ΠΈ Π΅Π³ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 5. Nidaamka guud ee sida malware-ku u shaqeeyo.

In kasta oo qaybaha la raray ay u adeegaan ujeeddooyin kala duwan kuwa weerarka soo qaaday, si isku mid ah ayaa loo baakadeeyay oo qaar badan oo iyaga ka mid ah waxaa lagu saxiixay shahaadooyin dhijitaal ah oo sax ah. Waxaan helnay afar shahaado oo caynkaas ah oo kuwii weerarka geystay ay isticmaaleen bilowgii ololaha. Ka dib cabashadayada, shahaadooyinkaas waa lagala noqday. Waxaa xiiso leh in la ogaado in dhammaan shahaadooyinka la siiyay shirkadaha ka diiwaangashan Moscow.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 6. Shahaadada dhijitaalka ah ee loo isticmaalay in lagu saxiixo malware.

Π’ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ Ρ‚Π°Π±Π»ΠΈΡ†Π΅ ΡƒΠΊΠ°Π·Π°Π½Ρ‹ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π΅ сСртификаты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ использовали Π² этой врСдоносной ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Ku dhawaad ​​dhammaan qaybaha xaasidnimada leh ee ay adeegsadaan weeraryahanadu waxay leeyihiin hab rakibid isku mid ah. Waxay yihiin kayd 7zip ah oo iskood u soo saaraya kuwaas oo sirta ah la ilaaliyo.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 7. Jajab faylka install.cmd.

Faylka dufcadda .cmd ayaa mas'uul ka ah ku rakibida malware-ka nidaamka iyo soo saarida qalabyada kala duwan ee weerarka. Haddii fulintu u baahan tahay xuquuq maamul oo maqan, koodhka xaasidnimada leh wuxuu isticmaalaa dhowr habab si loo helo (oo laga gudbo UAC). Si loo hirgeliyo habka ugu horreeya, laba faylal oo la fulin karo oo la yiraahdo l1.exe iyo cc1.exe ayaa la isticmaalaa, kuwaas oo ku takhasusay ka gudubka UAC iyadoo la adeegsanayo daatay Koodhka isha ee Carberp. Hab kale ayaa ku salaysan ka faa'iidaysiga dayacanka CVE-2013-3660. Qayb kasta oo malware ah oo u baahan mudnaanta mudnaanta ayaa ka kooban 32-bit iyo nooca 64-bit ee ka faa'iidaysiga labadaba.

Intii aan raadinaynay ololahan, waxaan falanqeynay dhowr kayd oo uu soo dejiyuhu soo geliyey. Waxa ku jira kaydku way kala duwanaayeen, taasoo la micno ah in weeraryahanadu la qabsan karaan qaybo xaasidnimo ah ujeedooyin kala duwan.

Isticmaalka tanaasul

Как ΠΌΡ‹ ΡƒΠΏΠΎΠΌΠΈΠ½Π°Π»ΠΈ Π²Ρ‹ΡˆΠ΅, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ инструмСнты для ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. К Ρ‚Π°ΠΊΠΈΠΌ инструмСнтам относятся ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ с названиями исполняСмых Ρ„Π°ΠΉΠ»ΠΎΠ² mimi.exe and xtm.exe. Они ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π·Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠΌ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ ΠΈ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π½Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… Π·Π°Π΄Π°Ρ‡: ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅/восстановлСниС ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΊ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π°ΠΌ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй Windows, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ сСрвиса RDP, созданиС Π½ΠΎΠ²ΠΎΠ³ΠΎ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π° (ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи) Π² ОБ.

Mimi.exe executable waxa ku jira nooc wax laga beddelay oo ah qalab il furan oo caan ah Mimikatz. Qalabkani wuxuu kuu ogolaanayaa inaad hesho furaha akoonka isticmaalaha Windows. Weeraryahanadu waxay ka saareen qaybta Mimikatz ee ka mas'uulka ah isdhexgalka isticmaalaha. Koodhka la fulin karo ayaa sidoo kale wax laga beddelay si marka la bilaabo, Mimikatz ay ku shaqeyso mudnaanta :: debug iyo sekurlsa: logonPasswords amarada.

Fayl kale oo la fulin karo, xtm.exe, wuxuu soo bandhigayaa qoraallo gaar ah oo awood u siinaya adeegga RDP ee nidaamka, isku day inaad ku abuurto akoon cusub OS, iyo sidoo kale beddelo goobaha nidaamka si loogu oggolaado dhowr isticmaale inay isku mar ku xiraan kombuyuutar la jabsaday iyada oo loo marayo RDP. Sida iska cad, tillaabooyinkan ayaa lagama maarmaan u ah in si buuxda loo xakameeyo nidaamka la jabiyay.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Рис. 8. ΠšΠΎΠΌΠ°Π½Π΄Ρ‹, исполняСмыС xtm.exe Π² систСмС.

Weeraryahanadu waxay isticmaalaan fayl kale oo la fulin karo oo loo yaqaan impack.exe, kaas oo loo isticmaalo in lagu rakibo software gaar ah nidaamka. Software-kan waxa loo yaqaan LiteManager waxana ay u isticmaalaan weeraryahanadu albaab danbe.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 9. LiteManager interface.

Marka lagu rakibo nidaamka isticmaalaha, LiteManager wuxuu u oggolaanayaa weeraryahannada inay si toos ah ugu xidhmaan nidaamkaas oo ay meel fog uga xakameeyaan. Software-kani waxa uu leeyahay xuduudo gaar ah oo talis ah oo loogu talagalay rakibaadda qarsoon, abuurista xeerar gaar ah oo dab-damis ah, iyo bilaabista cutubkiisa. Dhammaan halbeegyada waxaa isticmaala weeraryahannada.

Qaabka ugu dambeeya ee xirmada malware-ka ee ay adeegsadaan weeraryahanadu waa barnaamij bangi malware ah (bangiye) oo leh magaca faylka la fulin karo pn_pack.exe. Waxay ku takhasustay basaasnimada isticmaalaha waxayna mas'uul ka tahay la macaamilka serverka C&C. Bangiga waxa lagu bilaabay isticmaalka software Yandex Punto ee sharciga ah. Punto waxa isticmaala weeraryahanadu si ay u bilaabaan maktabadaha DLL ee xaasidka ah (qaabka-Loading DLL). Malware laftiisa ayaa qaban kara hawlaha soo socda:

  • la soco furayaasha furaha kiiboodhka iyo waxa ku jira sabuuradaha si ay ugu gudbinayaan server-ka fog;
  • qor dhammaan kaararka casriga ah ee ku jira nidaamka;
  • la falgeli serverka fog ee C&C

Module-ka malware-ka, kaas oo mas'uul ka ah fulinta dhammaan hawlahan, waa maktabad DLL ah oo qarsoon. Waa la furfuraa oo lagu shubaa xusuusta inta lagu guda jiro fulinta Punto. Si loo fuliyo hawlaha kor ku xusan, DLL code la fulin karo wuxuu bilaabmaa saddex qaybood.

Xaqiiqda ah in weerarradu ay u doorteen software Punto ujeeddooyinkooda maahan wax la yaab leh: qaar ka mid ah golayaasha Ruushka waxay si cad u bixiyaan macluumaad faahfaahsan oo ku saabsan mawduucyadan sida isticmaalka cilladaha softiweerka sharciga ah si ay u waxyeeleeyaan isticmaaleyaasha.

Maktabadda xaasidnimada leh waxay isticmaashaa algorithmamka RC4 si ay u xafiddo xadhkaheeda, iyo sidoo kale inta lagu jiro isdhexgalka shabakada ee serverka C&C. Waxay la xiriirtaa server-ka labadii daqiiqoba mar waxayna u gudbisaa halkaas dhammaan xogta lagu soo ururiyay nidaamka waxyeellada leh muddadaas.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka
Bariis 10. Qayb ka mid ah isdhexgalka shabakada ee u dhexeeya bot iyo serverka.

Hoos waxaa ku yaal qaar ka mid ah tilmaamaha server-ka C&C ee ay maktabaddu heli karto.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Iyada oo laga jawaabayo helitaanka tilmaamaha server-ka C&C, malware-ku wuxuu kaga jawaabaa koodka xaaladda. Waxaa xiiso leh in la ogaado in dhammaan qaybaha bangiyada ee aan falanqeynay (kuwii u dambeeyay ee la sameeyay taariikhda Janaayo 18-keeda) ay ka kooban yihiin xarigga "TEST_BOTNET", kaas oo fariin kasta loo diro server-ka C&C.

gunaanad

Для ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π½Π° ΠΏΠ΅Ρ€Π²ΠΎΠΌ этапС ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΡƒΡŽΡ‚ ΠΎΠ΄Π½ΠΎΠ³ΠΎ сотрудника ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΡƒΡ‚Π΅ΠΌ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ Ρ„ΠΈΡˆΠΈΠ½Π³ΠΎΠ²ΠΎΠ³ΠΎ сообщСния с эксплойтом. Π”Π°Π»Π΅Π΅, ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ врСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Π±ΡƒΠ΄Π΅Ρ‚ установлСна Π² систСму, ΠΎΠ½ΠΈ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΌΠΈ инструмСнтами, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠΌΠΎΠ³ΡƒΡ‚ ΠΈΠΌ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ полномочия Π² систСмС ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π½Π° Π½Π΅ΠΉ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π·Π°Π΄Π°Ρ‡ΠΈ: ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти ΠΈ ΡˆΠΏΠΈΠΎΠ½ΠΈΡ‚ΡŒ Π·Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π·Π° банковскими транзакциями, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ выполняСт.

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Weeraryahanadu waxay isticmaalaan malware-ka adag si ay u weeraraan meheradaha Ruushka

Source: www.habr.com

Add a comment