Классический форум-трекер
canvas not supported
Нас вместе: 4 246 164

В ряде неофициальных сборок Windows обнаружен стилер для кражи криптовалюты, который проникает в EFI-раздел


Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 18 лет 2 мес.
Сообщений: 5504
Ratio: 25.234
Поблагодарили: 13341
100%
nnm-club.gif
Компания «Доктор Веб» выявила троянскую программу-стилер в ряде неофициальных сборок ОС Windows 10, которые злоумышленники распространяли через один из торрент-трекеров. Получившее имя Trojan.Clipper.231, это вредоносное приложение подменяет адреса криптокошельков в буфере обмена на адреса, заданные мошенниками. На данный момент с его помощью злоумышленникам удалось похитить криптовалюту на сумму, эквивалентную порядка $19 000.



В конце мая 2023 года в компанию «Доктор Веб» обратился клиент с подозрением на заражение компьютера под управлением ОС Windows 10. Проведенный специалистами анализ подтвердил факт присутствия троянских программ в системе —стилера Trojan.Clipper.231, а также вредоносных приложений Trojan.MulDrop22.7578 и Trojan.Inject4.57873, осуществлявших его запуск. Вирусная лаборатория «Доктор Веб» успешно локализовала все эти угрозы и справилась с их обезвреживанием.

В то же время выяснилось, что целевая ОС являлась неофициальной сборкой, и вредоносные программы были встроены в нее изначально. Дальнейшее исследование позволило выявить несколько таких зараженных сборок Windows:

Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 by BoJlIIIebnik [RU, EN].iso
Windows 10 Pro 22H2 19045.2913 x64 by BoJlIIIebnik [RU, EN].iso

Все они были доступны для скачивания на одном из торрент-трекеров, однако нельзя исключать, что злоумышленники используют и другие сайты для распространения инфицированных образов системы.

Вредоносные программы в этих сборках расположены в системном каталоге:Инициализация стилера происходит в несколько стадий. На первом этапе через системный планировщик задач запускается вредоносная программа Trojan.MulDrop22.7578:

%SystemDrive%\Windows\Installer\iscsicli.exe
Ее задача — смонтировать системный EFI-раздел на диск M:\, скопировать на него два других компонента, после чего удалить оригиналы троянских файлов с диска C:\, запустить Trojan.Inject4.57873 и размонтировать EFI-раздел.

В свою очередь, Trojan.Inject4.57873 с использованием техники Process Hollowing внедряет Trojan.Clipper.231 в системный процесс %WINDIR%\\System32\\Lsaiso.exe, после чего стилер начинает работать в его контексте.

Получив управление, Trojan.Clipper.231 приступает к отслеживанию буфера обмена и подменяет скопированные адреса криптокошельков на адреса, заданные злоумышленниками. При этом у него имеется рад ограничений. Во-первых, выполнять подмену он начинает только при наличии системного файла %WINDIR%\\INF\\scunown.inf. Во-вторых, троян проверяет активные процессы. Если он обнаруживает процессы ряда опасных для него приложений, то подмену адресов криптокошельков не производит.

Внедрение вредоносных программ в EFI-раздел компьютеров как вектор атаки по-прежнему встречается весьма редко. Поэтому выявленный случай представляет большой интерес для специалистов по информационной безопасности.

По подсчетам наших вирусных аналитиков, на момент публикации этой новости с помощью стилера Trojan.Clipper.231 злоумышленники украли 0.73406362 BTC и 0.07964773 ETH, что примерно эквивалентно сумме $18 976,29 или 1 568 233 рубля.
Источник

_________________
⚡️ На Новый год РКН разблокирует YouTube ровно на 5 минут, чтобы все смогли посмотреть обращение президента
Tokezo
Стаж: 8 лет 11 мес.
Сообщений: 260
Ratio: 55.779
Поблагодарили: 3247
100%
pirates.png
Ну а что, сборщики тоже кушать хотят :смех: это сарказм кончено. Новость супер, будет людям наука! Только оф. образы.

_________________
AMD Ryzen 7 5700G/TUF GAMING B550-PLUS WIFI II/32 GB G.SKILL TridentZ/Asus Dual 6750XT/SSD m.2 nvme MSI Spatium M470 1TB/
Xeon E5-2696v3/RAM 128GB/RAID10 - 8 TB/Proxmox 8.1 (xigmanas/mikrotik CHR/Zabbix/cnMaestro)
98fgd98
Стаж: 14 лет 6 мес.
Сообщений: 57
Ratio: 925.877
Раздал: 19.9 TB
70.89%
latvia.gif
raddy писал(а): Перейти к сообщению
В Windows 11 Pro 22H2 (build 22621.1635) + Office 2021 x64 by BoJlIIIebnik [Ru/En] ещё с месяц назад троян обнаружили на "известном трекере", но тема продолжения не получила.

Не знаю в чём там у вас проблема. Ещё до вашего комментария отрепортил новость админам там - сейчас все раздачи там уже закрыты.

_________________
Router - Ubiquiti ERPro-8
WAN2 - 500 mbit/s
Koshmarov
Uploader 300+
Стаж: 11 лет 7 мес.
Сообщений: 352
Ratio: 464.731
Раздал: 645.1 TB
94.94%
Боже сохрани меня от использования "оригинальных образов". "Обрезание" 10-ки (уже 11-ки) уже выделилось в отдельное направление ИТ-индустрии. Windows по умолчанию, это же ужас просто, независимо от мощности компа. Есть пара любимых авторов, Волшебника среди них нет. Огромное спасибо этим людям за труд и многие часы сэкономленного времени. У меня знакомые даже предлагали им задонатить с целью ускорения выхода новых сборок.
chnops
Стаж: 3 года 4 мес.
Сообщений: 316
Ratio: 1.474
6.74%
:смех: :смех: :смех: себе сам сборочки делаю , никогда никому не доверял
raddy
Только чтение
Стаж: 15 лет 2 мес.
Сообщений: 3320
Ratio: 30.8
Раздал: 62.21 TB
Поблагодарили: 4169
72.68%
ukraine.gif
98fgd98 писал(а): Перейти к сообщению
Не знаю в чём там у вас проблема

В смысле проблема?
98fgd98 писал(а): Перейти к сообщению
Ещё до вашего комментария отрепортил новость админам там - сейчас все раздачи там уже закрыты.

За 10 минут до вашего сообщения здесь.

_________________
vano070540
Стаж: 13 лет 4 мес.
Сообщений: 169
Ratio: 2.59
Раздал: 2.021 TB
89.86%
russia.gif
Во раскудахтались мамкины хацкеры , что у вас то красть порнушку что от мамки прячете или мультики ? те кто в серьёз работает на пк или есть что на нём держать никогда сборок не ставят , да и систему защиты ставят серьёзную . Ща не начало 2000х люди поумнели и стали намного избирательней .
Я давно занимался сборкой и в своё время был достаточно известен , так вот находились умельцы которые скачивали мои образы и переупаковывали рекламой и опять выкладывали .
bumsbarabums
Стаж: 13 лет 3 мес.
Сообщений: 82
Ratio: 71.638
Раздал: 7.19 TB
100%
pirates.png
Всегда беру официальный MSDN образ и САМ "обрабатываю напильником". Всякие сборки "от Вована, Васяна и Волшебника" - в топку :да:
Asterixsme
Стаж: 16 лет 10 мес.
Сообщений: 62
Ratio: 26.971
0%
На одном из компов дома стоит как раз такая. Если поиск CureIt не дал результатов - значит ли, что меня в хорошем смысле пронесло? И если нет, то какие есть варианты устранения проблемы помимо переустановки начисто?
inverser
Только чтение
Стаж: 16 лет 9 мес.
Сообщений: 276
Ratio: 2.097
Поблагодарили: 138
33.7%
ussr.gif
go to Linux, brothers!
98fgd98
Стаж: 14 лет 6 мес.
Сообщений: 57
Ratio: 925.877
Раздал: 19.9 TB
70.89%
latvia.gif
raddy
Ну так да, через их дискорд объяснить ситуацию модератору оказалось быстрее и профитнее, чем письмо от меня же в "общих вопросах".
Если возникает какая-то проблема, есть же модерация. Репортите им.

_________________
Router - Ubiquiti ERPro-8
WAN2 - 500 mbit/s
intertor
Стаж: 5 лет 5 мес.
Сообщений: 228
Ratio: 0.53
62.94%
как всегда обнаружил или касперский или доктор вэб... наводит на мысли
raddy
Только чтение
Стаж: 15 лет 2 мес.
Сообщений: 3320
Ratio: 30.8
Раздал: 62.21 TB
Поблагодарили: 4169
72.68%
ukraine.gif
98fgd98 писал(а): Перейти к сообщению
Если возникает какая-то проблема, есть же модерация. Репортите им.

Та никаких проблем, обратил внимание присутствующих - что без всякого "хайпа" касперский ругался на эту поделку ещё месяц назад, вот только выводов там не последовало.

_________________
ДетиДоедалиКоня
Только чтение
Стаж: 12 лет 2 мес.
Сообщений: 247
Ratio: 75.31
100%
Откуда: New York
usa.gif
vano070540 писал(а): Перейти к сообщению
Во раскудахтались мамкины хацкеры , что у вас то красть порнушку что от мамки прячете или мультики ? те кто в серьёз работает на пк или есть что на нём держать никогда сборок не ставят , да и систему защиты ставят серьёзную . Ща не начало 2000х люди поумнели и стали намного избирательней .
Я давно занимался сборкой и в своё время был достаточно известен , так вот находились умельцы которые скачивали мои образы и переупаковывали рекламой и опять выкладывали .
там же тыщ 5 на киви лежит, ножик в контре то купить, целый год на мамкиных обедах в школу экономил :огорчение:
mrpako

Online
Стаж: 10 лет 11 мес.
Сообщений: 167
Ratio: 0.719
100%
russia.gif
inverser писал(а): Перейти к сообщению
go to Linux, brothers!

Дядь хочу переехать давно на линь ,посоветуй пжста на куда )) не сильно туп даже паяльник видел )))

_________________
alex_sazan
Стаж: 12 лет 1 мес.
Сообщений: 613
Ratio: 3.215
Поблагодарили: 238
7.34%
Откуда: Исторические регионы
russia.gif
sailorxakep писал(а): Перейти к сообщению
"тыжайтишник,

sailorxakep писал(а): Перейти к сообщению
что теперь надо отключать, добавлять, изменять и т.д. .

С такими заявлениями, я очень сомневаюсь что вы имеете хоть какое либо отношение к IT. :смех:

Добавлено спустя 2 минуты 52 секунды:

Koshmarov писал(а): Перейти к сообщению
"Обрезание" 10-ки (уже 11-ки) уже выделилось в отдельное направление ИТ-индустрии. Windows по умолчанию, это же ужас просто, независимо от мощности компа.

Ваши фантазии, не более! :D
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След.
Страница 2 из 7