Классический форум-трекер
canvas not supported
Нас вместе: 4 246 168

В ряде неофициальных сборок Windows обнаружен стилер для кражи криптовалюты, который проникает в EFI-раздел


Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+

Online
Стаж: 18 лет 2 мес.
Сообщений: 5505
Ratio: 25.234
Поблагодарили: 13341
100%
nnm-club.gif
Компания «Доктор Веб» выявила троянскую программу-стилер в ряде неофициальных сборок ОС Windows 10, которые злоумышленники распространяли через один из торрент-трекеров. Получившее имя Trojan.Clipper.231, это вредоносное приложение подменяет адреса криптокошельков в буфере обмена на адреса, заданные мошенниками. На данный момент с его помощью злоумышленникам удалось похитить криптовалюту на сумму, эквивалентную порядка $19 000.



В конце мая 2023 года в компанию «Доктор Веб» обратился клиент с подозрением на заражение компьютера под управлением ОС Windows 10. Проведенный специалистами анализ подтвердил факт присутствия троянских программ в системе —стилера Trojan.Clipper.231, а также вредоносных приложений Trojan.MulDrop22.7578 и Trojan.Inject4.57873, осуществлявших его запуск. Вирусная лаборатория «Доктор Веб» успешно локализовала все эти угрозы и справилась с их обезвреживанием.

В то же время выяснилось, что целевая ОС являлась неофициальной сборкой, и вредоносные программы были встроены в нее изначально. Дальнейшее исследование позволило выявить несколько таких зараженных сборок Windows:

Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 by BoJlIIIebnik [RU, EN].iso
Windows 10 Pro 22H2 19045.2913 x64 by BoJlIIIebnik [RU, EN].iso

Все они были доступны для скачивания на одном из торрент-трекеров, однако нельзя исключать, что злоумышленники используют и другие сайты для распространения инфицированных образов системы.

Вредоносные программы в этих сборках расположены в системном каталоге:Инициализация стилера происходит в несколько стадий. На первом этапе через системный планировщик задач запускается вредоносная программа Trojan.MulDrop22.7578:

%SystemDrive%\Windows\Installer\iscsicli.exe
Ее задача — смонтировать системный EFI-раздел на диск M:\, скопировать на него два других компонента, после чего удалить оригиналы троянских файлов с диска C:\, запустить Trojan.Inject4.57873 и размонтировать EFI-раздел.

В свою очередь, Trojan.Inject4.57873 с использованием техники Process Hollowing внедряет Trojan.Clipper.231 в системный процесс %WINDIR%\\System32\\Lsaiso.exe, после чего стилер начинает работать в его контексте.

Получив управление, Trojan.Clipper.231 приступает к отслеживанию буфера обмена и подменяет скопированные адреса криптокошельков на адреса, заданные злоумышленниками. При этом у него имеется рад ограничений. Во-первых, выполнять подмену он начинает только при наличии системного файла %WINDIR%\\INF\\scunown.inf. Во-вторых, троян проверяет активные процессы. Если он обнаруживает процессы ряда опасных для него приложений, то подмену адресов криптокошельков не производит.

Внедрение вредоносных программ в EFI-раздел компьютеров как вектор атаки по-прежнему встречается весьма редко. Поэтому выявленный случай представляет большой интерес для специалистов по информационной безопасности.

По подсчетам наших вирусных аналитиков, на момент публикации этой новости с помощью стилера Trojan.Clipper.231 злоумышленники украли 0.73406362 BTC и 0.07964773 ETH, что примерно эквивалентно сумме $18 976,29 или 1 568 233 рубля.
Источник

_________________
⚡️ На Новый год РКН разблокирует YouTube ровно на 5 минут, чтобы все смогли посмотреть обращение президента
bulygin-dima
Стаж: 13 лет 7 мес.
Сообщений: 376
Ratio: 45.084
100%
Откуда: Caer a'Muirehen
witch.png
Вот вам и волшебник, Гендальф Ху...))))

_________________
Работает? Не трогай.
NotDaMazzlov
Стаж: 2 года 1 мес.
Сообщений: 51
Ratio: 15K
Поблагодарили: 343
100%
russia.gif
Всегда ставил, ставлю и буду ставить MSDN. Чем руководсдвуются любители сборок?
alex_sazan
Стаж: 12 лет 1 мес.
Сообщений: 613
Ratio: 3.215
Поблагодарили: 238
7.34%
Откуда: Исторические регионы
russia.gif
NotDaMazzlov писал(а): Перейти к сообщению
Чем руководсдвуются любители сборок?

Банально не могут разобраться в настройках. Другого объяснения нет!
Alex5611
Стаж: 13 лет 6 мес.
Сообщений: 50
Ratio: 1.769
1.67%
ПФФ, никогда такого не было и вот опять :смех: :смех:

На вскидку

ВПН

Avira Phantom VPN Pro

Avira Phantom VPN Pro 2.41.1.25731 RePack by elchupacabra [Multi/Ru]


Bandicam 6.2.2.2072 RePack (& portable) by KpoJIuK

Bandicam 6.2.2.2072 RePack (& portable) by KpoJIuK [Multi/Ru]

F-Secure Freedome VPN 2.64.767.0 RePack by KpoJIuK [Multi/Ru]
F-Secure Freedome VPN 2.64.767.0 RePack by KpoJIuK [Multi/Ru]


В репаках от Кролика всегда на вирусы ругаеться

Все эти сборки, шморки имеет только одну цель

PS как то написал комментарий в одном из топиков по впн или бандикаму(не помню) что там вирусов выше крыши, мне ответили - типа все нормально, не нравиться не качай, вот и не качаю :смех:

pss к чему негатив, скачайте и проверте сами, скрины сделаны сегодня.
Каждый сам вибирает качать или нет.
ser6039
Стаж: 14 лет 1 мес.
Сообщений: 18
Ratio: 11.147
80.73%
witch.png
Нормально так волшебник наколдовал себе деньжат. Работать не надо, деньги сами к тебе текут. Доверия к сборщикам теперь нету.
alex_sazan
Стаж: 12 лет 1 мес.
Сообщений: 613
Ratio: 3.215
Поблагодарили: 238
7.34%
Откуда: Исторические регионы
russia.gif
ser6039 писал(а): Перейти к сообщению
Доверия к сборщикам теперь нету.

Да его и не было. Как дети, ей богу! :мегашок:
cyclone-53 писал(а): Перейти к сообщению
Это вжжжжжж неспроста..

Да все просто. Пацан поднял лаве на хомяках. "Бизнес, ничего личного!"
cyclone-53 писал(а): Перейти к сообщению
и удалять Ось не собираюсь.

"Мыши плакали, кололись но продолжали есть кактус!" :смех:
sit998
 
Стаж: 10 лет 2 мес.
Сообщений: 56
Ratio: 3.947
0.42%
russia.gif
Никогда не использовал   Только официальные от мелкомятых
inverser
Только чтение
Стаж: 16 лет 9 мес.
Сообщений: 276
Ratio: 2.097
Поблагодарили: 138
33.7%
ussr.gif
mrpako писал(а): Перейти к сообщению
inverser писал(а): Перейти к сообщению
go to Linux, brothers!

Дядь хочу переехать давно на линь ,посоветуй пжста на куда )) не сильно туп даже паяльник видел )))

Бери Manjaro, я на ней уже 3 года.
Поютубь, посмотри о ней.
У меня, если что, KDE Plasma.
Могу подсказать чего, если хо, в ЛС
Tokezo
Стаж: 8 лет 11 мес.
Сообщений: 260
Ratio: 55.779
Поблагодарили: 3247
100%
pirates.png
mrpako писал(а): Перейти к сообщению
inverser писал(а): Перейти к сообщению
go to Linux, brothers!

Дядь хочу переехать давно на линь ,посоветуй пжста на куда )) не сильно туп даже паяльник видел )))

Если экспы в linux 0, то лучше начать с mint, а так openSuse Tumbleweed на KDE. Ну а вообще для начала посоветовал бы покрутить дистры на VM.

_________________
AMD Ryzen 7 5700G/TUF GAMING B550-PLUS WIFI II/32 GB G.SKILL TridentZ/Asus Dual 6750XT/SSD m.2 nvme MSI Spatium M470 1TB/
Xeon E5-2696v3/RAM 128GB/RAID10 - 8 TB/Proxmox 8.1 (xigmanas/mikrotik CHR/Zabbix/cnMaestro)
a7777777
Стаж: 14 лет 4 мес.
Сообщений: 486
Ratio: 8.823
Поблагодарили: 1287
0.39%
germany.gif
Alex_San писал(а): Перейти к сообщению
На Virustotal DrWeb не ловит как раз этот файл ( в отличии от обхаянного касперского )
https://www.virustotal.com/gui/file/55d60b23de12ff202073e6d26cf1c32e0e22fbf80e1d5ed7ee7ac1ba4a44feaf


Дядя не надо ля-ля....
Ты даже не осилил, что бы проверить нужный файл. Зато вечно дырявый ESET, до сих пор находится в трансе и ничего не слышит и не видит! 🤣
https://www.virustotal.com/gui/file/a1269836b11df2d0a3fe6567b3496f4767bae16cf6266c07bd6babba853f4b17
Louis Cyphre
Стаж: 8 лет 10 мес.
Сообщений: 135
Ratio: 19.808
Раздал: 28.95 TB
0.61%
pirates.png
Получается все авторы сборок теперь дискредитированы и их сборки Windows считаются опасными, пока не будет доказано обратное.

_________________
Быть может, когда борьба за правое дело вынуждает стать пиратом, пиратство может стать правым делом.
moonZlo
Стаж: 6 лет 6 мес.
Сообщений: 352
Ratio: 49.204
Поблагодарили: 1886
100%
nnm-club.gif
Блин ребята, как же вы не во время, я уже в суд собирался подавать не ремонт сервис ноутбуков, за то что они вернули мне ноут с чистой виндой а там майнер был, причём довольно хитрый...

_________________
cyclone-53
Стаж: 9 лет 10 мес.
Сообщений: 1186
Ratio: 29.937
Раздал: 19.54 TB
1.62%
alex_sazan
Эта сборка у меня стоит третьей системой, на отдельном hdd, так что я не боюсь иногда её прогонять в работе (вот как сейчас, с установкой обновлений).
Riza1972
Стаж: 14 лет 9 мес.
Сообщений: 8
Ratio: 1.224
0.88%
russia.gif
cyclone-53 писал(а): Перейти к сообщению
Пишу, кстати, с 11-й именно его сборки, и удалять Ось не собираюсь.


Если у вас была установлена данная сборка, можете проверить наличие и содержимое файла C:\Windows\INF\scunown.inf? В статье Dr. Web указано, что он используется вирусом для контроля выполнения. У меня этот файл присутствует, содержимое файла: 17. Дата создания файла совпадает с датой установки ОС, дата изменения - с датой установки обновлений.
На ОС со сборкой другого автора данного файла нет (есть файл scunknown.inf - это нормальный файл конфигурации винды, а вот без буквы k - уже "волшебство")

Удивительно, что почти за год присутствия сборок на трекерах никто не сообщал о таком поведении. Попробовал скопировать адрес случайного кошелька, он, ожидаемо, не подменился. В присутствии вируса в сборках я не сомневаюсь, но считаю, что должен быть встроен какой-то механизм удаленного контроля машины, чтобы можно было включать и отключать подмену, но о таком в статье Dr. Web ничего не сказано, что странно.
sir.Adler
Uploader 100+
Стаж: 14 лет 8 мес.
Сообщений: 2419
Ratio: 453.051
Поблагодарили: 1
100%
Откуда: Луганск
ussr.gif
vano070540 писал(а): Перейти к сообщению
Во раскудахтались мамкины хацкеры , что у вас то красть порнушку что от мамки прячете или мультики ? те кто в серьёз работает на пк или есть что на нём держать никогда сборок не ставят , да и систему защиты ставят серьёзную . Ща не начало 2000х люди поумнели и стали намного избирательней .
Я давно занимался сборкой и в своё время был достаточно известен , так вот находились умельцы которые скачивали мои образы и переупаковывали рекламой и опять выкладывали .

До этого
Цитата:
По подсчетам наших вирусных аналитиков, на момент публикации этой новости с помощью стилера Trojan.Clipper.231 злоумышленники украли 0.73406362 BTC и 0.07964773 ETH, что примерно эквивалентно сумме $18 976,29 или 1 568 233 рубля.

видать не дочитали?

_________________
У кого есть наука, тот не нуждается в религии. © Иоганн Вольфганг фон Гёте
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След.
Страница 3 из 7