Классический форум-трекер
canvas not supported
Нас вместе: 4 246 166

В ряде неофициальных сборок Windows обнаружен стилер для кражи криптовалюты, который проникает в EFI-раздел


Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 18 лет 2 мес.
Сообщений: 5504
Ratio: 25.234
Поблагодарили: 13341
100%
nnm-club.gif
Компания «Доктор Веб» выявила троянскую программу-стилер в ряде неофициальных сборок ОС Windows 10, которые злоумышленники распространяли через один из торрент-трекеров. Получившее имя Trojan.Clipper.231, это вредоносное приложение подменяет адреса криптокошельков в буфере обмена на адреса, заданные мошенниками. На данный момент с его помощью злоумышленникам удалось похитить криптовалюту на сумму, эквивалентную порядка $19 000.



В конце мая 2023 года в компанию «Доктор Веб» обратился клиент с подозрением на заражение компьютера под управлением ОС Windows 10. Проведенный специалистами анализ подтвердил факт присутствия троянских программ в системе —стилера Trojan.Clipper.231, а также вредоносных приложений Trojan.MulDrop22.7578 и Trojan.Inject4.57873, осуществлявших его запуск. Вирусная лаборатория «Доктор Веб» успешно локализовала все эти угрозы и справилась с их обезвреживанием.

В то же время выяснилось, что целевая ОС являлась неофициальной сборкой, и вредоносные программы были встроены в нее изначально. Дальнейшее исследование позволило выявить несколько таких зараженных сборок Windows:

Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 by BoJlIIIebnik [RU, EN].iso
Windows 10 Pro 22H2 19045.2913 x64 by BoJlIIIebnik [RU, EN].iso

Все они были доступны для скачивания на одном из торрент-трекеров, однако нельзя исключать, что злоумышленники используют и другие сайты для распространения инфицированных образов системы.

Вредоносные программы в этих сборках расположены в системном каталоге:Инициализация стилера происходит в несколько стадий. На первом этапе через системный планировщик задач запускается вредоносная программа Trojan.MulDrop22.7578:

%SystemDrive%\Windows\Installer\iscsicli.exe
Ее задача — смонтировать системный EFI-раздел на диск M:\, скопировать на него два других компонента, после чего удалить оригиналы троянских файлов с диска C:\, запустить Trojan.Inject4.57873 и размонтировать EFI-раздел.

В свою очередь, Trojan.Inject4.57873 с использованием техники Process Hollowing внедряет Trojan.Clipper.231 в системный процесс %WINDIR%\\System32\\Lsaiso.exe, после чего стилер начинает работать в его контексте.

Получив управление, Trojan.Clipper.231 приступает к отслеживанию буфера обмена и подменяет скопированные адреса криптокошельков на адреса, заданные злоумышленниками. При этом у него имеется рад ограничений. Во-первых, выполнять подмену он начинает только при наличии системного файла %WINDIR%\\INF\\scunown.inf. Во-вторых, троян проверяет активные процессы. Если он обнаруживает процессы ряда опасных для него приложений, то подмену адресов криптокошельков не производит.

Внедрение вредоносных программ в EFI-раздел компьютеров как вектор атаки по-прежнему встречается весьма редко. Поэтому выявленный случай представляет большой интерес для специалистов по информационной безопасности.

По подсчетам наших вирусных аналитиков, на момент публикации этой новости с помощью стилера Trojan.Clipper.231 злоумышленники украли 0.73406362 BTC и 0.07964773 ETH, что примерно эквивалентно сумме $18 976,29 или 1 568 233 рубля.
Источник

_________________
⚡️ На Новый год РКН разблокирует YouTube ровно на 5 минут, чтобы все смогли посмотреть обращение президента
dragem
Стаж: 15 лет 8 мес.
Сообщений: 55
Ratio: 8.133
0.11%
никогда такого не было, и вот опять! :))) Чистый msdn вам в помощь
cyclone-53
Стаж: 9 лет 10 мес.
Сообщений: 1186
Ratio: 29.937
Раздал: 19.54 TB
1.62%
Riza1972
Ну есть у меня этот файл, и что теперь?.....удалить можно? Так скорее всего trustedinstaller не даст. Да, главное - файл там с буквой К - scunknown.inf.
pavelganshin
Стаж: 14 лет 5 мес.
Сообщений: 314
Ratio: 0.391
Раздал: 154 GB
100%
ukraine.gif
а сборка от by sanlex норм?
Megatron1973
Uploader 100+
Стаж: 14 лет 8 мес.
Сообщений: 919
Ratio: 204.927
Поблагодарили: 259
100%
witch.png
pavelganshin писал(а): Перейти к сообщению
а сборка от by sanlex норм?


Список сборщиков, релизы которых запрещены к размещению на страницах Клуба
Alex5611

Online
Стаж: 13 лет 6 мес.
Сообщений: 50
Ratio: 1.769
1.67%
pavelganshin писал(а): Перейти к сообщению
а сборка от by sanlex норм?


Без негатива к сборщикам.
Но в свете последних событий стоило бы проверить всех, я имею ввиду все последнии релизы ивестных сбощиков.
доверяй, но проверяй...
vovash
Стаж: 15 лет 4 мес.
Сообщений: 11
Ratio: 5534.822
100%
Откуда: SPb
russia.gif
Louis Cyphre писал(а): Перейти к сообщению
Получается все авторы сборок теперь дискредитированы и их сборки Windows считаются опасными, пока не будет доказано обратное.

Почему "теперь"?
IMHO они дискредитированы по умолчанию.
Kazakh
Стаж: 3 года 11 мес.
Сообщений: 175
Ratio: 29.389
100%
По этому надо пользоваться чистои системой по возможности !!!
Всегда есть будет подвох и подводные камни !!!
ALIENgreen
Предупреждений: 1
Стаж: 2 года 7 мес.
Сообщений: 21
Ratio: 2.062
0%
krevedko.png
А за что попал в черный список UralSOFT (он же : Убийца, KS-Soft, SSK Soft, Maherz) и покойный KottoSOFT?
В списке не указана причина.
tuxman
 
Стаж: 15 лет 9 мес.
Сообщений: 1242
Ratio: 13.766
100%
Откуда: Пензенская обл.
russia.gif
Kazakh писал(а): Перейти к сообщению
По этому надо пользоваться чистои системой по возможности !!!
Всегда есть будет подвох и подводные камни !!!

Поэтому надо пользоваться Linux . :D

_________________
errare humanum est
barsik123x
Олигарх+
Стаж: 11 лет 5 мес.
Сообщений: 21
Ratio: 3.315
2.2%
Сборки это вредно. Давно установил сборку ХР, антивирус нашёл 38 вирусов. После этого пользуюсь только оригинальным Windows и Office, а также антивирусом.
revo1ted
Стаж: 11 лет 10 мес.
Сообщений: 76
Ratio: 48.431
100%
m0nkrus, SmokieBlahBlah всю жизнь только их сборками пользуюсь.
Отдельно еще десятка LTSC от Paxweaver отличная, но на любителя совсем всего вырезанного под ноль.
Лучшие в деле.

Пробовал другие (которые не редко в популярных), имхо куча отсебятины и колхоза. :)
newbies
Стаж: 13 лет 2 мес.
Сообщений: 209
Ratio: 6.206
0.19%
russia.gif
Таким надо запрещать распространять свои сборки и т.д.
Такой топик надо закреплять как важное.
deadmz1980
Стаж: 14 лет 3 мес.
Сообщений: 203
Ratio: 6.676
95.82%
Откуда: Москва
ussr.gif
mrpako писал(а): Перейти к сообщению
inverser писал(а): Перейти к сообщению
go to Linux, brothers!

Дядь хочу переехать давно на линь ,посоветуй пжста на куда )) не сильно туп даже паяльник видел )))

Паяльник тут не поможет. Бери какой-нибудь дектопный образ nix типа минта, федоры и т.п., ставь на виртуалку и пробуй найти и установить те проги (их аналоги), которые обычно ставишь себе на винду, если поставишь и настроишь 80-90% того, чем пользуешься на винде, можешь смело перелезать на nixы.
bigkal
 
Стаж: 14 лет 1 мес.
Сообщений: 147
Ratio: 5.588
100%
eq_guinea.gif
Попробуй только заикнуться о вирусах в комментариях к любой сборке, так даже модераторы раздела затыкают рот. А тут что-то случилось непоправимое?
 !  Примечание от NorthOn:

2.15. Запрещено публичное предъявление претензий и обсуждение действий или бездействий Модераторов и Администрации.
Примечание: участник форума, считающий действия Модератора неправомерными, может высказать своё несогласие Модератору по почте или в личном сообщении. Если от Модератора нет ответа в разумные сроки, или ответ кажется необоснованным, то последний в установленном порядке вправе обжаловать действия Модератора в специальной теме Пользовательские жалобы на модераторов и в качестве аргументов предоставить Администрации переписку с Модератором. Решения Администрации являются окончательными и обсуждению не подлежат.

5.8. Запрещены неаргументированные высказывания о содержании вредоносных программ (вирусов и т.п.) в раздачах без наличия скриншота окна антивируса с информацией об угрозе (или аналогичной выдержки из лог-файла антивируса), без названия/версии используемого антивирусного ПО и даты антивирусных сигнатур (обновлений вирусной базы).
Настоятельно рекомендуется проверить спорный файл на virustotal.com и предоставить в комментарии ссылку на результаты сканирования этого файла.
Andrusha
Стаж: 6 лет 6 мес.
Сообщений: 19
Ratio: 19.826
11.65%
ukraine.gif
Согласен, пора уже переезжать на gnu/linux ,который в последние года очень хорошо развивается, особенно с появлением SteamOs . Сейчас даже игры идут или с таким же фпс, или где-то даже выше. Но существует проблема с античитами, но это дело времени, думаю. В большинстве случаев линь намного лучше винды будет, если вы , конечно, не пользуетесь сверхспециализированным ПО , который существует только под винду... В особенности 11 винда, которая, мягко говоря, получилась не очень, уже наводит суеты и стало понятно, что эра слежки Билла Гейтса и кривеньких сборочек подходит к концу....

ps не буду говорить о тех, кто сидит на хр или на семёрке, там всё и так понятно :)
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След.
Страница 4 из 7