Классический форум-трекер
canvas not supported
Нас вместе: 4 246 171

В ряде неофициальных сборок Windows обнаружен стилер для кражи криптовалюты, который проникает в EFI-раздел


Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 18 лет 2 мес.
Сообщений: 5505
Ratio: 25.234
Поблагодарили: 13341
100%
nnm-club.gif
Компания «Доктор Веб» выявила троянскую программу-стилер в ряде неофициальных сборок ОС Windows 10, которые злоумышленники распространяли через один из торрент-трекеров. Получившее имя Trojan.Clipper.231, это вредоносное приложение подменяет адреса криптокошельков в буфере обмена на адреса, заданные мошенниками. На данный момент с его помощью злоумышленникам удалось похитить криптовалюту на сумму, эквивалентную порядка $19 000.



В конце мая 2023 года в компанию «Доктор Веб» обратился клиент с подозрением на заражение компьютера под управлением ОС Windows 10. Проведенный специалистами анализ подтвердил факт присутствия троянских программ в системе —стилера Trojan.Clipper.231, а также вредоносных приложений Trojan.MulDrop22.7578 и Trojan.Inject4.57873, осуществлявших его запуск. Вирусная лаборатория «Доктор Веб» успешно локализовала все эти угрозы и справилась с их обезвреживанием.

В то же время выяснилось, что целевая ОС являлась неофициальной сборкой, и вредоносные программы были встроены в нее изначально. Дальнейшее исследование позволило выявить несколько таких зараженных сборок Windows:

Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso
Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 by BoJlIIIebnik [RU, EN].iso
Windows 10 Pro 22H2 19045.2913 x64 by BoJlIIIebnik [RU, EN].iso

Все они были доступны для скачивания на одном из торрент-трекеров, однако нельзя исключать, что злоумышленники используют и другие сайты для распространения инфицированных образов системы.

Вредоносные программы в этих сборках расположены в системном каталоге:Инициализация стилера происходит в несколько стадий. На первом этапе через системный планировщик задач запускается вредоносная программа Trojan.MulDrop22.7578:

%SystemDrive%\Windows\Installer\iscsicli.exe
Ее задача — смонтировать системный EFI-раздел на диск M:\, скопировать на него два других компонента, после чего удалить оригиналы троянских файлов с диска C:\, запустить Trojan.Inject4.57873 и размонтировать EFI-раздел.

В свою очередь, Trojan.Inject4.57873 с использованием техники Process Hollowing внедряет Trojan.Clipper.231 в системный процесс %WINDIR%\\System32\\Lsaiso.exe, после чего стилер начинает работать в его контексте.

Получив управление, Trojan.Clipper.231 приступает к отслеживанию буфера обмена и подменяет скопированные адреса криптокошельков на адреса, заданные злоумышленниками. При этом у него имеется рад ограничений. Во-первых, выполнять подмену он начинает только при наличии системного файла %WINDIR%\\INF\\scunown.inf. Во-вторых, троян проверяет активные процессы. Если он обнаруживает процессы ряда опасных для него приложений, то подмену адресов криптокошельков не производит.

Внедрение вредоносных программ в EFI-раздел компьютеров как вектор атаки по-прежнему встречается весьма редко. Поэтому выявленный случай представляет большой интерес для специалистов по информационной безопасности.

По подсчетам наших вирусных аналитиков, на момент публикации этой новости с помощью стилера Trojan.Clipper.231 злоумышленники украли 0.73406362 BTC и 0.07964773 ETH, что примерно эквивалентно сумме $18 976,29 или 1 568 233 рубля.
Источник

_________________
⚡️ На Новый год РКН разблокирует YouTube ровно на 5 минут, чтобы все смогли посмотреть обращение президента
Georgiiy
RG Soft
Реставратор, Модератор Программ, Uploader 300+
Стаж: 11 лет 1 мес.
Сообщений: 13645
Ratio: 4612.678
Раздал: 375.6 TB
Поблагодарили: 951246
100%
Откуда: Київ
ukraine.gif
bigkal
Не нужно нарушать данное правило при жалобе на какой-то из релизов и рот вам затыкать никто не станет.

5.8. Запрещены НЕАРГУМЕНТИРОВАННЫЕ высказывания о содержании вредоносных программ (вирусов и т.п.) в раздачах без наличия скриншота окна антивируса с информацией об угрозе (или аналогичной выдержки из лог-файла антивируса), без названия/версии используемого антивирусного ПО и даты антивирусных сигнатур (обновлений вирусной базы).
Настоятельно рекомендуется проверить спорный файл на virustotal.com и предоставить в комментарии ссылку на результаты сканирования этого файла.

_________________
Мы прорвёмся сквозь бури наших дней!

PatchCleaner
Только чтение
Стаж: 5 лет
Сообщений: 339
Ratio: 4.715
Раздал: 1.893 TB
100%
latvia.gif
А что помешает этому челу .,или группе челов (не факт , что это один человек) , сменить ник и продолжить выкладывать свои сборки ?! :подмигивание:

_________________
Общественное мнение - заведомо ложное мнение, так как большинство людей, к сожалению, полные идиоты.
© Эдгар Аллан По
araick
Стаж: 15 лет 3 мес.
Сообщений: 981
Ratio: 2.648
99.53%
armenia.gif
Вот почему НИКОГДА не использовал "сборок". Только WZT.
tuxman
 
Стаж: 15 лет 9 мес.
Сообщений: 1242
Ratio: 13.766
100%
Откуда: Пензенская обл.
russia.gif
deadmz1980 писал(а): Перейти к сообщению
mrpako писал(а): Перейти к сообщению
inverser писал(а): Перейти к сообщению
go to Linux, brothers!

Дядь хочу переехать давно на линь ,посоветуй пжста на куда )) не сильно туп даже паяльник видел )))

Паяльник тут не поможет. Бери какой-нибудь дектопный образ nix типа минта, федоры и т.п., ставь на виртуалку и пробуй найти и установить те проги (их аналоги), которые обычно ставишь себе на винду, если поставишь и настроишь 80-90% того, чем пользуешься на винде, можешь смело перелезать на nixы.

Мне подогнали (давно) официальный CD с Kubuntu , На этом и остановился ... :смущение:
Болванку оставил , на память . =)

_________________
errare humanum est
Ondainn
Стаж: 12 лет 3 мес.
Сообщений: 211
Ratio: 36.83
100%
russia.gif
Вот и я о том же.
Завтра (условно) этот подлый негодяй под новым ником возьмет и продолжит свое грязное дело.
И вот это печально...
ignatievva
Стаж: 15 лет 7 мес.
Сообщений: 797
Ratio: 4.518
Раздал: 7.215 TB
0.25%
zimbabwe.gif
iscsicli.exeВот это мой Каспер удалил , как раз волшебника сборочка..
DjCyrex
Стаж: 13 лет 4 мес.
Сообщений: 368
Ratio: 16.969
Поблагодарили: 2
100%
Откуда: Екатеринбург
russia.gif
Сборки - это жепь. (Кроме своих самодельных). Кстати приятный и хороший урок для некоторых особ. Как можно "ватить" криптокошельки в браузерах и под виндой или вааще в core под виндой? Хорошо настроенный отдельный линукс сервак рулит. И то, по "древнючей" привычке при переводе сравниваю адрес получателя крипты. Ибонеф. Лучшая проверка - это перепроверка!!!

 !  Примечание от pericl:
Вас прекрасно поймут и без мата. А мат - это дурной тон.
Alex_San
Стаж: 14 лет 4 мес.
Сообщений: 38
Ratio: 27.903
Поблагодарили: 479
100%
russia.gif
a7777777 писал(а): Перейти к сообщению
Alex_San писал(а): Перейти к сообщению
На Virustotal DrWeb не ловит как раз этот файл ( в отличии от обхаянного касперского )
https://www.virustotal.com/gui/file/55d60b23de12ff202073e6d26cf1c32e0e22fbf80e1d5ed7ee7ac1ba4a44feaf


Дядя не надо ля-ля....
Ты даже не осилил, что бы проверить нужный файл. Зато вечно дырявый ESET, до сих пор находится в трансе и ничего не слышит и не видит! 🤣
https://www.virustotal.com/gui/file/a1269836b11df2d0a3fe6567b3496f4767bae16cf6266c07bd6babba853f4b17


Я для кого ссылку на проверку файла kd_08_5e78.dll скинул? Кстати на момент выкладывания ссылки детектировало 3 антивируса, примерно через час количество увеличилось

PS: Сам-то что проверял? Судя по скрину (Trojan.Clipper.230), а в сообщении речь о (Trojan.Clipper.231) и хеши файлов естественно не совпадают
При этом касперский детектирует оба вируса, а завтра-послезавтра и разрекламированный DrWeb проснется...

PPS: Как я и предполагал, через денёк и DrWeb спохватился и теперь детектирует вирус как Trojan.ClipSpy.89
shrek-aka

Online
Стаж: 11 лет 9 мес.
Сообщений: 33
Ratio: 9.754
100%
ussr.gif
Я понимаю когда раньше ставили сборки, но сейчас то зачем это делать? Я ставлю только оригинальный образ с официального сайта!
Календарь
Стаж: 14 лет 8 мес.
Сообщений: 2448
Ratio: 19.731
Поблагодарили: 65918
100%
PatchCleaner писал(а): Перейти к сообщению
А что помешает этому челу .,или группе челов (не факт , что это один человек) , сменить ник и продолжить выкладывать свои сборки ?! :подмигивание:

Ondainn писал(а): Перейти к сообщению
Вот и я о том же.
Завтра (условно) этот подлый негодяй под новым ником возьмет и продолжит свое грязное дело.
И вот это печально...


помешает стаж сборщика. многие ли рискнут качать козу в мешке от неизвестного? лично я вообще мимо прохожу (хватило в своё время приключений с windows xp zver) любых исковерканных операционных систем, только с трекера офф. образы, или сразу на флешку через утилиту мелкомягких с их же сайта. и aact в помощь после установки.
Dimon1109
Стаж: 14 лет 10 мес.
Сообщений: 53
Ratio: 0.575
3.66%
germany.gif
Как я понял, это влияет негативно "только" на тех пользавателей кто занимается криптой?

От меня: респект за разработку! По информатике 5 / отлично. Хотя и криминалом попахивает.

А у кого из пишущих 5ка по информатике и заработок $19к ?
victorian d
Стаж: 4 года 9 мес.
Сообщений: 32
Ratio: 11.89
84.87%
Откуда: israel
israel.gif
сборку один раз поставил еще на хрюше,не зашла,удалил и более не пользовался,еще можно было скачать с дигитальриверс оригиналы,вот до сих пор кое что осталось,это был известный магазин цифровой дистрибуции(мелкие его потом прикрыли).
jabjab
Стаж: 12 лет 3 мес.
Сообщений: 4
Ratio: 1.375
100%
Подскажите пожалуйста. Как скачать с официального сайта Microsoft образ
Windows 10 LTSC 2021?
Georgiiy
RG Soft
Реставратор, Модератор Программ, Uploader 300+
Стаж: 11 лет 1 мес.
Сообщений: 13645
Ratio: 4612.678
Раздал: 375.6 TB
Поблагодарили: 951246
100%
Откуда: Київ
ukraine.gif
jabjab
У нас всё это есть. https://nnmclub.to/forum/tracker.php?f=504&nm=Windows%2010%20LTSC выбирайте любой, все оригинальные образы от Microsoft MSDN.

Активация Win 10, 11 Windows 10 Digital Activation 1.4.6 by Ratiborus [Ru/En]

_________________
Мы прорвёмся сквозь бури наших дней!

fSector
Стаж: 9 лет 4 мес.
Сообщений: 32
Ratio: 7.422
0.39%
jabjab писал(а): Перейти к сообщению
Подскажите пожалуйста. Как скачать с официального сайта Microsoft образ
Windows 10 LTSC 2021?


поиск никто не запрещал, тут например Microsoft Windows 10 Enterprise 2021 LTSC, Version 21H2 - Оригинальные образы от Microsoft MSDN [Ru]
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3, 4, 5, 6, 7  След.
Страница 5 из 7