• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Криптовалюта  / Ваша привычка копировать и вставлять может стоить вам денег
Ваша привычка копировать и вставлять может стоить вам денег
19 июль 2018

Ваша привычка копировать и вставлять может стоить вам денег

Написано Анант Пульгам
Анант Пульгам
Криптовалюта
5
Акции

Как часто вы храните важные данные в файлах? Это очень распространенная практика, не так ли? Это могут быть URL-адреса, темы, личные данные, такие как контакты, идентификаторы электронной почты, имена пользователей различных порталов, а иногда и пароли (хотя всегда рекомендуется этого не делать). Мы очень легкомысленно копируем эти данные и вставляем их в соответствующие приложения. В прошлом мы видели, как некоторые шпионские программы использовали эти данные из буфера обмена. При нажатии Ctrl+C эти данные сохраняются в буфере обмена, и вредоносное ПО просто собирает информацию из буфера обмена и отправляет её злоумышленнику. Но что, если эти данные будут изменены во время использования? Это может привести к огромным потерям, если эти данные очень конфиденциальны, например, ваши банковские реквизиты, финансовая информация или адреса криптовалютных кошельков.

Криптовалюта находится в поле зрения авторов вредоносных программ уже несколько лет, и они, безусловно, извлекают из этого выгоду, не упуская её из виду. Любой криптовалютный счёт (кошелёк) представлен уникальным адресом. Эти адреса сложно запомнить, поскольку они представляют собой комбинацию цифр и букв большой длины. Эти адреса используются для всех криптовалютных транзакций. Поэтому мы часто храним эти адреса в текстовых файлах, чтобы использовать их при необходимости. Авторы вредоносных программ используют эту привычку копировать-вставлять для получения прибыли.

Мы проанализировали новый способ кражи цифровых средств — троян «Trojan.CBHAgent». Этот троян отслеживает буфер обмена Windows на предмет копирования в него адресов криптовалют. Как только он обнаруживает биткойн-адрес, он заменяется одним из биткойн-адресов из списка, хранящегося в файле. Пользователь не сможет определить, отличается ли адрес, пока не подтвердит его вручную.

Прежде чем рассматривать работу трояна, нам нужно понять, что такое буфер обмена. Буфер обмена — это общая область памяти, в которую можно копировать данные. Все приложения имеют доступ к этому буферу обмена, и данные легко переносятся между приложениями. Буфер обмена используется Windows для вырезания, копирования и вставки данных. Буфер обмена поддерживается набором функций, позволяющих приложениям передавать и обмениваться данными. Windows предоставляет API для управления буфером обмена.

GetClipboardData используется для извлечения текущих (скопированных) данных из буфера обмена и

SetClipboardData используется для сохранения данных в буфере обмена (т.е. обычно при нажатии Ctrl+C).

Анализ:

Троян «Trojan.CBHAgent» использует API Windows для манипулирования данными буфера обмена.

Рис. 1 – API буфера обмена, присутствующие в файле.

Это DLL-файл, помещенный в систему жертвы, который будет запущен с помощью rundll32.exe, хоста DLL, с помощью следующей командной строки.

$> C:\WINDOWS\system32\rundll32.exe «C:\Documents and Settings\Администратор\Рабочий стол\Sample\CBHAgent.dll»,includes_func_runnded

Здесь include_func_runnded — экспортируемая функция, осуществляющая мониторинг буфера обмена. Также, чтобы предотвратить её анализ, автор проверял, выполняется ли она в виртуальной машине. Троян также экспортирует функцию detect_VMx для использования её в качестве проверки на наличие виртуальных машин.

Анализ структуры файла показал, что образец трояна упакован упаковщиком PECompact, что затрудняет анализ. Список биткойн-адресов, которые необходимо вставить, представлен в ресурсе файла в виде обычного текста. В файле перечислено более 2.3 миллиона биткойн-адресов. Все эти адреса отсортированы для облегчения поиска целевого биткойн-адреса.

В результате размер файла составил 80 МБ.

Рис. 2 Биткойн-адреса в текстовом формате.

При запуске он начинает непрерывно отслеживать данные в буфере обмена и проверяет наличие похожего биткойн-адреса. Для проверки используется регулярное выражение. При совпадении адрес будет заменён на адрес из списка. Троян не затрагивает никакие данные, кроме биткойн-адресов.

Рис. 3: Проверка регулярного выражения на наличие адреса Bitcoin в данных буфера обмена.

Эта вредоносная программа работает в фоновом режиме, поэтому пользователям сложно определить, что система заражена Trojan.CBHAgent. Настоятельно рекомендуем вам дважды проверять биткойн-адрес при любых транзакциях. Троян также обеспечивает своё сохранение в системе, создавая копию в каталоге %TEMP% и добавляя запись о запуске в реестр. Он создаёт мьютекс с именем «MODULE_DXDIAG_1».

Quick Heal обнаруживает троян как «Trojan.CBHAgent.S3076164».

Признак компромисса :​

48b66dd02a336eb049a784b3fd1beb5312fb8c078b3729d49e92e3e986c98e91

Вывод:

Эта вредоносная программа привлечёт внимание других авторов вредоносного ПО, использующих буфер обмена. В ближайшем будущем можно ожидать подобных атак. Поэтому нам следует всегда быть осторожными с тем, что чаще всего встречается в нашей повседневной жизни. Авторы вредоносных программ играют с менталитетом человека и создают всё более изощрённые версии своей вредоносной нагрузки.

Другие профилактические меры, которые следует принять:

– Всегда используйте последние обновления программного обеспечения безопасности.

– По возможности следует проводить ручную проверку, чтобы избежать больших потерь.

– Устанавливайте стороннее ПО только по мере необходимости. Нежелательные приложения могут быть источником вредоносного ПО.

– Обновления операционной системы устанавливаются вовремя, а установленное программное обеспечение обновляется.

– Избегайте перехода по ссылкам и загрузки вложений в электронных письмах из неизвестных источников.

Эксперты по предмету

Pandurang Terkar | Quick Heal Security Labs

 предыдущий постЗапуск нового продукта: Seqrite Безопасный веб-шлюз
Следующий пост  Seqrite Mobile Device Management: Все, что Вам нужно знать
Анант Пульгам

Об Ананте Пулгаме

Анант — исследователь безопасности в Quick Heal Security Labs с 7-летним опытом работы в сфере кибербезопасности. Он интересуется обратной разработкой и...

Статьи Ананта Пульгама »

Похожие статьи

  • Разоблачение криптовалют PKT и Monero, развернутых на серверах MSSQL

    20 февраля 2025
  • Вредоносное ПО для криптовалют: угрозы майнинга биткоинов, о которых вам нужно знать

    Вредоносное ПО для криптовалют: угрозы майнинга биткоинов, о которых вам нужно знать

    4 апреля 2021
  • Участились атаки программ-вымогателей на серверы электронной коммерции — в качестве выкупа предполагается использовать Bitcoin.

    Хакеры крадут базы данных электронной коммерции и требуют биткоины в качестве выкупа.

    Июль 16, 2020
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации