• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Ransomware  / Программное обеспечение Anydesk использовалось для распространения вируса-вымогателя Babuk
Программное обеспечение Anydesk использовалось для распространения вируса-вымогателя Babuk
24 ноябрь 2021

Программное обеспечение Anydesk использовалось для распространения вируса-вымогателя Babuk

Написано Прекша Саксена
Прекша Саксена
Ransomware

Мы обычно наблюдаем атаки программ-вымогателей через эксплойты, нежелательные вредоносные письма (спам) или вредоносные документы Microsoft Office. Злоумышленники обманным путём заставляют ничего не подозревающих пользователей включать макросы и т.д. Помимо этих обычных методов атак, мы обнаружили новый способ использования поддельных веб-сайтов Anydesk для распространения программы-вымогателя Babuk. Anydesk — это инструмент удалённого управления, позволяющий пользователям получать доступ к удалённым компьютерам и другим устройствам, на которых запущены хост-приложения.
В последнее время вирус-вымогатель Babuk стал очень активным. Его тактика шифрования мало чем отличается от тактики других семейств программ-вымогателей. Со временем этот вирус-вымогатель выпускает новые версии и совершенствует механизмы атак, чтобы нацеливаться на новых жертв.

Рис. 1. Первичный вектор заражения

При попытке пользователя загрузить программу Anydesk по неизвестной подозрительной ссылке появляется поддельный веб-сайт, позволяющий загрузить программу Anydesk. Этот поддельный веб-сайт выглядит как оригинальный сайт Anydesk. Когда пользователь нажимает на ссылку для загрузки программы Anydesk, также загружается программа-вымогатель, поскольку она поставляется вместе с программой Anydesk в виде самораспаковывающегося архива (в данном случае без установочных файлов). Это делается для того, чтобы обмануть пользователей.
Например:
Если поискать Anydesk в Microsoft или Bing, мы получим следующий результат. Первый сайт не связан с официальным приложением Anydesk, а после перехода по сайту setelog, ads.htm перенаправляет на вредоносный сайт, загружающий программу-вымогатель.

Поиск в приложении Anydesk

Аналогичным образом мы обнаружили еще одну подозрительную ссылку на приложение Anydesk, которая упомянута ниже.
URL:
https[:]//Anydesk1[.]websiteseguro[.]com/downloads/windows/?_ga=2.165501695.1936674747.1628634255-780551265.1627305233
Имя загруженного файла: Setup_Anydesk.exe

Рис. После нажатия на загруженный файл появляется окно установки

Мы проанализировали загруженный архив и обнаружили, что в нем содержится чистая установка Anydesk, а также загрузчик Babuk, RAT-файл и REG-файл.

Рис. Файлы, присутствующие в архиве

Понимание процесса заражения
Когда пользователь щёлкает по загруженному архиву, выдающему себя за приложение Anydesk, остальные файлы из пакета автоматически запускаются. На изображении выше показаны клиент Allakore Rat с именем bthudtaskt.exe, загрузчик Babuk с именем mdnsFULLHD.exe и файл реестра Anydesk.reg, которые автоматически запускаются в папку «Автозагрузка». Приложение Clean Anydesk запускается на рабочем столе и устанавливается. Все файлы, захваченные в папку «Автозагрузка», запускаются через PowerShell и работают в фоновом режиме.
Anydesk.Reg:

Файл Anydesk.reg отключает контроль учетных записей пользователей, устанавливая значение EnableLUA на 0. Он также отключает Защитника Windows, устанавливая значение DisableAntiSpyware на 1. Вредоносное ПО также отключает защиту в реальном времени, устанавливая значение на 1.

Клиент Allakore RAT:
AllaKore Rat — это простой инструмент удаленного доступа с открытым исходным кодом, написанный на Delphi и имеющий очень большое сходство с кодом, найденным на GitHub.

Babuk Downloader запускает Allakore Rat и выполняет TCP-запросы, как показано ниже.

Babuk Downloader:
Файл mdnsFULLHD.exe — это исполняемый файл PE32 для MS Windows, скомпилированный в Delphi. Он очень большой (~12 МБ), поскольку большая часть кода направлена ​​на обход защиты. Он запускает Allakore Rat с помощью командлета PowerShell Set-MpPreference и отправляет TCP-запросы, как показано на изображении выше.
Он добавляет указанные ниже пути в исключения для модулей Защитника Windows с помощью командлета PowerShell Set-MpPreference, чтобы скрыть все компоненты вредоносного ПО от Защитника Windows.

Например:
cmd.exe /c PowerShell -Command Add-MpPreference -ExclusionPath «C:\Users\XXX\Contacts»
cmd.exe /c PowerShell -Command Add-MpPreference -ExclusionPath «C:\Users\XXX\Links» и т. д.
Вышеперечисленные диски исключаются при запуске cmd.exe. Вредоносная программа также исключает следующие диски.

Он содержит список антивирусов, как показано ниже, и проверяет, установлены ли в системе какие-либо антивирусные продукты.

Если в системе запущен какой-либо антивирусный процесс, появляется следующее сообщение с просьбой вмешаться и удалить продукт. Если пользователь нажимает кнопку «Далее», открывается панель управления для удаления программы, а вредоносная программа в фоновом режиме проверяет, удалена ли она.

Вредоносное ПО отключает диспетчер задач и подрывает работу всех модулей Защитника Windows.
Дальнейшее изучение файла показало, что вредоносное ПО отправило HTTP-запрос на загрузку bat-файла и .exe-файла. Используемые домены:
«hxxp://suporte01928492.redirectme.net/Update7/Update.bat.rar»
«hxxp://suporte01928492.redirectme.net/Update7/Update.exe.rar»
Загруженные файлы сохраняются в:
Папка «C:\Users\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup». Вредоносное ПО создаёт эти файлы и присваивает им имена в соответствии с именем пользователя, а затем незаметно запускает оба файла с помощью PowerShell.
Созданные файлы: .exe и .bat
Например, если имя пользователя — ABC, имя файла — ABC.exe, а имя файла — ABC.bat в указанной выше папке.

Обновление.bat

  • Он содержит следующую настройку, которая выполняется через PowerShell и помогает обойти вредоносное ПО:
  • Скрыть уведомления о переключении для каждого пользователя
  • Скрыть уведомление Защитника Windows в значке панели задач
  • Отключить диалоговые подсказки.
  • Каскадное возвышение.

Update.exe: BABUK PAYLOAD
Загруженный файл Update.exe содержит вредоносную программу-вымогатель Babuk. Он упакован в UPX и имеет небольшой размер — около 25 КБ. Вредоносное ПО скомпилировано на языке C/C++.
После выполнения он запускает процесс vssadmin.exe для удаления всех теневых копий с помощью команды «vssadmin.exe delete shadows /all /quiet». Он также создаёт в системе «мьютекс» с именем «DoYouWantToHaveSexWithChuongDong».
Вредоносное ПО закрывает все перечисленные процессы, что препятствует шифрованию файлов. Оно также очищает Корзину, вызывая функцию SHEmptyRecycleBinA(), и перечисляет системные папки и диски, создавая в каждой папке записки с требованием выкупа.

Рис. Записка о выкупе

Он шифрует все файлы с расширением «.doydo». Расширение может различаться в зависимости от загруженного варианта полезной нагрузки.

Вредоносное ПО добавляет строку «Choung dong похож на хот-дог!!» в конец зашифрованного содержимого всех зашифрованных файлов.

Если после успешной атаки жертва не платит требуемый выкуп, автор вредоносного ПО либо публикует зашифрованные данные, либо продает их на подпольных форумах.

Вывод:

Этот сценарий использования не ограничивается конкретным злоумышленником. Однако мы полагаем, что этот тип заражения затрагивает широкий круг пользователей Anydesk. Используя такие инструменты, как Anydesk или другие административные агентства, авторы вредоносного ПО могут легко получить права администратора компьютера жертвы и выполнять вредоносные действия в системе.
В заключение мы настоятельно рекомендуем клиентам быть крайне осторожными при переходе по ссылкам для загрузки программного обеспечения или по любым ссылкам, полученным по электронной почте, в сообщениях или WhatsApp. Всегда проверяйте, является ли сайт официальным и безопасным.
Вот несколько дополнительных рекомендаций, которые помогут свести к минимуму поверхность атаки и возможное повреждение ИТ-инфраструктуры.

  • Избегайте загрузки программного обеспечения с ненадежных P2P-трекеров или торрент-трекеров. В большинстве случаев они содержат вредоносное ПО. В этом случае используйте https://Anydesk.com/en/downloads для загрузки программного обеспечения Anydesk.
  • Всегда обновляйте программное обеспечение безопасности (антивирус, брандмауэр и т. Д.), Чтобы защитить свой компьютер от новых версий вредоносных программ.
  • Не загружайте взломанное/пиратское программное обеспечение, так как оно создает риск проникновения вредоносного ПО на ваш компьютер.
  • Аудит «Локальных / Доменных пользователей» и удаление / отключение нежелательных пользователей.
  • Не назначайте права администратора пользователям.
  • По возможности включайте многофакторную аутентификацию, чтобы гарантировать законность всех входов в систему.
  • Не оставайтесь в системе как администратор, если в этом нет крайней необходимости.
  • Избегайте просмотра, открытия документов и других обычных рабочих действий, находясь в системе как администратор.
  • Хотя защиты на основе сигнатур недостаточно для обнаружения и предотвращения сложных атак атаки ransomware Они разработаны для обхода традиционных мер защиты и являются важнейшим компонентом комплексной системы безопасности.
  • Внимательно и разумно реагируйте на оповещения, генерируемые поведенческими системами обнаружения и системами защиты от программ-вымогателей. Мы предпочитаем блокировать/отклонять неизвестные приложения, обнаруженные этими системами.
  • Проверьте доступ к RDP и отключите его, если не требуется. В противном случае установите соответствующие правила, чтобы разрешить доступ только с определенных и предполагаемых хостов.
  • Практически во всех случаях злоумышленники используют скрипты PowerShell для эксплуатации уязвимости, поэтому отключите PowerShell в сети. Если PowerShell требуется для внутреннего использования, попробуйте заблокировать подключение PowerShell.exe к публичному доступу.
  • Всегда используйте комбинацию онлайн- и офлайн-резервных копий всех ваших файлов.

Как Quick Heal защищает своих пользователей:

Продукты Quick Heal оснащены многоуровневыми технологиями обнаружения, такими как IDS/IPS, EDR, сканирование ДНК, сканирование электронной почты, NGAV, веб-защита и запатентованная защита от программ-вымогателей. многоуровневая безопасность Подход помогает нам эффективно защищать наших клиентов от вируса-вымогателя Babuk и других известных и неизвестных угроз.

Индикаторы компромисса

Файлы Anydesk Innosetup:

  • a64beabdb0c9ae6b5dca97b64bbd0358
  • d7751f57dca53de35be58c45e623ba54
  • b70fb92fadc90efca375850ed503af4d
  • 225fcb613c1796a3f27a2b71aba77dc4
  • 23c9916a932d3c3b03d9ebee5c2bd6eb
  • d443a25c6a4f9c553724da404676dee4
  • a0b78a347b3e8b1b17a3db6dda4079e3
  • d0af75fc8c88a51b044dad9bfa2cbd17
  • 33dd883776eda150f4bdfebe97f00790
  • ea34fea96cbbc22091aab8c6a4225326
  • 5763a24e3927c6053bb216b09d281c13

Домены:

  • myftp.biz
  • sytes.net
  • redirectme.net
  • sytes.net
  • serveirc.com
  • сайтыseguro.com/downloads/windows/?_ga=2.165501695.1936674747.1628634255-780551265.1627305233

 

Babuk Downloader:

  • 4935463e3f1f0e498f5928d579405725
  • 4e376b65f35727c956782874d2777549
  • 64c97cda282fdf8f5906f98d8b5e83d0
  • 85deb376e4c3559ce010c8e9a4a6595c
  • a5d17bf427f8630e207564b3888af127
  • ad4461b7b14faa0dc2b77dbd95ab4330
  • aeef6cefcf78c8990a09eee89d831c7f
  • db4572ff504436ffb079ef5858176deb
  • Ead98682c4b5da91fa6380f1858cf8c4

Клиент Allakore Rat:

  • 1486cbb9b4ff1c5aceb67949eefa8cda
  • 1bcbc44772aba8c5dd27b964e555a490
  • 207ffd69134a589bbb5e24949664234a
  • 2719bd7ab3de7b683041cd7c30f1041d
  • 2f860f69a4090e9f6bf0833dc322ff77
  • 304275544920ab64fc3d17e2c1a30fd7
  • 3e45570f7b33f0f4c24bcc7b24b31d85
  • 44c696374426167febbc290b8cd1b300
  • 45d7c902614f094a846dea70b31bb846
  • 4fc57386bfc22265a507adb818ef163e
  • 65f7a1e438a33ec75adbc599d2362706
  • 83020fda9cd8bc429a4141284ba41b21
  • c4a047327be1a3a481083cecbcc1c54d
  • d387a74efbb033c1d327a5e1c4a9e6ce
  • e5313dd64ce118e49e1dfd461af26835
  • F555a28a88f91ec639e5d86bc4c1c3c9

 

Полезная нагрузка Babuk:

  • 0099963e7285aeafc09e4214a45a6a210253d514cbd0d4b0c3997647a0afe879
  • 028facff67136de55fe200177a190da625c8e1713b4e7d95bf5fc5412a5afffc
  • 0294114d5f411b6c47eb255d4ed6865df99d1c5252f4f585aabf44e6cbacaa59
  • 02e9883501635da9b501e715bb827a0b9d0c265991f1263f073eb6c5d9b335c3
  • 03110baa5aad9d01610293f2b8cd21b44cc7efa0a465e677d6b3f92510a4b1d7
  • 0b93a024b5d6874d7bb69abd7f0e2d54a67c602584575a9b6d1212baae81442f
  • 12c561ac827c3f79afff026b0b1d3ddec7c4b591946e2b794a4d00c423b1c8f8
  • 15656e1825383c4749fadcc46f9825df6262ca2f1f98d895d64c840febe3d9d3
  • 18e282e6806903ff00a78b91f6d0ad1bc3aae4b4846d6a5705c036a88138605f
  • 1ab45a508da655ef755ad4394f869c664f664b3ac111875704a583e9485f2238
  • 1d40f42fa328a9a6192d4fa8c6e5ce6f813ea9132774784521713b202d772994
  • 1deb1efad2c469198aabbb618285e2229052273cf654ee5925c2540ded224402
  • 1e24560100d010c27cc19c59f9fe1531e4286ecb21fe53763165f30c5f58dc90
  • 63b6a51be736d253e26011f19bd16006d7093839b345363ef238eafcfe5e7e85

 предыдущий постSeqrite Облачное решение для защиты конечных точек поддерживает версию Windows 10 21H2.
Следующий пост  6 главных угроз кибербезопасности, с которыми должен бороться каждый стартап или бизнес...
Прекша Саксена

О Прекше Саксене

Прекша — исследователь безопасности в Quick Heal Security Labs с 6-летним опытом работы в сфере кибербезопасности. Она интересуется реверс-инжинирингом...

Статьи Прекши Саксены »

Похожие статьи

  • Лучшие методы реагирования на инциденты, связанные с атаками программ-вымогателей, для минимизации ущерба.

    2 июня 2026
  • Как восстановиться после атаки программы-вымогателя, не выплачивая выкуп

    25 мая 2026
  • Атака программ-вымогателей через общедоступные SMB2-соединения и способы защиты с помощью Seqrite

    11 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации