• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware  / В сети появилась новая вредоносная программа-вымогатель!
Новая вредоносная кампания по вымогательству средств распространяется вовсю!
11 июль 2018

Новая вредоносная кампания по вымогательству средств распространяется вовсю!

Написано Прекша Саксена
Прекша Саксена
Malware

За последние несколько недель специалисты Quick Heal Security Labs обнаружили ряд интересных вредоносных программ, заблокированных на стороне наших клиентов. Дальнейший анализ вредоносного ПО t.exe показал, что оно, по всей видимости, является трояном-дроппером. Примечательно, что эта многоцелевая вредоносная программа загружает компонент программы-вымогателя, вредоносное ПО для майнинга криптовалют и многое другое. Она также пытается выполнять различные вредоносные действия, подключаясь к одному или нескольким серверам ЧПУ. Похоже, это продолжающаяся масштабная кампания, нацеленная на конечных пользователей с использованием программы-вымогателя Gandcrab и вредоносного ПО для криптомайнера Monero.

Нам неизвестен первоначальный вектор атаки файла t.exe, но мы с большой долей уверенности подозреваем, что для распространения этого вредоносного ПО используются фишинговые письма. Большинство фишинговых писем содержат ссылки на вредоносные URL-адреса или вредоносные вложения, которые, в свою очередь, загружают вредоносное ПО на системы конечных пользователей.

Давайте рассмотрим представленную ниже цепочку атак, иллюстрирующую последовательность выполнения этой кампании по получению выкупа.

Рис. 1: Цепочка заражения вредоносной кампанией Ransom-Miner

 

Несмотря на то, что нам не удалось получить первоначальный вектор атаки, нам удалось отследить цепочку атаки от использованного здесь вредоносного URL-адреса.

URL: 92.63.197.112/t[.]exe

Файл 't.exe' — исполняемый PE32-файл для MS Windows, скомпилированный в Microsoft Visual C++. Похоже, это специально упакованный файл. Он содержит интересный раздел ресурсов большого размера. Похоже, он зашифрован и содержит данные с высокой энтропией. Имя ресурса — ransom, что необычно.

Рис. 2. Раздел ресурсов, показанный в проводнике CFF

 

После анализа мы обнаружили, что вредоносная программа считывает один из ресурсов, а затем расшифровывает его с помощью операции XOR. Ключ, находящийся в регистре AL, вычисляется функцией call_407B5C, которая выполняется непосредственно перед операцией XOR. Начальное значение ключа считывается из файла, после чего выполняются различные операции для получения конечного значения в регистре AL.

Рис. 3. Процедура расшифровки

 

Вредоносная программа расшифровывает часть кода и один сжатый PE-файл, как показано на рис. 4. После расшифровки управление переходит к расшифрованному коду, который распаковывает PE-файл в памяти, после чего вредоносная программа перезаписывает память родительского процесса распакованным файлом и запускает его. Этот распакованный файл является основным файлом вредоносной программы, который выполняет дальнейшие действия.

Рис. 4. Расшифрованный код и сжатый PE-файл

 

Файл вредоносной программы содержит жёстко запрограммированные имена процессов. Он вызывает «process32First» и «process32next» для перечисления различных процессов и сравнивает 16 имён процессов для определения наличия VMware, Virtualbox и связанных с ними компонентов. Он также проверяет наличие песочницы, проверяя наличие библиотеки «sbiedll.dll». Это типичные методы защиты от виртуальных машин и песочниц, реализованные в этой вредоносной программе.

Рис. 5. Различные названия процессов

 

После обнаружения существования виртуальной среды вредоносная программа прекращает свое вредоносное поведение, вызывает функцию «ExitProcess» и останавливает текущий запущенный процесс.

Рис. 6. Вызов ExitProcess, если найдена виртуальная среда

 

Он создает мьютекс с именем «._»._-TLDR-__», так что в любой момент времени будет работать только одна его копия. Он также создаёт свою копию в %appdata% со случайным именем и в папке Windows со следующим именем:C:\WINDOWS\T-5682806352635035603\winsvc.exe> и удаляет исходную копию. Также устанавливаются атрибуты файла 7, что означает, что файл скрытый, доступен только для чтения и имеет системные атрибуты.

Троян также создает запись своего файла в следующем реестре, чтобы запускаться при каждом запуске Windows:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run\ ”

Запись, присутствующая после заражения вредоносным ПО, выглядит следующим образом:

Рис. 7. Записи реестра, созданные вредоносным ПО

 

Он также создает следующие записи реестра для отключения брандмауэра Windows.

Рис. 8. Запись реестра брандмауэра

 

Троян остаётся в памяти и пытается отправить запрос множеству серверов ЧПУ. Он использует множество случайных доменных имён, как показано на рис. 9. Подключаясь к этим доменам ЧПУ, он пытается загрузить дополнительные вредоносные компоненты.

Рис. 9. URL-адреса ЧПУ, присутствующие в расшифрованном файле

 

Он подключается к доступным серверам ЧПУ по протоколу HTTP для загрузки нескольких файлов. Он загружает JavaScript, PE-файлы и некоторые текстовые файлы.

Рис. 10. HTTP-запросы и ответы от зараженного трафика

 

При анализе загруженных файлов мы заметили, что один из загруженных файлов — это файл JavaScript. «go.js». Который запутан, а его содержимое отображено на рис. 11. При запуске файл «.js» загружает и запускает вредоносную программу «new.exe».

Рис. 11. Запутанный js-скрипт

 

Деобфусцирующий код JavaScript содержит однострочный код Powershell для загрузки и выполнения файла new.exe во временной папке.

Рис. 12. Деобфусцированный JavaScript

 

Список файлов, загруженных вредоносным ПО:

  • exe : 001bc79a0cc7a86c81f5fd3dc55d1f1e (Ransomware file)
  • exe : 43cf277a897b299a8d0c27bbed98fa85 (Trojan)
  • exe : 83df5b076f23e0bf2e68fbda29b245e2 (Trojan)
  • exe : a3e5dabdfc394091e06e265f0c96c98d (вредоносное ПО для майнинга криптовалют)
  • exe : b74ad6183e0cc5471a219b4925c7e339 (Trojan)

New.exe — это вирус-вымогатель gandcrab, он запускается через js-скрипт и находит IP-адрес машины, отправляя запрос ipv4bot.whatismyipaddress.com Хост. В ответ получен публичный IP-адрес. Он снова и снова пытается выполнить попытку. Если публичный IP-адрес не будет получен, он никогда не зашифрует ни один файл.

Рис. 13. Запрос отправлен на ipv4bot.whatismyipaddress.com

 

Файл «new.exe» также использует nslookup для разрешения IP-адресов. Вредоносная программа использует следующие жёстко заданные командные серверы (C&C), к которым она обращается с помощью nslookup:

nslookup ransomware.bit wowservers[.]ru
nslookup carder.bit ns1.wowservers[.]ru

Первоначальный троян t.exe также загружает текстовый файл со списком адресов электронной почты и может рассылать сообщения для распространения вируса. Ниже приведены некоторые примеры идентификаторов электронной почты, найденных в текстовом файле.

leiladonovan@verizon.net
aromero2086@sbcglobal.net
gbhaiiknpd@flamail.com
genesplace4ever@yahoo.com
sunflower_file@yahoo.com
jsanders300@yahoo.com
mft@btinternet.com
binoykphilip@yahoo.com
nicholascpa@yahoo.com
jpica@graco.com
barath_safety@yahoo.com
tjedrzej@yahoo.com
lisamsimms43@yahoo.com
kat@artcloth.com
bish4533@bellsouth.net
daisygirl0224@yahoo.com
markfasano@email.com
whitethickgurl2@myspace.com (и т. д.)

Кроме того, другой загруженный файл «m.exe», запущенная копия которого с именем «wuapp.exe» подключается к monerohash.com (майнеру Monero - XMRig) через TCP-порт 3333 (нестандартный порт) для майнинга. Как правило, использование нестандартных портов используется для обхода систем сетевой безопасности, таких как IDS/IPS.

Рис. 14. Процесс wuapp.exe во время майнинга
Рис. 15. Вредоносное ПО TCPview во время майнинга на порту 3333

 

Заключение

Вредоносная кампания с использованием майнеров-вымогателей представляет собой новую угрозу, способную одновременно загружать различные вредоносные программы, такие как программы-вымогатели, майнеры и другие трояны, а также добавлять новые элементы для заражения. Мы рекомендуем нашим пользователям избегать посещения подозрительных веб-сайтов/электронных писем и регулярно обновлять антивирус, чтобы предотвратить заражение систем такими сложными вредоносными программами. Quick Heal, благодаря передовому механизму обнаружения, постоянно отслеживает и блокирует эти сложные вредоносные программы и сайты.

МОК:

01c4ce531727fe6e447e217c9404c0c1

Эксперт предметной области

Прекша Саксена | Quick Heal Security Labs

 предыдущий постНеструктурированные данные: невидимые опасности
Следующий пост  Кибератаки через электронную почту: постоянная угроза безопасности
Прекша Саксена

О Прекше Саксене

Прекша — исследователь безопасности в Quick Heal Security Labs с 6-летним опытом работы в сфере кибербезопасности. Она интересуется реверс-инжинирингом...

Статьи Прекши Саксены »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации