Решения Eset — проактивная защита для компании Russian Fitness Group

Решения Eset — проактивная защита для компании Russian Fitness Group

Компания Eset, сообщает о том, что руководство компании Russian Fitness Group, приняло решение о продолжении сотрудничества с компанией Eset. В рамках проекта осуществлено продление 700 лицензий антивирусного решения Eset NOD32 Enterprise Edition для компании Russian Fitness Group сроком на 1 год.


Для защиты информационной системы компании от вредоносного ПО, несанкционированного доступа и сетевого мошенничества используется решение Eset NOD32 Enterprise Edition. Компьютерная сеть компании представляет собой единое информационное пространство. Администрирование и мониторинг сети осуществляется централизованно, поэтому для компании чрезвычайно важно наличие средств удаленного администрирования в составе базовых компонентов антивирусного продукта.

Eset NOD32 Enterprise Edition полностью обеспечивает защиту файловых серверов, рабочих станций заказчика, позволяет осуществлять централизованное управление обновлением антивирусных баз, удобное администрирование с помощью модуля Remote Administrator. Благодаря возможности развертывания внутреннего сервера обновлений («зеркала»), сокращается внешний входящий трафик.

В основе решении Eset NOD32 лежит патентованная технология ThreatSense. Эта технология предназначена для выявления возникающих угроз в реальном времени путем анализа выполняемых программ на наличие вредоносного кода, что позволяет предупреждать действия авторов вредоносных программ. Eset NOD32 обеспечивает защиту от различных категорий вредоносных программ: вирусов, руткитов, рекламного и шпионского ПО, многих других вредоносных программ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru