Хакеру удалось найти похитителя своего ноутбука с помощью Facebook

Хакеру удалось найти похитителя своего ноутбука с помощью Facebook

...

Если вы собираетесь похитить ноутбук, сначала потрудитесь поинтересоваться, с кем вам предстоит иметь дело — один лондонский подросток, которому предъявили обвинение в краже ноутбука во время недавних беспорядков в Лондоне, явно не делал домашних заданий по дисциплине "узнай, кого хочешь обокрасть".



Грег Мартин, специалист по безопасности в сфере IT и бывший сотрудник ФБР и NASA, в прошлую среду вернулся в свою квартиру в Западном Кенсингтоне и обнаружил, что дом разраблен, а его MacBook Pro исчез, пишет denwer.ru.

Мартин, который ведет блог под названием InfoSecurity 2.0, очевидно оказался не тем человеком, у которого следует красть ноутбук — он загодя установил на свой компьютер ПО слежения с открытым исходным кодом Prey. Эта бесплатная программа "позволяет постоянно следить за вашим телефоном или ноутбуком и поможет отыскать устройство, если оно потеряется или будет украдено", — сообщается на вебсайте продукта.

Хакер Мартин (он сам так себя называет) пишет в своем блоге следующее:

"Прошли почти два тоскливых дня [после ограбления], я по делам в Люксембурге, сижу на обеде, и тут получаю email, от которого я чуть не подскакиваю со своего стула от волнения".

Грабитель наконец вышел в Сеть, и Мартин поспешил в свой отель, где стал отслеживать вора и собирать против него улики.

После двух часов наблюдений за серфингом похитителя ноутбука в Интернете Мартин смог собрать информацию об имени этого человека, его школе, адресе, IP, провайдере доступа в Интернет, точке беспроводного доступа и ID в Facebook.

Информация о воре из Facebook стала для Мартина решающей — он отослал собранные данные в полицию Большого Лондона и лег спать.

После того, как эти данные о воре — идентифицированном как Сохеил Калилфар, 18 лет — были переданы полиции, в его квартире провели обыск, нашли там ноутбук и передали его Мартину.

В наши дни, с распространением современных технологий, риск быть пойманным для вора стал гораздо выше.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru