Исследователи обнаружили новый руткит, который замораживает жесткий диск компьютера

Исследователи обнаружили новый руткит, который замораживает жесткий диск

Эксперты из вьетнамской IT-компании Bkav обнаружили и проанализировали новый руткит, который использует новый механизм защиты: «замораживание» жесткого диска компьютера жертвы. Помимо этого, вредоносная программа также изменяет иконку жесткого диска.

Впоследствии вирус запускает несколько исполняемых модулей, которые исполняют основные функции вредоносных программ и способствуют их распространению. Одни из них PassThru – драйвер сетевого модуля, который блокирует или перенаправляет пользователя на определенные web-сайта. Модуль Wininite подключается к C&C-серверам и получает от них команды. Один из этих серверов расположен в Китае, а один в США, сообщает securitylab.ru.

DiskFit – это модуль, который каждый раз после перезагрузки компьютера восстанавливает жесткий диск компьютера до статуса, который был до инфицирования ПК. Помимо этого, DiskFit также создает на компьютере жертвы область для хранения кэшированных данных, в которой хранится информация о всех операциях осуществляемых пользователем. Таким образом, пользователь не может вносить изменения в данные на оригинальном диске.

Каждый раз, когда пользователь проводит перезагрузку компьютера, все его действия на системе удаляются, будь то создание и загрузка новых документов или установка программного обеспечения.

NightmareEclipse заявил о получении прав SYSTEM через песочницу Avast

Исследователь под псевдонимом NightmareEclipse расширил серию публичных эксплойтов ещё на два продукта: Avast Antivirus и компоненты NVIDIA. Однако ни одна из предполагаемых уязвимостей пока не получила CVE, не была независимо подтверждена и не упоминается в бюллетенях производителей.

Самой серьёзной разработкой автор называет PrettyPrague. По его утверждению, ошибка в песочнице Avast позволяет обычному локальному пользователю получить права SYSTEM и скопировать базу SAM, где Windows хранит хеши паролей.

Код тестировался на обновлённой Windows 11 25H2 с актуальной версией Avast. Возможное влияние на родственные продукты AVG и Norton пока остаётся лишь предположением.

 

Ранее NightmareEclipse выложил эксплойт HardBreacher, который якобы нацелен на Kaspersky Endpoint Security 14.0.0.504. Он перехватывает управление интерфейсным процессом защитного софта и пытается записать DLL в системную папку System32. Сам автор признаёт, что PoC нестабилен и нередко срабатывает только после нескольких запусков.

Третий инструмент, GreenSection, работает с общей памятью компонентов NVIDIA. Локальные пользователи могут изменять находящиеся там структуры, которые затем обрабатываются без достаточной проверки. Опубликованный код вызывает выход за границы памяти и падение Vulkan- или OpenGL-приложений, но перехватывать управление процессами пока не умеет.

NightmareEclipse считает, что механизм потенциально можно развить до вмешательства в чужие процессы или компрометации диспетчера окон dwm.exe. Рабочей цепочки для такого сценария исследователь не показал.

RSS: Новости на портале Anti-Malware.ru