Эксперты Cisco создали утилиту, извлекающую конфигурацию Locky

Эксперты Cisco создали утилиту, извлекающую конфигурацию Locky

Эксперты Cisco создали утилиту, извлекающую конфигурацию Locky

Исследователи из компании Cisco создали новый инструмент, позволяющий пользователям извлекать конфигурацию вымогателей Locky.

Утилита с открытым исходным кодом LockyDump поставляется с поддержкой всех известных вариантов Locky (те, которые используют расширения .locky, .zepto и .odin). С помощью этого инструмента исследователи могут запустить образцы Locky в виртуализованных средах и сбросить его параметры конфигурации, в том числе AffilID.

Впервые обнаруженный в феврале, Locky стал одним из самых активных вымогателей, в основном, благодаря тому, что постоянно менял типы вредоносных вложений в письмах. Злоумышленники, распространяющие этого вредоноса использовали в качестве вложений документы Office с вредоносными макросами, JavaScript, Windows Script Files (WSF) и даже библиотеки DLL.

Утилита LockyDump также может извлечь URL-путь, используемый для отправки запросов на сервер командного центра, жестко закодированные IP-адреса командного центра и ключ RSA, используемый для шифрования.

«Информация, которую можно получить с помощью нашей утилиты позволяет отследить интересные тенденции в развитии этого вымогателя. Например, предпочитаемые способы распространения и тому подобное» - объясняют эксперты Talos.

Поскольку Locky распространяется как в виде исполняемого файла, так и в виде DLL-библиотеки, LockyDump использует два отдельных методов анализа. Для успешного извлечения конфигурации, вредоносная программа должна быть запущена, объясняют эксперты.

Исследователи Cisco настоятельно рекомендуют использовать виртуальную среду при работе с Locky и LockyDump. Экстрактор, который доступен через GitHub, выполняется с помощью командной строки.

Роскомнадзор не планирует снимать ограничения с WhatsApp

Роскомнадзор не собирается снимать ограничения на работу WhatsApp принадлежит корпорации Meta, признанной экстремистской и запрещённой в России в России. Об этом в ведомстве сообщили, отвечая на вопрос о возможном смягчении мер в отношении популярного мессенджера.

«В настоящее время Роскомнадзор не видит оснований для снятия ограничений работы WhatsApp», — заявили в службе, которую цитирует РИА Новости.

Ограничения начали вводить ещё в августе прошлого года. Тогда Роскомнадзор перешёл к частичному ограничению звонков в WhatsApp и Telegram, объяснив это необходимостью борьбы с преступниками. По данным ведомства, именно через мессенджеры мошенники часто обманывают россиян и вымогают у них деньги.

С тех пор позиция регулятора не изменилась. В конце ноября Роскомнадзор прямо заявил, что будет последовательно усиливать ограничительные меры в отношении WhatsApp. Причина всё та же — мессенджер, по версии ведомства, продолжает нарушать российское законодательство и не выполняет требования по противодействию преступлениям на территории страны.

В декабре в Роскомнадзоре пошли ещё дальше и дали понять, что сценарий с полной блокировкой остаётся на столе. Если WhatsApp не выполнит требования законодательства РФ, ограничения могут стать окончательными.

После этого WhatsApp публично раскритиковал действия российских властей, заявив, что ограничения работы мессенджера фактически лишают более 100 млн россиян права на приватное общение — причём накануне праздничного сезона.

Таким образом, говорить о «разморозке» работы сервиса пока не приходится. Напротив, регулятор даёт понять, что судьба WhatsApp в России напрямую зависит от того, готова ли компания идти на сотрудничество — или ограничения будут только усиливаться.

RSS: Новости на портале Anti-Malware.ru