Symantec: Большинство скриптов PowerShell являются вредоносными

Symantec: Большинство скриптов PowerShell являются вредоносными

Symantec: Большинство скриптов PowerShell являются вредоносными

PowerShell, язык сценариев и оболочка с интерфейсом командной строки, установленная по умолчанию на большинстве компьютеров под управлением Windows, постепенно становится излюбленным средством злоумышленников для атак.

Согласно новому отчету Symantec, было обнаружено более 95% вредоносных скриптов PowerShell. Гибкость этого инструмента позволяет хакерам загружать вредоносные программы, выполнять разведывательные операции и перемещаться между сетями. Если верить отчету Symantec, то это представляет собой серьезную угрозу, как для потребителей, так и для бизнеса.

Многие из недавно обнаруженных атак проводились с помощью сценариев PowerShell, в том числе те, что были инициированы группой Odinaff и авторами трояна Kovter. Использование PowerShell позволяет создавать бестелесные заражения и авторы банковских троянов уже взяли этот метод на вооружение.

Наиболее свежим примером вредоноса, использующего PowerShell является August, предназначенный для кражи учетных данных и конфиденциальных файлов. Угроза распространяется через вредоносные документы Word, содержащие макросы, которые после включения запускают команду PowerShell для загрузки и установки окончательной вредоносной составляющей.

Исследователи Symantec утверждают, что они наблюдали много других случаев, когда для загрузки и установки вредоносных программ использовались макросы и скрипты PowerShell. Самыми распространенными семействами вредоносных программ, использующими PowerShell на данный момент являются: W97M.Downloader (9.4% от общего числа проанализированных образцов), Trojan.Kovter (4.5%), и JS.Downloader (4%). Symantec отмечают, что особое внимание уделялось использованию PowerShell в атаках.

Изолированная программная среда (песочница) Symantec Blue Coat Malware Analysis обнаружила 49 127 скриптов PowerShell только в этом году. Исследователи безопасности также вручную проанализировали 4 782 образца, которые представляют в общей сложности 111 семейств вредоносных программ. 

По словам Symantec, злоумышленники, в основном, используют PowerShell-скрипты после заражения для загрузки дополнительной вредоносной нагрузки. Они также используют различные методы, чтобы убедиться, что скрипты запустятся, например, используют расширения, отличные от .ps1.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Security Vision представила обновлённую TIP с новым движком аналитики

Компания Security Vision объявила о выходе новой версии своего продукта для анализа киберугроз и киберразведки (TIP). Платформа работает в составе Security Vision v5 и предназначена для работы со всеми уровнями данных Threat Intelligence — от технических индикаторов до стратегических бюллетеней.

Система позволяет собирать события из разных источников — SIEM, NGFW, прокси, почтовых серверов, data lakes — и автоматически загружает индикаторы компрометации всех типов.

TIP поддерживает интеграцию с десятками коммерческих и открытых фидов, а также обогащает данные через внешние сервисы вроде VirusTotal, Shodan и MITRE ATT&CK.

Что нового появилось в версии?

Улучшенный движок second match

В новой версии серьёзно переработан механизм второй проверки индикаторов. Он сопоставляет события с данными из внешних систем (например, SIEM, VM и IDS) и внутренних источников. Это помогает точнее определять контекст инцидента и сокращает число ложных срабатываний.

Встроенный пакет российских TI-фидов

Платформа получила собственный набор фидов Security Vision — около 50 тысяч IoC с ежедневным обновлением. Пакет доступен бесплатно и включает данные от ФСТЭК, НКЦКИ, ФинЦЕРТ и другие источники, фокусирующиеся на угрозах в российском сегменте. Это позволяет переходить от реактивного анализа к проактивному обнаружению атак.

Поддержка новых источников угроз

TIP научилась работать с более чем десятью новыми фидами, что расширяет возможности анализа и обмена данными.

Расширенная работа с бюллетенями

В продукте развивается модуль для обработки бюллетеней о новых угрозах. Он помогает отслеживать тенденции, оценивать методы злоумышленников по MITRE ATT&CK и планировать стратегию защиты. Машинное обучение автоматически связывает бюллетени с конкретными индикаторами, позволяя просматривать их прямо из карточки инцидента.

Оптимизация для больших данных

Обновлённый аналитический движок match теперь рассчитан на нагрузку свыше 100 000 событий в секунду. Добавлена возможность агентского сбора данных с отдельных высоконагруженных серверов, что ускоряет обработку событий.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru