Троян Nymaim проверяет MAC-адреса в попытке обойти виртуальные машины

Троян Nymaim проверяет MAC-адреса в попытке обойти виртуальные машины

Троян Nymaim проверяет MAC-адреса в попытке обойти виртуальные машины

Троян Nymaim взял на вооружение новую функцию. Теперь, для того, чтобы проверить, работает ли он в виртуальной среде, вредонос сравнивает MAC-адреса. Об этом предупреждают исследователи в области безопасности SophosLabs.

Этот троян часто используется для загрузки дополнительных вредоносных программ на зараженные компьютеры, также он был замечен в нескольких кампаниях по распространению вымогателей. Теперь же вредонос сравнивает MAC-адрес зараженного им устройства со своим закодированным список, что позволяет ему избежать виртуальных сред и сорвать инструменты анализа.

Исследователь Sandor Nemes из SophosLabs объясняет, что новый функционал Nymaim помогает ему избежать антивирусных песочниц. Такое поведение трояна наблюдалось в образцах, используемых в кампании, ориентированной в основном на немецких пользователей.

Nymaim был обнаруженв 2013 году и представляет собой даунлоадер (downloader). Недавно он объединился с банковским трояном Gozi, так возникло новое семейство вредоносных программ под названием GozNym. Однако первоначальная версия Nymaim все еще продолжает использоваться в качестве загрузчика различных других угроз.

Недавно обнаруженные образцы имеют жестко прописанную дату окончания срока действия, по истечению которой угроза перестает работать должным образом. Троян отличается наличием различных уловок, например, чтобы пользователь запустил его, зловред выводит сообщение с надписью «Невозможно открыть PDF в браузере» (Cannot view a PDF in a web browser), затем загружает графическую библиотеку DirectDraw и безуспешно пытаться загрузить несуществующий DLL-файл.

Также было замечено, что Nymaim вычисляет хэш каждого файла в папке C:\Windows и сверяет его с черным списком хэшей, кроме этого, он запрашивает версию BIOS и проверяет реестр Windows, содержатся ли в нем записи "VBOX" или "VirtualBox". Чтобы извлечь MAC-адрес, Nymaim вызывает UuidCreateSequential API, который генерирует универсальный уникальный идентификатор (UUID), используя текущее время и MAC-адрес сетевой карты. Таким образом, вредоносная программа может сравнить первые три байта MAC-адреса со своим списком, чтобы определить, работает ли она в виртуальной среде.

Nymaim также использует исполняемые файлы с расширением .com, предположительно, это делается для обхода детекта антивирусными программами.

В России письменные дипломы могут заменить устными экзаменами из-за ИИ

Развитие искусственного интеллекта может довести российские вузы до очень старой, но внезапно снова актуальной идеи: вместо письменной дипломной работы — устный экзамен. Министр науки и высшего образования РФ Валерий Фальков заявил, что такой формат позволит честнее оценивать реальные знания и компетенции студентов.

Логика простая: если текст можно сгенерировать, отредактировать и красиво упаковать с помощью ИИ, то сама по себе письменная работа уже не всегда показывает, что студент действительно понимает тему.

А вот на устном экзамене спрятаться за нейросетью сложнее: преподаватель задаёт вопросы, уточняет детали, просит объяснить логику, и там уже видно, кто разбирался, а кто просто принёс красиво оформленный документ.

Фальков, как передаёт ТАСС, назвал это возвращением к истокам высшего образования с помощью ИИ. По его словам, никакая система не подготовит студента к живым вопросам преподавателя так, чтобы это нельзя было почувствовать.

Ранее министр также говорил, что уже в ближайшие годы в вузы придут студенты, для которых искусственный интеллект будет привычным инструментом с рождения. Это означает, что подходы к обучению и оценке знаний придётся пересматривать регулярно, а не раз в десятилетие по большим праздникам.

По сути, университеты сталкиваются с простой проблемой: если ИИ умеет писать всё лучше, проверять нужно не только текст, но и человека за этим текстом. И устный экзамен здесь выглядит не архаикой, а вполне рабочим античитом против дипломов, собранных по принципу «нейросеть, сделай красиво».

RSS: Новости на портале Anti-Malware.ru