Вымогатель Erebus использует недавно обнаруженную технику обхода UAC

Вымогатель Erebus использует недавно обнаруженную технику обхода UAC

Вымогатель Erebus использует недавно обнаруженную технику обхода UAC

Новый вид вымогателей использует метод обхода контроля учетных записей (UAC) для того, чтобы повысить свои привилегии в системе без отображения окна UAC.

Erebus, новый вид вымогателей, имеет то же название, что и обнаруженный в конце сентября 2016 вредонос. Однако по словам исследователя BleepingComputer, Лоуренса Абрамса, характеристики этих двух вредоносных приложений позволяют предположить, что недавно обнаруженный вариант либо совсем другое вредоносное ПО, либо полностью переписанный старый вариант.

На данный момент нет информации о способе распространения этого вымогателя. Однако экспертам известно, что он эффективно использует технику обхода UAC, которая была подробно описана в августе прошлого года. Она заключается в использовании средства просмотра событий (Event Viewer tool).

Новый вариант Erebus после попадания в систему копирует себя в ту же папку, где находится Event Viewer, после чего он редактирует реестр Windows. Целью редактирования реестра является изменение ассоциация для файлов .msc, чтобы запустить файл Erebus со случайным именем.

Следующим этапом вымогатель запускает на выполнение eventvwr.exe (Event Viewer), который запустит файл eventvwr.msc, а eventvwr.msc в свою очередь попытается запустить mmc.exe. Но поскольку .msc-файлы больше не связаны с mmc.exe, вместо него запустится исполняемый файл Erebus. Более того, тот факт, что Event Viewer работает с повышенными привилегиями, позволяет ему обойти UAC.

При запуске, вредоносная программа подключается к двум различным доменам, чтобы определить IP-адрес жертвы и страну, в которой жертва находится. Далее вредоносная программа загружает клиент TOR и использует его для подключения к командному центру (C&C).

Затем вымогатель сканирует зараженный компьютер в поиске определенных типов файлов и шифрует их с помощью алгоритма AES. На данный момент вредонос нацелен на 60 типов файлов, в числе которых изображения и документы. Исследователь говорит, что Erebus шифрует расширения файлов с помощью ROT-23.

Во время процесса шифрования зловред очищает теневые копии Windows, чтобы пользователь не восстановил свои файлы при помощи этой функции. После того, как процесс шифрования завершен, вымогатель создает на рабочем столе записку с требованиями под именем README.HTML и отображает ее.

Мошенники в MAX убедили студентку отправить 3,6 млн рублей

Мошенники продолжают активно осваивать MAX, на этот раз история закончилась совсем не смешно. В Тюменской области студентка одного из колледжей лишилась 3,6 млн рублей после общения с аферистом в мессенджере. Об этом сообщили в региональной прокуратуре.

По данным ведомства, всё началось с переписки, в которой неизвестный пообещал девушке прибыль от инвестиций.

Дальше схема пошла по уже знакомому сценарию: собеседник убедил её перевести деньги на указанные счета, после чего средства, разумеется, исчезли вместе с красивыми обещаниями.

По факту произошедшего уже возбуждено уголовное дело. Прокуратура Исетского района взяла расследование на контроль и будет следить за его ходом и результатами.

Вообще, MAX всё чаще появляется в новостях о мошеннических схемах. Ранее мы писали, что аферисты добрались даже до министра Камчатки Сергея Лебедева.

Правда, там сценарий быстро рассыпался: министр слишком хорошо знал такие уловки и почти сразу понял, с кем разговаривает. В случае со студенткой всё закончилось куда тяжелее — потерей огромной суммы.

Важно помнить как только в переписке всплывают «инвестиции», гарантированная прибыль, срочные переводы или просьбы отправить деньги на чужие счета, это почти всегда сигнал немедленно остановиться. Потому что в таких историях быстрый доход почему-то стабильно получает только мошенник.

RSS: Новости на портале Anti-Malware.ru