Trend Micro обнаружила нового трояна Gootkit, использующего PowerPoint

Trend Micro обнаружила нового трояна Gootkit, использующего PowerPoint

Trend Micro обнаружила нового трояна Gootkit, использующего PowerPoint

Ранее на этой неделе исследователь проанализировал недавно обнаруженный метод распространения вредоносных программ с участием файлов PowerPoint и событий mouseover. Сегодня Trend Micro опубликовала подробную информацию о спам-кампании, обнаруженной в конце мая, использующей ту же технику.

Исследователи TrendLabs Рубио Ву (Rubio Wu) и Маршалл Чен (Marshall Chen) полагают, что вредоносная кампания была ориентирована на организации в США, Польше, Нидерландах и Швеции.

В отчете TrendLabs говорится о том, что для распространения вредоносной программы используются фишинговые электронные письма, темой которых является связанное с финансами словосочетание.

Письма замаскированы под счет-фактуру или заказ на поставку и содержат вредоносный файл PowerPoint Show. Макрос в этом файле запустится сразу же, как пользователь наведет мышь не презентацию. Но для этого нужно, чтобы макросы были включены.

«Ключевым элементом в этой цепочке является социальная инженерия – злоумышленникам нужно заставить пользователя открыть файл и разрешить выполнение макросов» - говорят исследователи.

После запуска макроса выполняется встроенный вредоносный скрипт PowerShell для загрузки кодированного файла JScript (JSE). Именно этот файл загружает сам вредонос с сервера злоумышленников.

Вредоносная программа, обнаруженная TrendLabs, представляет собой вариант банковского трояна OTLARD, также известного как Gootkit. Эксперты TrendLabs предполагают, что обнаруженная кампания может стать предвестником более масштабных атак.

распространения вредоносных программ с участием файлов PowerPoint и событий mouseover. Сегодня Trend Micro опубликовала подробную информацию о спам-кампании, обнаруженной в конце мая, использующей ту же технику.

" />

Шифрование не делает VPN невидимым: как сети распознают защищённый трафик

Пользователь Хабра под ником mr_tom объяснил, почему зашифрованное VPN-соединение всё равно можно обнаружить и заблокировать. Содержимое туннеля остаётся недоступным наблюдателю, но само соединение продолжает оставлять вполне заметные следы. Система фильтрации может видеть IP-адрес сервера, порт, транспорт, особенности начала обмена, размеры пакетов, интервалы между ними и поведение потока во времени.

Прочитать переписку она не способна, зато определить, на что похож трафик, — вполне. Шифрование надевает на данные броню, но не выдаёт им плащ-невидимку.

Для простейшей блокировки DPI вообще не требуется: достаточно ограничить известный IP-адрес, подсеть, порт или транспорт. Более сложные системы анализируют сочетание признаков и формируют отпечаток — профиль характерных свойств соединения.

 

Дополнительным инструментом становится active probing. Если конечная точка кажется подозрительной, система сама подключается к серверу и изучает его ответ. Поэтому значение имеет не только поведение трафика пользователя, но и реакция серверной стороны на посторонние запросы.

Автор отдельно разбирает популярную связку VLESS, XHTTP и REALITY. Называть её тремя VPN-протоколами некорректно: компоненты работают на разных уровнях. VLESS задаёт логику взаимодействия клиента и сервера, XHTTP отвечает за транспорт, а REALITY — за защиту транспортного соединения и внешний TLS-профиль.

Использование порта 443 тоже не превращает любой VPN в обычный HTTPS. Классификатор может учитывать рукопожатие и последующее поведение потока, а не только номер порта.

Главный вывод: неблокируемого VPN как универсальной инженерной категории не существует. Даже замаскированное соединение можно ограничить по IP, новым сигнатурам или результатам активной проверки. Поэтому безопасность шифрования и устойчивость к распознаванию — две разные характеристики.

RSS: Новости на портале Anti-Malware.ru