Крадущий информацию вредонос FormBook доступен по низкой цене

Крадущий информацию вредонос FormBook доступен по низкой цене

Крадущий информацию вредонос FormBook доступен по низкой цене

В последнее время участились атаки, в которых задействован похищающий информацию вредонос, известный под именем FormBook. Этот зловред отличается низкой ценой и доступностью взломанного билдера.

Непосредственная доступность FormBook на хакерских форумах, а также наличие конструктора, привели к тому, что в последнее время появилось множество образцов этой вредоносной программы. FormBook был разработан для кражи данных из различных веб-браузеров и приложений, а также содержит кейлоггер и возможность делать скриншоты.

Код этого вредоноса использует обфускацию, что затрудняет его анализ, помимо этого, он не использует вызовы Windows API и не имеет очевидных строк, как утверждают эксперты из Arbor Networks. Исследователи проанализировали версию FormBook 2.9, но говорят, что все выводы также справедливы и для версий 2.6 и 3.0.

FormBook хранит свои данные зашифрованными в разных местах, называемых «encbufs», они различаются по размеру и на них ссылаются различные функции. Каждый encbuf содержит функции x86 и два блока, представляющих собой функции дешифрования.

Вредоносная программа использует алгоритм хеширования CRC32. Для некоторых вызовов хеши жестко закодированы в коде, тогда как для других вредоносная программа извлекает хеш из encbuf. FormBook хранит URL-адреса командного центра (C&C) в encbuf под названием «config», использует свернутый механизм, распределенный по нескольким функциям для доступа к ним. Сначала FormBook определяет, в каком процессе выполняется внедренный код, а затем переходит к расшифровке config, после чего идет расшифровка URL-адресов C&C.

Вредоносная программа может контактировать с шестью командными серверами, некоторые из этих доменов содержат доброкачественный контент. Большинство доменов возвращают ошибку HTTP 404 «страница не найдена», исследователи безопасности считают, что они являются приманкой.

Анализируя связь C&C с вредоносной программой, эксперты также обнаружили, что сообщения, отправленные на C&C, включают в себя результаты задачи, скриншоты, журналы логирования нажатия клавиш и журналы заполнения регистрационных форм.

Firefox 151 получил ручной выбор страны во встроенном VPN

Mozilla выпустила Firefox 151, в браузере заметно обновили интерфейс, усилили защиту от отслеживания и добавили несколько функций, которые действительно могут пригодиться. Главное визуальное изменение — переработанная домашняя страница Firefox Home и новый экран вкладки.

Mozilla говорит, что это подготовка к будущим функциям, которые появятся в Firefox 151 и 152: виджетам и улучшенным ярлыкам. Заодно добавили новые обои, которые можно настраивать прямо со страницы новой вкладки.

С приватностью тоже подкрутили гайки. В Firefox 151 усилили защиту от фингерпринтинга в стандартном режиме Enhanced Tracking Protection. По оценке Mozilla, объём данных, по которым сайты могут уникально идентифицировать пользователя, снизился примерно на 14% в целом и почти на 49% на macOS.

Короче, сайтам станет чуть сложнее собирать ваш цифровой портрет по кусочкам.

Ещё одна полезная штука — кнопка End Private Session. Теперь можно мгновенно стереть данные приватного просмотра, не закрывая всё окно. Для тех, кто держит приватный режим открытым постоянно, это выглядит как маленькая, но очень правильная кнопка.

Встроенный просмотрщик PDF тоже стал умнее: Firefox 151 теперь умеет объединять несколько PDF-файлов прямо в браузере. Без отдельной утилиты, без загрузки документов на мутные сайты.

Пользователи Linux получили локальные резервные копии профиля, раньше эта функция была доступна только в Windows. На macOS Firefox научился корректно вставлять URL, скопированные с iPhone через Apple Universal Clipboard, а выпадающие меню теперь выглядят ближе к нативному стилю системы.

Кроме того, встроенный VPN Firefox получает ручной выбор локации: пользователи смогут выбирать конкретные страны, а не полностью полагаться на автоматическую маршрутизацию. Функция будет внедряться постепенно.

 

Из менее громкого, но важного: исправлены проблемы с несколькими мониторами, улучшено управление цветом изображений на macOS, увеличена строка поиска в настройках и изменено поведение разрешений геолокации в Windows.

RSS: Новости на портале Anti-Malware.ru