Бестелесный вредонос-майнер устраняет конкурентов в зараженной системе

Бестелесный вредонос-майнер устраняет конкурентов в зараженной системе

Бестелесный вредонос-майнер устраняет конкурентов в зараженной системе

Команда Minerva Lab обнаружила вредоносный майнер, получивший название GhostMiner. Этот зловред примечателен тем, что он перенял все передовые вредоносные техники у других программ. Отличительной особенностью этого майнера являются так называемые бестелесные атаки.

Цель GhostMiner — добыть криптовалюту Monero, майнер использует фреймфорки PowerShell — Out-CompressedDll и Invoke-ReflectivePEInjection — которые позволяют осуществлять бестелесные атаки, скрывая тем самым вредоносный код.

Каждый из компонентов GhostMiner был разработан для своей цели. Один сценарий PowerShell обеспечивает распространение на новые машины, а другой осуществляет непосредственно майнинг криптовалюты.

«Используемый злоумышленниками подход крайне эффективен, он позволяет обойти многие антивирусные решения. Некоторые пейлоады, которые нам удалось достать, не детектировались ни одним из антивирусов», — рассказывают эксперты Minerva Labs.

Однако специалисты также отметили, что после того, как бестелесный модуль был удален, большинство антивирусов на VirusTotal сразу стали детектировать вредоносную программу. Вредоносный скрипт PowerShell, который отвечает за заражение новых систем, атакует серверы, на которых запущены Oracle WebLogic (используется уязвимость CVE-2017-10271), MSSQL и phpMyAdmin.

Связь с командным центром C&C осуществляется по HTTP, все запросы и ответы кодируются с помощью Base64. Компонент, ответственный за майнинг, представляет собой слегка модифицированную версию майнера с открытым исходным кодом XMRig.

По заявления Minerva Labs, вредоносная кампания длилась около трех недель, однако киберпреступникам не удалось много разработать — всего 1.03 Monero (около 200 долларов США). Вывод о вырученной сумме исследователи сделали, проанализировав кошелек, используемый злоумышленниками, однако социалисты отмечают, что также могут существовать и другие кошельки, так что заработанная преступниками сумма может быть больше.

Помимо этого, эксперты отметили еще одну интересную особенность GhostMiner — на зараженной машине он ищет и завершает процессы майнеров-конкурентов, за что отвечает PowerShell-команда «Stop-Process -force».

В платформе Security Vision улучшили визуализацию и администрирование

Security Vision начала год с нового релиза своей платформы. В обновлении разработчики сосредоточились на прикладных вещах: улучшили визуализацию данных, расширили журналирование и упростили работу с экспортом, импортом и административными настройками.

Аналитика и визуализация

В виджете «Карта» появилась тепловая карта. Она позволяет наглядно показывать интенсивность, частоту и количество событий — например, кибератак или инцидентов — в разрезе ИТ-объектов.

В виджете «Последовательность (Timeline)» добавили настраиваемые формы отображения параметров, используемых при выводе данных. Это упрощает анализ цепочек событий и работу с временными срезами.

 

Журналирование и контроль действий

Журнал аудита стал подробнее. Теперь в нём фиксируются события включения и отключения коннекторов, а также расширена информация о действиях, выполняемых с сервисом коннекторов.

Кроме того, в аудит добавлены записи об остановке и удалении запущенных рабочих процессов, а также о создании отчётов, что повышает прозрачность операций и упрощает разбор спорных ситуаций.

Экспорт, импорт и администрирование

При формировании пакета экспорта теперь можно выбрать все связанные с исходной сущностью объекты только для вставки, без замены при импорте. Это особенно удобно при передаче крупных и связанных наборов данных.

В системных настройках очистки истории появилась возможность удалять записи о выполненных операциях импорта и экспорта системных сущностей, что помогает поддерживать порядок в журнале событий.

Обновления интерфейса

В релизе доработан интерфейс формы настроек журнала аудита, переработан раздел «Профиль пользователя», а также обновлены представления для внутрипортальных уведомлений.

Работа с JSON

В блоке преобразований для работы с JSON унифицированы списки вариантов в поле «Название свойства» — теперь они соответствуют вариантам выборки в поле «Значение свойства». Это касается операций добавления, объединения, удаления и поиска по JPath и XPath.

Security Vision продолжает развивать платформу, делая акцент на удобстве повседневной работы, прозрачности процессов и более наглядной аналитике.

RSS: Новости на портале Anti-Malware.ru