В Мобильный Криминалист добавлена поддержка Mail.ru, TamTam и BlaBlaCar

В Мобильный Криминалист добавлена поддержка Mail.ru, TamTam и BlaBlaCar

В Мобильный Криминалист добавлена поддержка Mail.ru, TamTam и BlaBlaCar

Вышла новая версия «Мобильного Криминалиста», флагманского продукта компании «Оксиджен Софтвер». В «Мобильном Криминалисте» 11.2 добавлена поддержка сразу нескольких приложений и облачных сервисов от Mail.Ru Group.

Разработчики не обошли стороной мессенджер TamTam, популярность которого заметно возросла после блокировки в России проблемного Telegram. Благодаря новым возможностям «Мобильного Криминалиста» 11.2 исследователи теперь смогут извлечь из TamTam информацию об учетной записи, чаты с медиафайлами, звонки, контакты и т.п. 

Также команда «Оксиджен Софтвер» добавила поддержку самого популярного российского почтового сервиса Mail.Ru Почта. Программа позволяет извлечь из Mail.Ru контакты, письма, вложения и многое другое — для этого используется приватный API.

Помимо этого, в версии 11.2 добавлена поддержка нового сервиса, оказывающего услуги по перевозке. В прошлой версии, напоминают разработчики, была добавлена поддержка Uber, а в 11.2 команда «подружила» продукт с BlaBlaCar.

В результате модуль «Облачные Сервисы» может извлекать данные об учетной записи, поездках, автомобилях, попутчиках, водителях, чатах и отзывах из крупнейшего онлайн-сервиса поиска попутчиков BlaBlaCar.

«Кроме того, мы расширили список сервисов фитнес-трекеров и добавили поддержку облачного сервиса, позволяющего контролировать жизненно важные показатели здоровья, Apple Health. Эксперты могут извлечь информацию об учетной записи, связанных устройствах, тренировках, питании, сне, измерениях тела, результатах анализов, жизненных показателях (пульс, давление, дыхание, температура и т.д.)», — пишут представители компании.

Однако и это еще не все. «Оксиджен Софтвер» задействовала приватный API с новыми типами данных для извлечения облачного сервиса Telegram. Таким образом, к услугам пользователей - возможность анализа и извлечения данных опросов, списка звонков, сообщений от ботов и альбомов.

«Мобильный Криминалист Детектив» 11.2 поддерживает более 26 000 моделей устройств, более 9 250 версий приложений, 457 уникальных приложений и 64 облачных сервиса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Троян Shuyal Stealer ворует данные из 19 браузеров и исчезает без следа

В ИБ-компании Point Wild проанализировали образец Windows-стилера Shuyal, объявившегося в июле, и обнаружили внушительный список целевых браузеров — 19 наименований, в том числе Яндекс Браузер и Tor.

Свое имя написанный на C++ зловред (детектится на VirusTotal с результатом 48/72 по состоянию на 8 октября) получил по найденному в экзешнике идентификатору. От собратьев новобранец отличается не только большим количеством целей, но также умением заметать следы.

После запуска Shuyal Stealer прежде всего выполняет глубокое профилирование зараженной системы с помощью WMI: собирает данные жестких дисков (модель, серийный номер), подключенной клавиатуры (включая ID), информацию о настройках монитора, чтобы выстроить стратегию кражи данных сообразно конкретным условиям.

Троян также прибивает Диспетчер задач, способный выдать запуск вредоносных процессов, и прописывается в системе на автозапуск.

Кража данных осуществляется с помощью скриптов PowerShell. При этом зловреда интересует следующая информация:

  • сохраненные в браузере учетки, куки и история посещения сайтов;
  • содержимое буфера обмена;
  • токены аутентификации из Discord, Discord Canary и Discord PTB.

Инфостилер также умеет делать скриншоты, чтобы добавить контекст к украденным данным.

Вся добыча вместе с журналом вредоносной активности (history.txt) помещается в директорию runtime, специально создаваемую в папке временных файлов. Для эксфильтрации ее содержимое архивируется (runtime.zip) и затем отсылается в телеграм-бот, который Shuyal находит по вшитому ID.

Завершив кражу и вывод данных, Shuyal пытается стереть все следы своего присутствия в системе с помощью скрипта util.bat.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru