Microsoft добавила в Sysmon детектирование внедрения в процессы Windows

Microsoft добавила в Sysmon детектирование внедрения в процессы Windows

Microsoft добавила в Sysmon детектирование внедрения в процессы Windows

Microsoft выпустила версию утилиты Sysmon под номером 13, которая отметилась интересной функцией для борьбы с действиями вредоносных программ. Теперь инструмент может выявлять несанкционированное внедрение в процессы операционной системы Windows.

Киберпреступники часто прибегают к инъекции вредоносного кода в легитимные процессы, что помогает им избежать детектирования антивирусными средствами. То есть по факту вредоносная программа выполняется, а в Диспетчере задач Windows мы видим стандартный процесс ОС.

Например, злоумышленники используют технику «process hollowing» («выдалбливание процесса»), подразумевающую, что вредонос запускает легитимный процесс, а затем подменяет безобидный код злонамеренным. Таким образом, код зловреда выполняется с полными правами процесса-родителя.

«Process herpaderping» — более сложный метод, с помощью которого вредоносная программа модифицирует свой образ на диске, маскирую его под легитимный софт. В этом случае антивирусные средства, сканируя диск, увидят лишь безопасный файл, хотя в память будет загружен вредоносный код.

Многие известные зловреды успешно используют технику внедрения в легитимные процессы. Среди них можно отметить программу-вымогатель Mailto/defray777, а также бэкдоры TrickBot и BazarBackdoor.

Для борьбы с этими методами Microsoft выпустила новую версию утилиты Sysmon, входящей в набор Sysinternals. Инструмент можно скачать со страницы Sysinternal или по прямой ссылке.

Чтобы активировать детектирование внедрения в процессы, администраторам нужно добавить опцию «ProcessTampering» в файл конфигурации:

<Sysmon schemaversion="4.50">
  <EventFiltering>
    <RuleGroup name="" groupRelation="or">
      <ProcessTampering onmatch="exclude">
      </ProcessTampering>
    </RuleGroup>
  </EventFiltering>
</Sysmon>

Мошенники атакуют новосибирцев через MAX

Руководство территориального подразделения Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России по Новосибирской области и заместитель начальника Сибирского ГУ Банка России заявили, что телефонные мошенники и организаторы фишинговых атак после замедления зарубежных мессенджеров успешно переключились на отечественные платформы.

Эта тема стала поводом для совместной пресс-конференции заместителя начальника Сибирского ГУ Банка России Павла Вернера и начальника УБК МВД по Новосибирской области Михаила Слабухо.

Как отметил представитель профильного подразделения МВД, злоумышленники используют любые мессенджеры для распространения вредоносных ссылок, и сама платформа не оказывает решающего влияния на успешность атаки.

«Присылают сообщение о том, что якобы кто-то из знакомых потенциальной жертвы умер или произошло ещё какое-то несчастье, — привёл примеры Михаил Слабухо. — По-прежнему актуальна и схема под условным названием “Это ты на фото?”. Во всех случаях цель одна — заставить человека перейти по ссылке, чтобы узнать подробности. После этого жертва теряет доступ к своему устройству, а мошенники, наоборот, получают его», — пояснил он.

Павел Вернер, в свою очередь, отметил, что злоумышленники используют все более или менее популярные платформы. При этом он признал, что Банк России не ведёт отдельной статистики по тому, какие именно мессенджеры и коммуникационные сервисы чаще всего используются в таких атаках.

«Если на вас выходят “доброжелатели”, которые якобы хотят “спасти” ваши деньги; если вас пытаются вывести из психологического равновесия; если от вас требуют принять решение немедленно — знайте, это мошенники», — такую рекомендацию дал представитель финансового регулятора.

Массовую кампанию по распространению вредоносного приложения Mamont злоумышленники начали ещё в начале марта. Основными каналами стали домовые, дачные и родительские чаты. При этом администрация MAX отрицает наличие массовой активности мошенников на этой платформе.

RSS: Новости на портале Anti-Malware.ru