Хакеры используют Windows-команду Finger для загрузки вредоносного кода

Хакеры используют Windows-команду Finger для загрузки вредоносного кода

Хакеры используют Windows-команду Finger для загрузки вредоносного кода

Обнаружена спам-рассылка, нацеленная на засев бэкдора MineBridge. Загрузка вредоносного кода в данном случае осуществляется с помощью Windows-команды Finger (finger.exe), обычно используемой для вывода информации о пользователях удаленной системы.

Бэкдор MineBridge впервые засветился на радарах ИБ-экспертов в начале прошлого года. На тот момент он распространялся через вредоносные email-рассылки, ориентированные в основном на финансовые организации США. Цепочка заражения запускалась при открытии вложенного документа Word, замаскированного под резюме соискателя вакансии, и исполнении встроенной макрокоманды.

Новая MineBridge-кампания использует ту же приманку. Прикрепленное к спам-письму «резюме» содержит запароленный макрос, который получателю предлагается запустить вручную.

 

Преодолев парольную защиту макрокода, эксперты BleepingComputer выяснили, что при запуске он использует команду Finger для загрузки с удаленного сервера исполняемого файла, замаскированного под цифровой сертификат. Содержимое этого файла закодировано по base64 и на поверку оказалось программой-загрузчиком. После расшифровки с помощью Windows-утилиты certutil загрузчик сохраняется в системе как %AppData%\vUCooUr.exe.

Запуск на исполнение зловредного «сертификата» влечет загрузку исполняемого файла TeamViewer. Вредонос также использует технику подмены DLL для загрузки динамической библиотеки MineBridge в память целевого процесса.

Выполнение кода MineBridge обеспечивает злоумышленнику полный доступ к зараженному ПК, позволяя получить информацию о системе управления учетными записями пользователей (UAC), просматривать список запущенных процессов, завершать работу Windows и перезагружать ее, выполнять различные шелл-команды, включать и выключать микрофон TeamViewer, загружать, модифицировать и удалять произвольные файлы.

О возможности злоупотребления finger.exe с целью загрузки вредоносного кода эксперты предупреждали несколько месяцев назад. В настоящее время эта команда редко используется, и сисадминам рекомендуется ее заблокировать — через AppLocker или каким-либо другим способом.

Google и Apple упростили беспроводной переезд с iPhone на Android

Google и Apple упростили переход с iPhone на Android. Теперь пользователи смогут переносить на новый Android-смартфон не только фото, контакты и приложения, но и пароли, сообщения и даже расположение иконок на домашнем экране, причём без кабеля.

О нововведении Google рассказала в своём блоге. Интернет-гигант отметил, что работал над улучшением процесса совместно с Apple.

Раньше часть данных уже можно было переносить по беспроводной сети, однако для миграции сообщений с iPhone на Android обычно требовалось проводное подключение. Теперь Google заявляет о полноценном беспроводном переносе.

По словам корпорации, на Android-смартфон можно будет перенести пароли, фотографии, сообщения, контакты, любимые приложения и даже привычную раскладку домашнего экрана. Также поддерживается перенос eSIM.

Новый механизм сначала появится на устройствах Google Pixel и Samsung Galaxy уже в этом году. Позже поддержку, вероятно, получат и другие производители Android-смартфонов.

Google также объявила о расширении поддержки Quick Share — аналога AirDrop для Android. Функция станет доступна большему числу производителей устройств, а обмен файлами через Quick Share появится и в сторонних приложениях, включая WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России).

В целом Google и Apple постепенно делают переход между экосистемами менее болезненным. Если раньше смена iPhone на Android часто превращалась в долгую настройку с нуля, то теперь переезд всё больше напоминает обычное восстановление резервной копии.

RSS: Новости на портале Anti-Malware.ru