Новый трюк для загрузки ZLoader: отключение предупреждений о макросах

Новый трюк для загрузки ZLoader: отключение предупреждений о макросах

Новый трюк для загрузки ZLoader: отключение предупреждений о макросах

Новая техника заражения, выявленная аналитиками из McAfee, использует безобидный документ Microsoft Word для создания на лету зловредного макроса и отключения предупреждений системы безопасности, способных помешать его запуску. В настоящее время эта схема используется для скрытной доставки через спам вредоносной программы ZLoader.

Согласно блог-записи McAfee, цепочка заражения в данном случае запускается привычным образом — при открытии вложенного в письмо документа Word. Однако распространяемый в спаме документ, против ожидания, не содержит вредоносного кода, хотя для просмотра пользователя просят включить макрос.

При запуске этот VBA-код загружает с удаленного сервера запароленный файл Microsoft Excel, считывает содержимое ячеек таблицы и создает новый макрос для xls-файла, записывая содержимое ячеек как функции. После этого в системном реестре создается запись Disable Excel Macro Warning («Отключить предупреждения о макросах в Excel») и вызываются вредоносные функции — для загрузки целевой dll-библиотеки (ZLoader). Запуск полезной нагрузки на исполнение осуществляется с помощью rundll32.exe.

 

Заражения ZLoader с использованием новой схемы доставки обнаружены в США, Канаде, Испании, Японии и Малайзии.

 

В приложениях Microsoft Office запуск макросов по умолчанию отключен. Во избежание неприятностей исследователи советуют активировать такое содержимое только в документах, полученных из надежных источников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Провайдер анти-DDoS подвергся атаке в 1,5 Gpps

Команда FastNetMon зафиксировала мощнейшую DDoS-атаку по своей клиентской базе. Мусорный поток, вздувшийся до 1,5 млрд пакетов в секунду (Gpps), был оперативно погашен с использованием профильного сервиса мишени.

Защитный продукт британской разработки в реальном времени задетектил направленный на сайт UDP flood, и пользователь сразу получил представление об интенсивности и распределении стремительно растущего трафика.

Охранник FastNetMon автоматически выполнил перенаправление на центр очистки (с DDoS-фильтрами, схожими с DPI), который по воле случая принадлежит атакованному клиенту — одному из ведущих поставщику таких услуг в Западной Европе.

Были также приняты дополнительные меры — организована ACL-защита на пограничных маршрутизаторах. В результате атака захлебнулась, не успев навредить охраняемому сервису.

По данным защитников, вредоносный поток, на пике достигший 1,5 Gpps, исходил из 11 тыс. сетей, расположенных в разных странах. В DDoS-атаке в основном принимали участие зараженные IoT-устройства и роутеры MikroTik.

 

В прошлом месяце Cloudflare зафиксировала еще более мощный DDoS-флуд — до 5,1 Gpps. Провайдер пообещал опубликовать результаты анализа; новых записей на эту тему пока не появилось.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru