Бесфайловый зловред PRIVATELOG прячет полезную нагрузку в CLFS-файлах

Бесфайловый зловред PRIVATELOG прячет полезную нагрузку в CLFS-файлах

Бесфайловый зловред PRIVATELOG прячет полезную нагрузку в CLFS-файлах

Эксперты Mandiant (дочка FireEye) проанализировали вредоносную программу, использующую необычный способ сохранения своего кода в памяти системных процессов. С этой целью зловред, получивший имя PRIVATELOG, и его инсталлятор STASHLOG используют контейнеры CLFS (Common Log File System, подсистемы журналирования общего назначения), содержимое которых недоступно для разбора средствами Windows и редко просматривается антивирусами.

Обычно бесфайловые Windows-зловреды используют для сокрытия от обнаружения возможности системного реестра, WMI или репозиторий CIM, доступные через различные API. С вредоносной полезной нагрузкой в файлах журнала CLFS эксперты, по их словам, столкнулись впервые.

Эта система Windows доступна как в режиме ядра, так и в пользовательском режиме приложений. Ее можно использовать для регистрации данных либо событий с целью хранения изменений состояния транзакции перед ее фиксацией. Соответствующие файлы программы создают, сохраняют и считывают с помощью отдельного API-интерфейса.

«Поскольку формат лог-файлов CLFS нечасто используют или указывают в техдокументации, современные парсеры не умеют их обрабатывать, — пишут аналитики в блоге Mandiant. —  Вредоносные данные, спрятанные в виде записей журнала, к тому же удобно использовать: они доступны через API».

Для защиты от статического анализа кода создатели PRIVATELOG и STASHLOG использовали также обфускацию, в том числе побайтовое шифрование.

 

При запуске и STASHLOG, и PRIVATELOG вначале отмечают все BLF-файлы в папке профиля пользователя и выбирают для использования объект с самой ранней датой создания. Инсталлятор получает целевую полезную нагрузку как аргумент и сохраняет содержимое в конкретный лог-файл CLFS. Код PRIVATELOG (64-битный prntvpt.dll) внедряется в память текущего процесса путем подмены порядка поиска DLL.

Конечная цель авторов нового зловреда пока неясна: в реальных атаках он пока не замечен и, по всей видимости, находится в стадии разработки. Не исключено, что его создал ради пробы какой-то ИБ-исследователь.

Способы защиты от новоявленной угрозы те же, что и от других зловредов: своевременный патчинг установленного ПО, мониторинг систем на наличие признаков вредоносной активности, использование почтовых антивирусов и тренинги для персонала. Аналитики также рекомендуют воспользоваться созданными в Mandiant правилами YARA для поиска признаков заражения STASHLOG и PRIVATELOG, а также регулярно просматривать логи EDR-систем на наличие IoC в записях о событиях process, imageload и filewrite.

Т-Банк спрятал новое приложение для iPhone под названием K8CHEN PRO

Т-Банк выпустил очередную версию мобильного банка для iPhone. В App Store приложение маскируется под названием K8CHEN PRO, а после установки и аутентификации переименовывается в 8PRO.

Сервис доступен для загрузки в App Store в российском, казахстанском, турецком, грузинском и американском регионах. Подлинность приложения подтверждает ссылка на официальном сайте Т-Банка.

Необычное название — не внезапная любовь банка к кухонной технике. После введения санкций официальные приложения российских финансовых организаций регулярно исчезают из App Store, поэтому банки выпускают новые версии под нейтральными вывесками. Жизнь таких релизов в магазине Apple иногда измеряется считаными часами.

 

Пользователям рекомендуют загружать K8CHEN PRO только по ссылке с официального сайта Т-Банка. Искать приложение вручную по названию рискованно: мошенники регулярно копируют банковские сервисы, логотипы и описания, чтобы выманивать логины, пароли и коды подтверждения.

После установки приложение лучше не удалять, даже если оно позднее пропадёт из App Store: уже загруженная версия продолжит работать на устройстве. При этом перед входом важно убедиться, что ссылка получена именно на сайте банка, а не в рекламе, телеграм-канале или сообщении от сотрудника поддержки.

RSS: Новости на портале Anti-Malware.ru