Бесфайловый вредонос прячется в журнале событий Windows

Бесфайловый вредонос прячется в журнале событий Windows

Бесфайловый вредонос прячется в журнале событий Windows

«Лаборатория Касперского» поймала трояна, который использует новую технику сокрытия в ОС — прячется в журналах событий Windows. Таким образом вредоносу удается оставаться незамеченным в файловой системе.

Сам метод зафиксировали в феврале 2022 года, а первые атаки с его использованием датируются аж сентябрем 2021-го. В Kaspersky говорят, что раньше не видели подобного — журнал событий используется для маскировки вредоноса в реальных атаках.

Специалисты пока не могут установить, кто стоит за атаками, но группировка выделяется патчингом «родных» API Windows, связанных с отслеживанием событий в ОС и интерфейсом AMSI.

 

Киберпреступники тщательно маскируют свои кампании: используют похожие на легальные доменные имена, частные серверы для хостинга и механизмы ухода от детектирования. Они даже выпускают собственные цифровые сертификаты.

Домен IP Впервые замечен ASN
eleed[.]online 178.79.176[.]136 15 января 2022 63949 – Linode
eleed[.]cloud 178.79.176[.]136 63949 – Linode
timestechnologies[.]org 93.95.228[.]97 17 января 2022 44925 – The 1984
avstats[.]net 93.95.228[.]97 17 января 2022 44925 – The 1984
mannlib[.]com 162.0.224[.]144 20 августа 2021 22612  – Namecheap
nagios.dreamvps[.]com 185.145.253[.]62 17 января 2022 213038 – DreamVPS
opswat[.]info 194.195.241[.]46 11 января 2022 63949 – Linode
178.79.176[.]1 63949 – Linode

Попавший в систему троян отправляет данные на удаленный сервер. Сама программа может снимать цифровой отпечаток зараженной машины, внедрять код в процессы, переходить в спящий режим или просто завершить сеанс операционной системы. Все команды отдаются командным центром — C2, находящимся под управлением злоумышленников.

Памфилова призвала россиян не роптать из-за отключений интернета

Если в сентябре интернет снова начнёт пропадать, удивляться не стоит. Глава ЦИК Элла Памфилова прямо заявила, что в период выборов в регионах возможны ограничения интернета и других видов связи ради безопасности. На заседании Центризбиркома Памфилова призвала граждан отнестись к таким мерам спокойно и не роптать.

По её словам, нужно выбирать между временными неудобствами и безопасностью людей.

«Давайте поставим на чашу весов: ты не смог зайти в интернет или спасённые жизни людей», — заявила председатель ЦИК.

При этом глава комиссии заверила, что система дистанционного электронного голосования готова работать даже в условиях ограничений связи. На избирательных участках планируется развернуть дополнительные точки Wi-Fi, чтобы обеспечить работу необходимых сервисов.

Тема отключений интернета в России остаётся одной из самых обсуждаемых в последние месяцы. Во многих регионах мобильная связь и доступ в Сеть периодически ограничиваются на фоне угроз атак беспилотников.

Однако на практике такие меры нередко затрагивают не только потенциально опасные сервисы. Жители разных регионов уже жаловались, что при ограничениях перестают открываться даже ресурсы из так называемого белого списка. С подобными проблемами сталкивались как в приграничных областях, так и в Москве.

На этом фоне в начале июня Владимир Путин поручил правительству и ФСБ обеспечить бесперебойную работу ключевых интернет-сервисов даже во время ограничений. На решение этой задачи был отведён месяц.

Выборы депутатов Госдумы девятого созыва пройдут с 18 по 20 сентября 2026 года. Судя по заявлениям ЦИК, гражданам стоит заранее готовиться к тому, что в эти дни стабильный мобильный интернет может оказаться не самым гарантированным ресурсом.

RSS: Новости на портале Anti-Malware.ru