Бесфайловый вредонос прячется в журнале событий Windows

Бесфайловый вредонос прячется в журнале событий Windows

Бесфайловый вредонос прячется в журнале событий Windows

«Лаборатория Касперского» поймала трояна, который использует новую технику сокрытия в ОС — прячется в журналах событий Windows. Таким образом вредоносу удается оставаться незамеченным в файловой системе.

Сам метод зафиксировали в феврале 2022 года, а первые атаки с его использованием датируются аж сентябрем 2021-го. В Kaspersky говорят, что раньше не видели подобного — журнал событий используется для маскировки вредоноса в реальных атаках.

Специалисты пока не могут установить, кто стоит за атаками, но группировка выделяется патчингом «родных» API Windows, связанных с отслеживанием событий в ОС и интерфейсом AMSI.

 

Киберпреступники тщательно маскируют свои кампании: используют похожие на легальные доменные имена, частные серверы для хостинга и механизмы ухода от детектирования. Они даже выпускают собственные цифровые сертификаты.

Домен IP Впервые замечен ASN
eleed[.]online 178.79.176[.]136 15 января 2022 63949 – Linode
eleed[.]cloud 178.79.176[.]136 63949 – Linode
timestechnologies[.]org 93.95.228[.]97 17 января 2022 44925 – The 1984
avstats[.]net 93.95.228[.]97 17 января 2022 44925 – The 1984
mannlib[.]com 162.0.224[.]144 20 августа 2021 22612  – Namecheap
nagios.dreamvps[.]com 185.145.253[.]62 17 января 2022 213038 – DreamVPS
opswat[.]info 194.195.241[.]46 11 января 2022 63949 – Linode
178.79.176[.]1 63949 – Linode

Попавший в систему троян отправляет данные на удаленный сервер. Сама программа может снимать цифровой отпечаток зараженной машины, внедрять код в процессы, переходить в спящий режим или просто завершить сеанс операционной системы. Все команды отдаются командным центром — C2, находящимся под управлением злоумышленников.

Группа депутатов подготовила законопроект о защите от сталкинга

Авторами законопроекта о защите от сталкинга и навязчивых преследований выступили депутаты Ксения Горячева и Сардана Авксентьева. Документ представляет собой пакет поправок в Кодекс об административных правонарушениях, предусматривающий штрафы и административный арест за такие действия. Кроме того, в правовое поле вводится понятие охранного ордера.

Текст законопроекта оказался в распоряжении РБК. Документ уже внесён в Госдуму и направлен на отзыв в правительство.

Как пояснила РБК Ксения Горячева, в России сталкинг фактически разрешён «по умолчанию». По её словам, сотрудники МВД нередко руководствуются принципом «нет статьи — нет наказания», даже в случаях, когда преследование продолжается годами.

Законопроект впервые закрепляет в законодательстве само понятие сталкинга, или навязчивого преследования. Под ним понимаются «определённые действия, причиняющие психические страдания и вызывающие опасения за собственную безопасность, если они продолжаются после прямой просьбы прекратить преследование».

К формам такого поведения авторы относят систематическую слежку, навязчивые попытки установить контакт, а также покупку товаров или заказ услуг с использованием чужих персональных данных.

Действия между супругами выведены из состава возможных правонарушений. Таким образом авторы попытались исключить потенциальные злоупотребления, которые могут возникать в ходе семейных конфликтов.

Отдельно в законопроекте вводится понятие охранного ордера — судебного запрета на приближение преследователя к жертве. Такой ордер может устанавливаться на срок до шести месяцев с возможностью продления. На этот период сталкер подлежит постановке на учёт в органах МВД.

В качестве наказания предлагается установить штраф до 10 тыс. рублей либо административный арест на срок до 10 суток. Если жертвами преследования становятся дети, санкции могут составить до 50 часов обязательных работ или арест до 15 суток. За нарушение условий охранного ордера предусмотрен штраф до 20 тыс. рублей либо арест до 10 суток.

Ранее фракция «Новые люди» уже вносила законопроект о наказании за сталкинг, однако он был раскритикован правительством из-за размытых формулировок, «не отвечающих требованиям определённости, ясности и недвусмысленности».

«Это вторая версия, выверенная совместно с экспертами, юристами и коллегами по Думе. Мы сознательно убрали всё спорное и оставили только то, что действительно даёт защиту и не позволяет злоупотреблять нормой», — отметила Ксения Горячева в комментарии для РБК.

По оценкам экспертов, до 80% случаев сталкинга сегодня происходит в онлайне. Мы ранее разбирали основные формы киберсталкинга и способы защиты от него.

RSS: Новости на портале Anti-Malware.ru