Банкер Ares обрел резервный способ поиска C2-сервера — с помощью DGA

Банкер Ares обрел резервный способ поиска C2-сервера — с помощью DGA

Банкер Ares обрел резервный способ поиска C2-сервера — с помощью DGA

Банковский троян Ares, которого в Zscaler отслеживают с февраля прошлого года, получил обновления; самой приметной из новинок является генератор доменных имен, позволяющий продлить жизнь C2-серверам. Анализ показал, что алгоритм DGA идентичен тому, что некогда использовал Qakbot, однако его реализация отлична.

По словам экспертов, Ares построен на кодах Windows-троянов Kronos и Osiris (форка Kronos, использующего Tor для C2-связи). Банкер, впервые объявившийся в немецкоязычном спаме, активно развивается, получая новые веб-инжекты и модули (VNC, инфостилер для кражи данных из браузеров, VPN-клиентов, Filezilla, Outlook, криптокошельков).

В этом году операторы Ares взяли тайм-аут с марта по август, а затем выпустили новую версию — с DGA в качестве резервного механизма связи с C2. Теперь троян вначале пускает в ход вшитые в код URL, совершая до 50 попыток подключиться к центру управления; когда эти каналы недоступны, в ход идет DGA.

Как выяснилось, таким же алгоритмом в свое время пользовался Qakbot, однако вместо заимствования кода авторы Ares создали свой — скорее всего на основе opensource-варианта генератора Qakbot, доступного на GitHub.

Доморощенная реализация позволяет новобранцу создавать 50 доменов в заданный период (150 за месяц; генератор Qakbot работал намного быстрее, выдавая 5000 результатов). Имена при этом выглядят как последовательность строчных букв (от восьми до 25, латиница), к которой добавлен TLD-домен — .com, .net, .org, .info или .biz по вшитому списку.

Создавая домены по алгоритму, Ares использует вшитое зерно и текущую дату, которую получает на порту 13/TCP с серверов американского института стандартов и технологий (time-a.nist.gov, time-a-g.nist.gov или time.nist.gov). Qakbot с той же целью обращался к публичным ресурсам — google.com, cnn.com, microsoft.com.

Исследователи также отметили, что в арсенале банкера появились дополнительные веб-инжекты. Обновления пока не спускаются в динамике с C2, но в коде свежих образцов Ares обнаружены конфигурационные данные, указывающие новую цель — банк BBVA México.

Торвальдс подтвердил: Linux Kernel 7.0 почти готов и ускорит игры

Релизы ядра Linux долгое время интересовали в основном серверных администраторов и энтузиастов. Но с ростом популярности Steam Deck, SteamOS и игровых компьютеров на Linux ситуация меняется. И грядущий Linux Kernel 7.0 как раз из тех обновлений, на которые стоит обратить внимание не только серверщикам.

Как сообщает Phoronix, новая версия ядра принесёт целый набор улучшений производительности.

Большая часть изменений по-прежнему ориентирована на серверные нагрузки, но есть и новшества, которые потенциально улучшат отзывчивость системы и игровой опыт.

Самой интересной функцией называют TIP Time Slice Extension. Она позволяет приложению временно попросить у планировщика ядра немного дополнительного процессорного времени, если в данный момент выполняется критически важная задача.

Проще говоря, если игра или аудиоприложение понимает, что его вот-вот «прервут» в самый неподходящий момент, оно может вежливо попросить: «подожди секунду, я почти закончил». В теории это должно привести к более плавной работе тяжёлых приложений, снижению фризов и, возможно, к улучшению 1% low FPS в играх. Практику, правда, покажут только реальные тесты.

Ещё одно важное изменение — новый механизм управления памятью под названием sheaves. Формально он рассчитан на серверы, но может быть полезен и на десктопах.

Многие ресурсоёмкие приложения и игры постоянно выделяют и освобождают память, что иногда приводит к скачкам задержек при высокой нагрузке на CPU. Оптимизации sheaves потенциально помогут сгладить такие пики и сделать поведение системы более стабильным.

Для серверных сценариев в Linux Kernel 7.0 тоже много интересного:

  • Open Tree Namespace ускоряет создание контейнеров в Docker, Kubernetes и микросервисах;
  • улучшения в IO_uring и zero-copy networking снижают нагрузку на CPU при высоких скоростях сети (10 Гбит/с и выше);
  • дополнительная настройка планировщика помогает веб- и базам данных ровнее переживать пиковые нагрузки.

Если всё пойдёт по плану, Ubuntu 26 LTS может получить новое ядро уже в апреле. Примерно в те же сроки ожидается Fedora 44.

Ну и да — в Linux Kernel 7.0 наконец-то можно будет менять логотип Tux при загрузке. Мелочь, а приятно.

RSS: Новости на портале Anti-Malware.ru