Лоадер GuLoader обзавёлся функциональностью ухода от EDR-систем

Лоадер GuLoader обзавёлся функциональностью ухода от EDR-систем

Лоадер GuLoader обзавёлся функциональностью ухода от EDR-систем

Авторы вредоносной программы GuLoader добавили своему детищу ряд новых функциональных возможностей, которые теперь позволяют обходить защитные решения. Об изменении подхода к кибератакам рассказали исследователи из CrowdStrike.

«Новые техники антианализа опираются на сканирование выделенной для процессов памяти. Вредонос ищет любой след виртуальной машины», — гласит отчёт экспертов.

GuLoader, которого также называют и CloudEyE, представляет собой VBS-загрузчик. С его помощью киберпреступники распространяют трояны, открывающие удалённый доступ к заражённому устройству. Впервые зловред обнаружили в 2019 году.

В ноябре 2021-го специалисты зафиксировали атаки семейства JavaScript-вредоносов RATDispenser, в которых на компьютеры жертв сбрасывался GuLoader.

Один из последних образцов лоадера попал в руки исследователям из CrowdStrike. Как отметили эксперты, вредонос запускал трёхступенчатый процесс: VBScript доставлял пейлоад, отвечающий за проверки виртуальной среды, и только потом шелл-код внедрялся в память.

Упомянутый шелл-код со своей стороны также проводил проверки антианализа, после чего загружал финальную нагрузку.

«Зловред пытался уйти от дебаггинга на каждой стадии выполнения, выдавая ошибку в случае, если ему удавалось обнаружить попытки его анализа», — объясняют специалисты.

Одну из техник, которую использовали авторы GuLoader, эксперты называют «механизм внедрения избыточного кода». Она помогает вредоносу избегать хуков NTDLL.dll, которые встречаются в работе EDR-систем. Подробно такую технику рассматривают на видео ниже:

Подпишитесь на новости

В Госдуме предложили отмечать участие ИИ в медицинских заключениях

Нейросеть помогла разобрать снимок или результаты обследования? Пациент должен об этом знать. Депутат Госдумы Борис Чернышов предложил обязать медорганизации сообщать об использовании ИИ при анализе медицинских данных. Обращение направлено главе Минздрава Михаилу Мурашко.

Как сообщает ТАСС, если алгоритм участвовал в анализе медицинских изображений, результатов исследований или других данных для диагностики, в бумажном либо электронном документе должна появиться соответствующая отметка.

В ней предлагается указывать, что при анализе применялся искусственный интеллект, а итоговое медицинское заключение принял медицинский работник. Так пациент сможет увидеть, где врачу помогала нейросеть.

При этом собирать отдельное согласие на каждое применение ИИ Чернышов не предлагает. По его мнению, уведомление должно давать человеку информацию и обходиться без дополнительной бюрократии для клиник.

Депутат считает, что внедрение ИИ в здравоохранение нужно поддерживать: такие системы помогают анализировать большие объёмы данных и выявлять патологии. Но пациент вправе понимать, как получен результат его обследования.

Однако стоит учитывать, что пока это просто обращение к министру. Новую обязанность для медорганизаций ещё не установили.

RSS: Новости на портале Anti-Malware.ru