Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

В ходе анализа новых образцов Emotet эксперты BlackBerry обнаружили модуль, позволяющий Windows-зловреду самостоятельно распространяться по сети подбором ключей к общим ресурсам, доступным по протоколу SMB. Выявлена также возможность скрытной загрузки ранее использовавшихся модулей посредством инъекции в 64-битный процесс, известной как Heaven’s Gate.

Новые спам-рассылки с ботнета Emotet, позволившие заполучить свежие семплы, как и в ноябре, используют вложения в формате XLS. Вредоносный документ содержит инструкции для получателя, выполнение которых помогает злоумышленникам обойти защиту MOTW.

Согласно блог-записи BlackBerry, модуль SMB spreader, предназначенный для дальнейшего распространения Emotet по сети, вначале обеспечивает себе ИБ-привилегии текущего пользователя. Для этого он дублирует соответствующий токен, используя SecurityImpersonationLevel, а затем вызывает функцию ImpersonateLoggedOnUse, чтобы получить возможность выполнять действия в ИБ-контексте подключенного аккаунта.

Заручившись полномочиями, вредонос начинает перечислять сетевые ресурсы с помощью API WnetOpenEnumW и WnetEnumResourceW, составляя список потенциальных удаленных серверов. Затем, используя вшитые в код ходовые логины и пароли, он перебирает собранные имена серверов и при этом пытается получить доступ к общему ресурсу IPC$ через API WNetAddConnection2W.

Если это не удается, SMB spreader ищет дополнительные юзернеймы на взломанном сервере, используя API NetUserEnum. Находки комбинируются с вшитыми паролями и пускаются в ход, чтобы получить желанный доступ к IPC$.

В случае удачного брутфорса SMB-модуль трояна подключается к ресурсу ADMIN$ или C$ и копирует туда загрузчик Emotet, запуская его как сервис. Для исполнения используется regsvr32.exe.

Кроме SMB spreader, исследователи обнаружили еще один недавно добавленный модуль — для кражи данных кредитных карт из Google Chrome. Находки также подтвердили переориентацию трояна на 64-битные Windows.

Загрузка некоторых прежних модулей Emotet (32-битных) теперь осуществляется путем инъекции в 64-битные процессы по методу Heaven’s Gate. Данная техника основана на использовании WoW64 API, позволяет обойти защиту и хорошо известна. Загрузчик трояна при этом работает в подобии песочницы и внедряет вредоносный код в процесс, используя process hollowing.

В рамках выявленной спам-кампании Emotet дополнительно загружал банковского трояна IcedID, он же BokBot, либо даунлоадер Bumblebee.

Подпишитесь на новости

В Госдуме предложили отмечать участие ИИ в медицинских заключениях

Нейросеть помогла разобрать снимок или результаты обследования? Пациент должен об этом знать. Депутат Госдумы Борис Чернышов предложил обязать медорганизации сообщать об использовании ИИ при анализе медицинских данных. Обращение направлено главе Минздрава Михаилу Мурашко.

Как сообщает ТАСС, если алгоритм участвовал в анализе медицинских изображений, результатов исследований или других данных для диагностики, в бумажном либо электронном документе должна появиться соответствующая отметка.

В ней предлагается указывать, что при анализе применялся искусственный интеллект, а итоговое медицинское заключение принял медицинский работник. Так пациент сможет увидеть, где врачу помогала нейросеть.

При этом собирать отдельное согласие на каждое применение ИИ Чернышов не предлагает. По его мнению, уведомление должно давать человеку информацию и обходиться без дополнительной бюрократии для клиник.

Депутат считает, что внедрение ИИ в здравоохранение нужно поддерживать: такие системы помогают анализировать большие объёмы данных и выявлять патологии. Но пациент вправе понимать, как получен результат его обследования.

Однако стоит учитывать, что пока это просто обращение к министру. Новую обязанность для медорганизаций ещё не установили.

RSS: Новости на портале Anti-Malware.ru