Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

В ходе анализа новых образцов Emotet эксперты BlackBerry обнаружили модуль, позволяющий Windows-зловреду самостоятельно распространяться по сети подбором ключей к общим ресурсам, доступным по протоколу SMB. Выявлена также возможность скрытной загрузки ранее использовавшихся модулей посредством инъекции в 64-битный процесс, известной как Heaven’s Gate.

Новые спам-рассылки с ботнета Emotet, позволившие заполучить свежие семплы, как и в ноябре, используют вложения в формате XLS. Вредоносный документ содержит инструкции для получателя, выполнение которых помогает злоумышленникам обойти защиту MOTW.

Согласно блог-записи BlackBerry, модуль SMB spreader, предназначенный для дальнейшего распространения Emotet по сети, вначале обеспечивает себе ИБ-привилегии текущего пользователя. Для этого он дублирует соответствующий токен, используя SecurityImpersonationLevel, а затем вызывает функцию ImpersonateLoggedOnUse, чтобы получить возможность выполнять действия в ИБ-контексте подключенного аккаунта.

Заручившись полномочиями, вредонос начинает перечислять сетевые ресурсы с помощью API WnetOpenEnumW и WnetEnumResourceW, составляя список потенциальных удаленных серверов. Затем, используя вшитые в код ходовые логины и пароли, он перебирает собранные имена серверов и при этом пытается получить доступ к общему ресурсу IPC$ через API WNetAddConnection2W.

Если это не удается, SMB spreader ищет дополнительные юзернеймы на взломанном сервере, используя API NetUserEnum. Находки комбинируются с вшитыми паролями и пускаются в ход, чтобы получить желанный доступ к IPC$.

В случае удачного брутфорса SMB-модуль трояна подключается к ресурсу ADMIN$ или C$ и копирует туда загрузчик Emotet, запуская его как сервис. Для исполнения используется regsvr32.exe.

Кроме SMB spreader, исследователи обнаружили еще один недавно добавленный модуль — для кражи данных кредитных карт из Google Chrome. Находки также подтвердили переориентацию трояна на 64-битные Windows.

Загрузка некоторых прежних модулей Emotet (32-битных) теперь осуществляется путем инъекции в 64-битные процессы по методу Heaven’s Gate. Данная техника основана на использовании WoW64 API, позволяет обойти защиту и хорошо известна. Загрузчик трояна при этом работает в подобии песочницы и внедряет вредоносный код в процесс, используя process hollowing.

В рамках выявленной спам-кампании Emotet дополнительно загружал банковского трояна IcedID, он же BokBot, либо даунлоадер Bumblebee.

Подпишитесь на новости

Рынок микроэлектроники в России может достичь 1,5 трлн рублей

России понадобится больше чипов, однако есть вопрос, кто их произведёт. Сбербанк подготовил три сценария развития спроса на микроэлектронику до 2036 года для стратегии «Объединённой микроэлектронной компании». В базовом варианте потребление почти удвоится: с эквивалента 0,8-1 млн кремниевых пластин диаметром 200 мм в 2025 году до 1,6-1,8 млн.

В деньгах рынок может вырасти с 500-600 млрд до 1,4-1,5 трлн рублей. Документ изучил CNews.

Оптимистичный сценарий предусматривает спрос на 2-2,2 млн пластин, консервативный — на 1,1-1,3 млн. Разница зависит от выполнения проектов, темпов локализации и запуска производств.

Главный двигатель роста — импортозамещение: оно должно обеспечить около 0,6 млн дополнительных пластин. Естественное расширение рынка добавит примерно 0,2 млн. Около 57% спроса приходится на вычислительную инфраструктуру и телеком — серверы, хранилища и сетевое оборудование.

Но одними прогнозами технологический разрыв не закрыть. Память и логические микросхемы формируют более 60% спроса, причём около 70% этого сегмента связано с технологиями, пока недоступными российским производителям.

До 2030 года в развитие ОМК планируют вложить 1 трлн рублей: 750 млрд из бюджета и 250 млрд от Сбербанка. Спрос обещает вырасти. Производственные возможности ещё предстоит подтянуть.

RSS: Новости на портале Anti-Malware.ru