В Kaspersky Research Sandbox 3.0 появились VNC-режим и поддержка AMSI

В Kaspersky Research Sandbox 3.0 появились VNC-режим и поддержка AMSI

В Kaspersky Research Sandbox 3.0 появились VNC-режим и поддержка AMSI

«Лаборатория Касперского» представила новую версию песочницы Kaspersky Research Sandbox 3.0. В обновлении появились возможности для более глубокого анализа вредоносных файлов, улучшено взаимодействие с системой в реальном времени, а требования к инфраструктуре стали ниже.

Что изменилось:

  • Интерактивный режим через VNC. Теперь специалисты могут подключаться к среде, в которой «детонируется» подозрительный файл, и наблюдать за его поведением в реальном времени. Можно вручную запускать дополнительные инструменты и анализировать, как именно программа себя ведёт — это особенно полезно при изучении сложных или адаптивных угроз.
  • Более детальный статический анализ. Расширен набор проверок для исполняемых файлов. Песочница ищет строки, заголовки, таблицы импорта и экспорта, строит график энтропии и другие характеристики, которые могут указывать на вредоносность.
  • Интеграция с Microsoft AMSI. Это позволяет лучше выявлять вредоносные PowerShell-скрипты, особенно те, что используют обфускацию. Ранее такие скрипты могли оставаться незамеченными.
  • Выбор источника данных о киберугрозах. Теперь можно использовать не только закрытую инфраструктуру Kaspersky Private Security Network, но и общую Kaspersky Security Network. Это упрощает развёртывание и снижает требования к оборудованию: для работы достаточно одного сервера.
  • Обновлённый интерфейс. Изменения коснулись, в частности, страницы с системной активностью: появилась возможность фильтровать данные и искать нужную информацию в истории анализов. Это упрощает работу и помогает быстрее находить важные события.

В итоге песочницу можно использовать даже при ограниченных ресурсах, а аналитикам стало удобнее отслеживать поведение вредоносных программ и получать более точные данные для дальнейшего расследования.

Шпионы PhantomCore просят российский бизнес одобрить ТЗ на пожаротушение

В этом месяце специалисты F6 зафиксировали новые атаки кибергруппы PhantomCore по имейл. Вредоносные письма, разосланные в российские компании, предлагали ознакомиться с ТЗ на создание и тестирование системы пожаротушения.

Рассылка проводилась на адреса организаций разного профиля и затронула такие сферы, как ЖКХ, финансы, муниципальные услуги, аэрокосмическая отрасль, химическая промышленность, строительство, B2C, производство потребительских товаров, ретейл.

Для отправки провокационных посланий PhantomCore использовала легитимные адреса имейл — по всей видимости, результат компрометации аккаунтов.

 

Анализ показал, что вложенный ZIP содержит два файла:

  • ТЗ на согласование сб 54 от 19.01.26.doc;
  • ТЗ на согласование сб 54 от 19.01.26.docx.lnk.

Первый на поверку оказался RAR-архивом, в котором сокрыта одноименная папка с файлами реального документа. Вредоносный LNK при активации выполняет cmd-команду на загрузку по URL скрипта PowerShell и запуск его на исполнение.

Этот сценарий предусматривает загрузку и отображение документа-приманки в формате .docx.

 

Скрипт также скачивает с взломанного хоста исполняемый в памяти PowerShell-бэкдор — вариант PhantomRemote. Для его закрепления в системе в планировщике Windows создается задача на ежедневный запуск зловреда с интервалом в 61 с.

В ходе исследования эксперты суммарно обнаружили десять RU-ресурсов с вредоносными скриптами второй стадии атаки.

В Positive Technologies тоже отслеживают шпионские атаки PhantomCore на территории России и обнаружили, что половина инфраструктуры этой кибергруппы расположена за рубежом.

RSS: Новости на портале Anti-Malware.ru