Depository of News

Когда вредонос решил собрать всё сразу: разбираем один очень насыщенный образец

newsdepo.com · world

<img src="https://habrastorage.org/getpro/habr/upload_files/580/7cc/b84/5807ccb84f643b97aed38ee8fb7d228d.png" /><p>Мне попался интересный файл, и я решил поделиться его разбором. Почему именно этот? Потому что обычно при анализе попадается что-нибудь одно: загрузчик, стилер, RAT, какой-нибудь PowerShell-скрипт на три строки или очередной <code>invoice.exe</code>, который очень хочет стать <code>invoice.pdf</code>. А тут разработчик, похоже, решил не выбирать. PowerShell есть. Python есть. WMI есть. Scheduled Tasks есть. <code>wscript.exe</code>, <code>cmd.exe</code>, <code>curl.exe</code>, <code>mshta.exe</code>, <code>rundll32.exe</code>, <code>regsvr32.exe</code> — тоже на месте. Есть проверки окружения, изменение реестра, работа с hosts, попытки вмешательства в защиту, загрузка дополнительных файлов и даже признаки кражи данных.</p><p>Короче говоря, для человека, который занимается с вирусами, такие образцы — просто подарок. Можно открыть процесс-граф и несколько часов сидеть с лицом человека, которому принесли коробку с надписью «неизвестно что внутри», а внутри почему-то оказалось всё. Поэтому предлагаю пройти эту цепочку от первого запуска до сетевой активности и посмотреть, что именно происходило на заражённой системе.</p> <a href="https://habr.com/ru/articles/1081932/?utm_source=habrahabr&amp;utm_medium=rss&amp;utm_campaign=1081932#habracut">Читать далее</a>

Read full article →