Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Главная > Новости бизнеса > Hi-Tech > Backdoor.Korplug прикрывается легитимным Windows-приложением

Backdoor.Korplug прикрывается легитимным Windows-приложением

Среда, 1 августа 2012 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

Корпорация Symantec сообщила об обнаружении нескольких целевых атак, использующих вредоносную программу Backdoor.Korplug, появившуюся в марте 2012 г. Атака осуществляется путём отправки жертве электронного сообщения со специальным вредоносным вложением. Это давно известный сценарий, но Backdoor.Korplug использует интересную технику самозапуска, прикрываясь доверенным приложением, отметили в Symantec.

Чаще всего по данному сценарию вредоносное ПО доставляется жертве в виде ZIP-архива с паролем или в виде документа Microsoft Office в расчёте на уязвимость Microsoft Windows Common Controls ActiveX Control Remote Code Execution Vulnerability (CVE-2012-0158). Также известны случаи, когда злоумышленники использовали украденные из компаний легитимные сертификаты для придания большего доверия двоичному файлу. Korplug не использует украденные сертификаты, вместо этого он прикрывается подписанной легитимной программой, осуществляя самозапуск в рамках привилегированного процесса, пояснили в компании.

В случае типовой атаки вредоносный документ вкладывается в письмо и отправляется жертве. После открытия документа запускается эксплойт для уязвимости MSCOMCTL.OCX RCE, и в случае успеха на компьютер будет записана и запущена на исполнение основная часть вредоносной программы.

Чтобы обмануть пользователя одновременно открывается безопасный документ, предупреждающий о невозможности открыть содержимое якобы из-за использования устаревшей версии. Однако если пользователь использует последнюю версию Microsoft Word и применил все обновления, предоставленные Microsoft, он будет защищен, и злоумышленник не сможет использовать эксплойт, утверждают в Symantec.

По мнению специалистов компании, исходный код вредоносной программы Backdoor.Korplug сложнее типичных бэкдоров, обычно используемых в подобных сценариях. Структура угрозы представляет собой единую среду, включающую несколько различных компонентов, каждый из которых выполняет определённую задачу. В их число также входят подключаемые модули перехвата ввода с клавиатуры и съёма информации с экрана.

Загружаемая «боевая часть» вредоносного комплекса состоит из трёх зашифрованных модулей: rc.exe, rc.dll и rc.hlp.


Структура атаки

Интересно, что файл rc.exe является легитимным компонентом Windows, который использует вредоносный файл rc.dll, который, в свою очередь, обеспечивает загрузку основной части вредоносного кода, размещённой внутри файла rc.hlp.

Если файл rc.exe является легитимным приложением, то почему он загружает вредоносную библиотеку – dll-файл? Для своей работы бинарник импортирует из модуля dll две функции. Обычно при запуске rc.exe импортирует легитимную библиотеку rc.dll, необходимую для его корректной работы. Однако, если вредоносный файл rc.dll присутствует в том же каталоге, что и rc.exe, то будет загружен вредоносный код вместо легитимной библиотеки из системной папки Windows, рассказали в Symantec. dll-файл считывает нужный фрагмент бинарного кода из файла rc.hlp и запускает его на исполнение.

Таким образом, полный цикл атаки выглядит следующим образом: использование документа с эксплойтом, открываемого вредоносной программой; сохранение на компьютере файлов rc.exe, rc.dll и rc.hlp; запуск легитимного приложения rc.exe, подписанного Microsoft, в привилегированном режиме; подстановка процессу rc.exe вредоносной библиотеки dll; подгрузка процессом rc.exe фрагментов бинарного кода из вредоносного файла rc.hlp; запуск основной программы (Backdoor.Korplug) в рамках доверенного процесса rc.exe. Далее угроза может загрузить любой другой компонент, и, если возникнет необходимость использовать другой привилегированный процесс, она может использовать тот же прием, отметили в Symantec.

Продукты компании детектируют все компоненты угрозы: целевое письмо, вредоносный документ, вредоносный код и вредоносную библиотеку dll.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 299
Рубрика: Hi-Tech
(CY)

Архив новостей / Экспорт новостей

Ещё новости по теме:

07: 00
Анонсирован непривязанный джейлбрейк для iOS 10.3 |
16: 20
Rust 1.16 |
16: 00
В Китае нашли "мухоморы" мелового периода |
16: 00
Российский Uber начал показывать цвет машины |
15: 40
Пользователи домашнего помощника Google Home пожаловались на аудиорекламу |
15: 40
Появились первые изображения 3D-карты AMD Radeon RX Vega |
15: 40
Внутреннее соединение Infinity Fabric в процессоре AMD Ryzen работает на частоте памяти |
15: 00
Как упорство позволило совместить увлечение всей жизни с программированием — Разработчик Игорь Гриценко о создании просмотрщика файлов в формате Sketch |
14: 40
«Одноклассники» сделают просмотр видео платным |
14: 40
10 самых крутых автомобилей из фильма "Безумный Макс: Дорога ярости" |
14: 40
Американцы показали секретные ядерные испытания |
14: 40
Учёные научились находить клетки, где прячется ВИЧ |
14: 20
Выключите уже эту вспышку! |
14: 20
Зацените новейший iPhone в ретро-стиле |
14: 20
Samsung Galaxy S8 с 6 ГБ ОЗУ выйдет только в Китае |
14: 20
Samsung Galaxy Note 5 начал обновляться до Android 7.0 Nougat |
14: 20
Приснится же |
14: 20
Артемий Лебедев создал дизайн кроссовок для конкурса Nike |
14: 00
Mail.Ru Group договорилась с «дочкой» Alibaba о совместном распространении мобильных игр |
13: 40
Разнообразие игровых слотов в онлайне |
13: 40
Денежные ставки в интернете |
13: 40
Лучшие слоты от проверенных создателей |
13: 40
Евросеть разваливается |
13: 40
Это обзор отвёртки Xiaomi WOWStick 1FS. Отвертка. От Xiaomi. |
13: 00
Blizzard хочет оштрафовать разработчика читов на $8,5 млн |
13: 00
ФРИИ проинвестирует 15 млн рублей в сервис по поиску нянь KidsWay |
12: 40
Sony прекращает производство консоли PS3 |
12: 40
Новая модель камеры Samsung Gear 360 появилась в базе данных FCC |
12: 40
Apple подняла цены на музыку в iTunes в России |
12: 40
ColorWare создала винтажный iPhone 7 Plus Retro Edition за 1899 долларов |
12: 40
Apple построит два дополнительных центра исследований и разработок в Китае |
Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Rating@Mail.ru
Условия размещения рекламы

Наша редакция

Обратная связь

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Skype: rosinvest.com (Русский, English, Zhōng wén).

Архивы новостей за: 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003

Ноябрь 2009: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30