Новости Чёрный экран вместо фильма. Хакеры научились прятать трояны внутри «битых» MP4

NewsMaker

I'm just a script
Премиум
29,641
46
8 Ноя 2022
Встроенная защита пропускает опасный контейнер, принимая его за обычное видео.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
ge83a03jpypv1slgggfy7gvknuwt5gwl.jpg

<div itemprop="articleBody">Видеофайлы иногда нужны не для банального просмотра, а для хитрой маскировки содержимого. Специалисты Censys обнаружили кампанию , в которой структурно корректные, но непригодные к воспроизведению MP4-файлы доставляют NetSupport Manager. Легальная программа удалённого администрирования после скрытой установки даёт злоумышленникам постоянный контроль над компьютером.

Censys не нашла исходную приманку, поэтому текущим предположением является фальшивая CAPTCHA. На возможный ClickFix указывает очистка истории команд в окне Windows «Выполнить» после заражения. При таком приёме сайт убеждает человека вставить и запустить скопированную команду, после чего PowerShell загружает первый компонент цепочки.

Первичный скрипт проверяет имя компьютера на признаки среды анализа, скрывает окно PowerShell и создаёт в папке %TEMP% второй сценарий. Тот обращается к серверу с идентификатором браузера Chrome и скачивает файл размером 6,5 МБ. Запрос выглядит как обычная загрузка медиаконтента, что помогает скрыть передачу вредоносного содержимого от поверхностных проверок.

Внутри MP4 почти нет видео. Закрытый блок uuid занимает 99,95% файла и хранит XOR-ключ вместе со сжатым сценарием PowerShell , который после распаковки разрастается почти до 17 МБ. Контейнер успешно проходит простую проверку типа файла, однако имеет нулевое разрешение и лишён параметров декодирования, поэтому стандартные проигрыватели не могут открыть его.

Финальный сценарий размещает клиент NetSupport Manager в случайной подпапке C:/Users/Public, отключает видимые элементы программы и прописывает автозапуск под именем SecurityHealth, похожим на компонент Windows Defender. Затем клиент связывается с управляющим шлюзом по порту 443. Censys насчитала 18 сборок на 40 активных узлах в шести сетях и четырёх странах.

Простое открытие такого MP4 в проигрывателе компьютер не заражает, поскольку цепочке нужна ранее запущенная команда. Для защиты нельзя вставлять команды с сайтов в «Выполнить», PowerShell или терминал. Защитным системам Censys советует отмечать MP4, которые не декодируются либо почти целиком состоят из блоков uuid, а администраторам стоит проверить опубликованные индикаторы компрометации .
 
Источник новости
www.securitylab.ru

Похожие темы