Новини

22:09
В Раде не захотели легализовать авто на еврономерах
22:07
У Савченко оказалось театральное прошлое
21:58
Путин разрешил ФСО изымать землю у россиян
21:46
Когда и как могут наладиться отношения между Украиной и Россией: мнение
21:43
Чайники не влезли: в сети удивили "новым уловом" туристов-воров в Египте
21:38
Минздрав обещает дешевые лекарства
20:31
Крымские пенсионеры уже не боятся говорить на камеру о "заботе" Кремля
20:18
Гигантская комета летит к Земле
19:59
Жуткие кадры: Мужчину вырезали из проглотившего его питона
19:44
Запуск Brexit обваливает британскую валюту
19:42
Сеть поразила одесситка, гуляющая с телевизором на поводке
15:41
Украинский завод NORD переехал в Китай
15:00
"90-ті повертаються?" У Львові "гопники" збирають данину зі студентів
14:33
Бермудский треугольник: теории и факты
14:19
Русский мир во Львове: Фаріон виступила з гучними звинувачуваннями на адресу Садового
14:17
Рева объяснил, какому бизнесу грозят жесткие штрафы
14:13
В России повысили штатную численность вооруженных сил
14:05
Skoda показала изображения своего первого электрокара
12:26
Жуткие кадры: Молния попала в машину
12:04
Человек в киборга: Ученый свяжет мозг человека с компьютером
11:45
В Украине ввели абонплату за пользование газом - почти 100 грн в месяц
документ
11:38
Саакашвили VS Бригинец: Мне вас жалко, ваш хозяин держит вас на цепи в собачьей будке
11:35
Киевские власти публикуют курьезные фотоотчеты о своей работе
09:21
"Государство совершает ошибку": известный российский режиссер восхитил соцсети протестной речью
08:59
Сервис электронных платежей Portmone.com повышает абонплату в два раза
08:48
Оля Полякова полностью показала свои идеальные ноги
08:46
Откуда деньги? Банки начали обзвон клиентов из-за переводов
08:38
Мобильная крепость: в Словакии создали уникальный автомобиль для подавления протестов
08:17
Почему ноутбуки подорожают на 5-15% во втором квартале 2017 года
08:15
Ляшко получает зарплату у Порошенко 2-3 млн. долларов в месяц: Онищенко
08:09
СМИ обнаружили сходство между Леонардо Ди Каприо и сыном Джека Николсона
07:52
Украинский пенсионер с символикой СССР стал героем росТВ
07:52
Принесет ли Путин в жертву Медведева
07:51
"Без шансів": Як Кремль забиває баки жителям Макіївки пропагандою
07:36
Похудевший Потап похвастался обнаженным торсом
07:25
Цены на коммуналку теперь будут устанавливаться местными властями
07:21
Опублікований список безкоштовних ліків, які з квітня можна отримати в аптеці
07:17
Аваков высмеял россиян за фотожабу на Яценюка
Більше новин

Русскоязычный вирус-вымогатель использует новую технологию

0

Специалисты антивирусной компании Sophos обнаружили и изучили интересный образец вируса-вымогателя, в котором используется Windows PowerShell (WPS) – язык сценариев, который позволяет системным администраторам автоматизировать выполнение различных операций в своей сети.

Русскоязычный вирус-вымогатель использует новую технологию
В изученном вирусе сценарии на языке WPS используются, чтобы шифровать файлы на компьютере жертвы и удерживать их «в заложниках» до уплаты выкупа. Примечательно, что вирус-вымогатель оснащен интерфейсом на русском языке, что явно указывает – вымогать деньги планируется именно у русскоязычных пользователей, либо у тех, кто из-за пропагандистского образа «русских хакеров» побоится обращаться к легальным специалистам.

Вирусы-вымогатели, также известные под названиями «вин-локеры», «баннеры» и так далее, стали одним из самых эффективных на сегодняшний день методов для получения нелегального дохода в киберпространстве. Тем не менее, разработчики этого опасного класса программ даже не думают почивать на лаврах, продолжая поиск новых видов тактики и оттачивание схем вымогательства. Одним из примеров непрерывного технического прогресса в сфере киберпреступности стало использование в вирусе языка сценариев WPS, ранее известного исключительно как инструмент сетевых администраторов.

Вредоносный компонент вируса-вымогателя распространяется по электронной почте в виде HTA-файла, присоединенного к спам-рассылке. Один из скриптов в этом HTA-файле проверяет, установлен ли компонент Windows PowerShell на заражаемой системе. Если нет, то установщик WPS специально загружается через сервис Dropbox и запускается. Следует заметить, что интерпретатор PowerShell устанавливается по умолчанию во всех редакциях Windows 7 и более поздних версиях Windows, однако, и в более ранних версиях его всегда можно установить вручную.

Второй компонент вируса-вымогателя из HTA-файла представляет собой сценарий на языке PowerShell, который выполняет шифрование файлов с помощью алгоритма «Rijndael» с симметричными ключами. Для захвата в заложники вирус ищет потенциально важные для пользователя файлы по 163 различным расширениям, включая документы, видеозаписи и картинки.

Когда файлы для захвата выбраны и зашифрованы, на жесткий диск зараженной машины сбрасывается текстовый файл под названием «READ_ME_NOW.txt». В этом файле содержится сообщение на русском языке с инструкцией по передаче выкупа для восстановления файлов. В частности, вымогатели предлагают жертве отправить данную копию файла «READ_ME_NOW.txt» на специальный веб-сайт, поскольку в файле содержится некий уникальный «код». После отправки файла через веб-форму пользователям предлагается уплатить 10 тысяч рублей за восстановление файлов.

В некоторых случаях при заражении такими вирусами почти невозможно восстановить файлы без уплаты выкупа, поскольку для шифрования используется очень стойкий алгоритм. В то же время, конкретно в данном случае необходимый ключ дешифровки можно получить теми же средствами языка PowerShell. Дело в том, что здесь используется два ключа: глобально уникальный идентификатор UUID (Universally Unique Identifier), сохраняемый в файле .FTCODE, а также случайно сгенерированный ключ в виде строки из 50 символов, сохраняемый в файле .BTCODE. Первый ключ можно восстановить командой «Get-wmiobject Win32_ComputerSystemProduct UUID», а второй – командой «Gwmi win32_computerSystem Model». Подробнее о расследовании компании Sophos можно прочитать в корпоративном блоге по адресу http://nakedsecurity.sophos.com/2013/03/05/russian-ransomware-windows-powershell/.
Источник


Загрузка...