и посмотреть медиа
Новости инфобезопасности - ФСТЭК
и посмотреть медиа
Новости ФСТЭК: события и обновления по инфобезопасности.
Новости ФСТЭК: события и обновления по инфобезопасности.
Неофициальный канал с новостями Федеральной службы по техническому и экспортному контролю России. Освещает события, связанные с информационной безопасностью, регуляциями и защитой данных.
Трюк из девяностых ломает Windows. Бэкдор Sleepwalker воскресил «магические пакеты» 26 августа. / securitylab.ru /. Вредоносной программе не обязательно связываться с сервером злоумышленников, чтобы оставаться под их контролем. Специалист Доминик Райхель обнаружил ранее неизвестный бэкдор Sleepwalker для Windows, который молча работает в памяти и ждёт специально сформированный сетевой пакет. После получения сигнала программа расшифровывает вложенную команду и начинает её выполнять. Sleepwalker скрывается внутри 64-битной библиотеки DLL, которая выдаёт себя за системный файл Microsoft dpapi.dll. Вредоносный модуль загружается через подмену библиотеки рядом с ERAAgent.exe, компонентом ESET Management Agent. После запуска Sleepwalker проверяет имя процесса, остаётся в памяти и не устанавливает обычное соединение с управляющим сервером. Вместо исходящего соединения бэкдор просматривает проходящие сетевые пакеты и ищет заданную последовательность, так называемый «магический пакет». Создатели вредоносных программ активно применяли подобную тактику пассивного ожидания команд ещё в конце девяностых годов. Возврат к старому методу мешает современным системам защиты, которые ищут подозрительные домены, открытые порты и необычный исходящий трафик. Заражённый компьютер способен долго не проявлять заметную сетевую активность. Команды Sleepwalker защищены AES-256-CCM и используют собственный двоичный язык из 23 инструкций. С их помощью оператор может передавать и скрывать данные, принимать новые задания, открывать TCP- и UDP-порты, работать с именованными каналами Windows, загружать файлы и запускать код прямо в памяти. Некоторые инструкции позволяют связываться и с целями VMware VMCI. Райхель считает устройство Sleepwalker признаком целевой и хорошо обеспеченной операции, но подтвердить применение бэкдора в реальной атаке пока нельзя. Специалист не располагает данными о жертвах, странах или отраслях, где мог работать вредоносный модуль. Также неизвестны способ первоначального проникновения, разработчики Sleepwalker и возможная связь с известными группировками. Для анализа Райхель подготовил набор инструментов, который помогает разбирать команды, зашифрованные данные и сетевые артефакты без запуска вредоносных инструкций. Отдельное руководство описывает действия после обнаружения Sleepwalker и содержит сценарий для устранения заражения. Главный риск связан с пассивным режимом бэкдора, поэтому отсутствие подозрительных исходящих соединений само по себе не исключает заражение.
Открыть канал и посмотреть медиаOnly registered users can share their opinion.
Be the first to share your impression of this resource!
Podcasts Fed MacKenzie. Mi'kmaq Morgan on Goof Patrol and Pride Boys. 🎙️