← Все новости
Когда вредонос решил собрать всё сразу: разбираем один очень насыщенный образец

Когда вредонос решил собрать всё сразу: разбираем один очень насыщенный образец

Мне попался интересный файл, и я решил поделиться его разбором. Почему именно этот? Потому что обычно при анализе попадается что-нибудь одно: загрузчик, стилер, RAT, какой-нибудь PowerShell-скрипт на три строки или очередной invoice.exe, который очень хочет стать invoice.pdf. А тут разработчик, похоже, решил не выбирать. PowerShell есть. Python есть. WMI есть. Scheduled Tasks есть. wscript.exe, cmd.exe, curl.exe, mshta.exe, rundll32.exe, regsvr32.exe — тоже на месте. Есть проверки окружения, изменение реестра, работа с hosts, попытки вмешательства в защиту, загрузка дополнительных файлов и даже признаки кражи данных.Короче говоря, для человека, который занимается с вирусами, такие образцы — просто подарок. Можно открыть процесс-граф и несколько часов сидеть с лицом человека, которому принесли коробку с надписью «неизвестно что внутри», а внутри почему-то оказалось всё. Поэтому предлагаю пройти эту цепочку от первого запуска до сетевой активности и посмотреть, что именно происходило на заражённой системе. Читать далее