Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Вот результаты проверки файлов на момент атаки.
посадитьХочется верить, что еще не настолько всё упорото в нашей стране.)
провести экспериментА вот это идея, спасибо. Попробую сделать, когда время будет. Но мне видится сомнительным, что это был сигнатурный анализ — скорее, эвристика. Во остальные антивирусы, которые через месяц стали это обнаруживать — это да, скорее сигнатуры, чем эвристика.
Но мне видится сомнительным, что это был сигнатурный анализ — скорее, эвристика.
js-дроппера (всего 31 строка кода) и деобфусцированный код bat-скрипта (всего 441 строка кода) — оба есть в статье под спойлером.5 7(a){k 8 e(a)}4 9=7
|x7D|x71|x7B|x38|_0x3283x6|String|42|for|x25|36|toString|parseInt|35|if|var|eval|new|RegExp|29'.split('|'),0,{})
.Run(cdp,0,0);}xx(''+cdp+'');
test.txt, загружаем на Virustotal…install.bat пробовал, результаты были под спойлером. 12/56 — думаю, в основном за счет сигнатур.4c2e533d.cmd все довольно печально by design: файл этот генерируется динамически и каждый раз разный. А используемые команды ничего вредоносного по сути не содержат: ну шифрует пользователь файлы с последующим удалением — что ж с того?
zip-архив с паролем. Windows открывает на ура.bat-файлом, так оно даже не дошло:host gmail-smtp-in.l.google.com [64.233.162.26]:Жесть какая. Это уже не безопасность, а издевательство какое-то.
552-5.7.0 This message was blocked because its content presents a potential
552-5.7.0 security issue. Please visit
552-5.7.0 support.google.com/mail/answer/6590 to review our message
552 5.7.0 content and attachment content guidelines.
scr-файл, который ничего не докачивает, а тупо шифрует все файлы на своем ключе и выводит на рабочий стол инструкции + email-адрес злоумышленников.Учитывая тот факт, что сейчас этот файл определяется некоторыми антивирусными сканерами как вредоносный, я склоняюсь ко второму варианту. Было бы интересно услышать мнение читателей.
Ну и докучи — запретить исполнять exe файлы не из Windows, Program Files, Program Files (x86).
Анализ одной из модификаций шифровальщика VaultCrypt