20

Windows Defender помог предотвратить массивную атаку майнингового вредоносного ПО

Windows Defender

После атак WannaCry и Petya в прошлом году Microsoft при каждой удобной возможности напоминает пользователям о необходимости обновиться до последней версии Windows 10 и использовать новейшие разработки антивирусного ПО Microsoft. Все это не просто так - новые версии Windows действительно самые защищенные, а стандартный антивирус обеспечивает хороший уровень защиты. В своем официальном блоге компания рассказала о том, как Защитник Windows смог предотвратить распространение майнингового вредоносного ПО несколько дней назад.

На днях Microsoft заметила стремительное распространения варианта трояна Dofoil, который сопровождался кодом для удаленного майнинга криптовалют на компьютере жертвы. Софтверный гигант утверждает, что 73% обнаруженных троянов приходились на Россию, 18% на Турцию и 4% на Украину. 6 марта Microsoft заблокировала 80 000 попыток внедрения, а на протяжении следующих 12 часов обнаружили еще 400 000 попыток.

В современных реалиях вирус Dofoil особенно неприятный из-за всеобщего помешательства на добычи криптовалюты. Кампания по распространению этого ПО, обнаруженного Защитником Windows, использовала схему внедрения вредоносного кода в стандартный системный процесс explorer.exe. Зараженный процесс запускает другой, который в свою очередь исполняет код для запуска процесса майнинга криптовалюты Electroneum. В обычных условиях пользователю весьма непросто обнаружить подделку, поскольку вирус работает внутри подлинного процесса, который исполняется с другого места. Это позволяет злоумышленникам эксплуатировать железо жертвы максимально долгое время.

Чтобы оставаться незамеченным, Dofoil изменяет реестр системы. Зараженный процесс explorer.exe создает копию оригинального вредоносного ПО в папке Roaming AppData и затем переименовывает ее в ditereah.exe. Затем создается ключ в реестре или модифицируется существующий для направления созданной копии вируса. В примере, который мы проанализировали, вирус модифицировал ключ OneDrive Run.

Зараженный explorer.exe создает и запускает файл D1C6.tmp.exe (SHA256: 5f3efdc65551edb0122ab2c40738c48b677b1058f7dfcdb86b05af42a2d8299c) в папке Temp. D1C6.tmp.exe в свою очередь создает и запускает копию самого себя под названием lyk.exe. После запуска lyk.exe подключается к IP-адресам, которые работают как DNS прокси-сервера для сети Namecoin. Он затем пытается подключиться к C&C серверу vinik.bit внутри инфраструктуры NameCoin. Сервер C&C указывает вирусу подключиться или отключиться к IP-адресу, скачать, исполнить или удалить определенный файл или же оставаться пассивным на протяжении определенного периода времени.

Microsoft отметила, что пользователи на Windows 7, Windows 8.1 и Windows 10 с включенным Защитником Windows / Microsoft Security Essentials защищены от этой атаки. Все же компания напомнила пользователям о необходимости использовать Windows 10 для максимальной защиты, а также подчеркнула, что Windows 10 S обладает дополнительными механизмами, предотвращающими подобные атаки.

Источник: Microsoft.

НравитсяНе нравится
+2
Loading ... Loading ...

Комментарии (20)

    08.03.2018 в 18:38
    +4
    Android

    А ещё эти хитрожопики научились банально подделывать на первый взгляд папку Microsoft (обе папки спокойно лежат в одной директории, только одна из них поддельная с майнером внутри). Вторая папка просто использует русскую *с* в названии Microsoft ! На глаз их не отлечить, а вот внутри они разные

    09.03.2018 в 8:10
    0
    Archos 50 Cesium

    Русскую С? То есть вирус разработали наши?)))

    09.03.2018 в 11:39
    0
    Android

    Явно не пендосы с азиатами;))) не додумались бы вот так просто! Но это их не красит всё равно, вирусы обычные писать нынче не модно, а вот майнеры это да. Халяву у нас любят как ни где(( Вот и имеем это зло теперь не только в ценах на GPU и RAM, а теперь нужно и за своим имуществом в виде ПК глаз да глаз, а то любителей посегнуть на чужое с каждым днём всё больше и больше

    08.03.2018 в 18:45
    -21
    Android

    Хоть какая-то польза от по, которое нельзя отключить полностью и сжигает 80% трафика hdd на ноутбуке.
    Ничего кроме крючков не находит

    08.03.2018 в 18:50
    +9
    Android

    у меня не сжигает, и отключить можно

    08.03.2018 в 19:40
    +2

    а зачем отключать?

    08.03.2018 в 21:20
    0
    Android

    не знаю
    у Валерия думаю есть на то причины

    08.03.2018 в 21:25
    0

    извини, промахнулся с вопросом ✌

    08.03.2018 в 23:18
    +1
    Nokia Lumia 920

    он как бы сам отключается когда устанавливаешь другой антивирус

    09.03.2018 в 0:04
    0

    Серьёзно,,? Когда переходили на 10 этого не было, потом не знаю другими антивирусами не пользовался после перехода

    09.03.2018 в 4:36
    0
    iPhone

    У меня не отключился

    09.03.2018 в 20:41
    0
    Android

    Пора бы Вам на SSD переходить...

    08.03.2018 в 19:42
    +2

    Информация как реклама антивируса ?, хотя я изначально после перехода на 10, когда 10 не принимала каспера, оставил только windows defender и пока все вроде спокойно и приемлемо.

    08.03.2018 в 19:46
    +2
    Nokia Lumia 830

    Использую ещё с 8.1 и очень доволен.

    09.03.2018 в 5:33
    0
    Nokia Lumia 730

    Оффтоп:у всех в последнее время вордовские проги чуть ли не каждый день обновляются???

    09.03.2018 в 8:07
    +2
    Microsoft Lumia 640

    Только дефендером и пользуюсь ?

    09.03.2018 в 13:01
    +1

    это наша крыша ?

    09.03.2018 в 13:36
    0
    Microsoft Lumia 640

    Надежная??

    10.03.2018 в 18:07
    0
    Xiaomi Mi4

    Недавно defender оправдал свое название, нашёл во вложении троян-загрузчик. А корпоративный dr. Web паже не пикнул. Может случай связан на прямую с этой новостью.

    25.03.2018 в 8:41
    -1
    Microsoft Lumia 640

    Пользуюсь с Windows7 все устраивает.

Вы должны быть для написания комментариев.