Антивирус ничего не найдёт. Троян REVSTEALER оставляет за собой скрытый хвост и ломает защиту Windows

5652
Антивирус ничего не найдёт. Троян REVSTEALER оставляет за собой скрытый хвост и ломает защиту Windows

Исследователи выяснили, ради чего авторы атаки превратили взломанную машину в покорного исполнителя.

image

Удаление похитителя данных с компьютера ещё не означает, что заражённая система теперь в безопасности. Компания Elastic описала четыре ранее неизвестных компонента, связанных с REVSTEALER. В отличие от основного вредоноса, который стирает себя после кражи информации, дополнительные программы закрепляются в Windows и продолжают работать.

REVSTEALER похищает пароли и cookie из браузеров, данные мессенджеров, VPN-клиентов, менеджеров паролей, игровых аккаунтов и десятков криптокошельков. Для обхода защиты Chrome вредонос запускает браузер под управлением отладчика и извлекает ключ App-Bound Encryption непосредственно из памяти.

Новые модули получили имена ProManager, WinUpdate, SoftManager и LockAppHost. Первый крадёт файлы криптокошельков и перехватывает пароли, второй подменяет скопированные адреса для перевода криптовалюты, а третий превращает компьютер в обратный SOCKS5-прокси. Каждый компонент использует собственный способ автозапуска.

LockAppHost наносит системе самый заметный ущерб. Получив права администратора через штатную утилиту CMSTP или запрос UAC, модуль добавляет исключения в Microsoft Defender, отключает пять служб и 11 заданий Windows Update, а также блокирует две задачи средства удаления вредоносных программ. Изменения сохраняются даже после обнаружения майнера.

Затем LockAppHost расшифровывает XMRig и драйвер WinRing0, получает параметры майнинга из смарт-контракта Polygon и внедряет код в приостановленный процесс nslookup.exe или svchost.exe. Модуль также приостанавливает конкурирующие майнеры и программы, способные показать подозрительную сетевую активность.

Elastic связала четыре программы с REVSTEALER по общему упаковщику, способам сокрытия функций, инфраструктуре и смарт-контрактам Polygon. При этом команда не наблюдала доставку модулей на реально заражённую REVSTEALER машину, поэтому связь основана на совокупности технических признаков. После заражения специалисты советуют восстановить службы и задания Windows Update, удалить исключения Defender, завершить активные сеансы и сменить пароли.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ