«Лаборатория Касперского» впервые обнаружила случаи хранения вредоносного кода в журналах событий Windows
Ранее эксперты компании не видели технику скрытия вредоносного кода внутри журналов событий Windows. За первичное заражение системы отвечает модуль из архива, скачиваемого жертвой. Некоторые файлы для повышения доверия к ним подписаны цифровым сертификатом. Заканчивается эта цепочка сразу несколькими троянцами для удалённого управления заражёнными устройствами. Они отличаются и способом передачи команд (HTTP или именованные каналы), и даже их набором. У некоторых версий троянцев таких команд десятки.
«Злоумышленники использовали сразу два коммерческих инструмента, значительное число модулей, хранение зашифрованного шелл-кода в журнале событий Windows, — комментирует Валерий Зубанов, коммерческий директор «Лаборатории Касперского» в Центральной Азии. — Для защиты от бесфайлового ПО и схожих угроз компании могут использовать такие защитные решения как Kaspersky Endpoint Security Cloud — в нём есть компонент, который позволяет детектировать аномалии в поведении файлов и выявлять бесфайловое вредоносное ПО. Кроме того, стоит обратить внимание на EDR-систему и специализированные сервисы, которые помогут защититься от наиболее продвинутых атак, например Kaspersky Managed Detection and Response».
Войдите, чтобы оставить комментарий
Введите почту, получите PIN-код и готово!
Код отправлен на {{ authEmail }}
Введите пароль для {{ authEmail }}
Запрос на удаление материала
Оставить комментарий
Если публикация нарушает закон, авторские или чужие личные права, подробно опишите проблему. Мы проверим информацию и удалим материал, если факт нарушения подтвердится.