Когда вредонос решил собрать всё сразу: разбираем один очень насыщенный образец

habrahabr.ru · world

Мне попался интересный файл, и я решил поделиться его разбором. Почему именно этот? Потому что обычно при анализе попадается что-нибудь одно: загрузчик, стилер, RAT, какой-нибудь PowerShell-скрипт на три строки или очередной invoice.exe , который очень хочет стать invoice.pdf . А тут разработчик, похоже, решил не выбирать. PowerShell есть. Python есть. WMI есть. Scheduled Tasks есть. wscript.exe , cmd.exe , curl.exe , mshta.exe , rundll32.exe , regsvr32.exe — тоже на месте. Есть проверки окружения, изменение реестра, работа с hosts, попытки вмешательства в защиту, загрузка дополнительных файлов и даже признаки кражи данных. Короче говоря, для человека, который занимается с вирусами, такие образцы — просто подарок. Можно открыть процесс-граф и несколько часов сидеть с лицом человека, которому принесли коробку с надписью «неизвестно что внутри», а внутри почему-то оказалось всё. Поэтому предлагаю пройти эту цепочку от первого запуска до сетевой активности и посмотреть, что именно происходило на заражённой системе. Читать далее

Read full article →