рдСрдкрд░реЗрд╢рди TA505, рднрд╛рдЧ рдЪрд╛рд░ред рдорд┐рдереБрди рд░рд╛рд╢рд┐



рд╣рдо рд╣реИрдХрд░ рд╕рдореВрд╣ TA505 рдХреА рдЧрддрд┐рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░рдирд╛ рдЬрд╛рд░реА рд░рдЦрддреЗ рд╣реИрдВред рдкреНрд░рд╕рд┐рджреНрдз рд╡рд╛рдХреНрдпрд╛рдВрд╢ "рдирдИ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рднреВрд▓ рдЧрдпрд╛ рдкреБрд░рд╛рдирд╛ рд╣реИ" рд╕рдореВрд╣ TA505 рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдХрд╣рд╛рдиреА рдХреЗ рдЕрдЧрд▓реЗ рдЕрдзреНрдпрд╛рдп рдХреЗ рд▓рд┐рдП рдПрдХ рдПрдкреАрдЧреНрд░рд╛рдл рдХреЗ рд░реВрдк рдореЗрдВ рд╕рдмрд╕реЗ рдЙрдкрдпреБрдХреНрдд рд╣реИред рд╕рдЪ рд╣реИ, рдЗрд╕ рдмрд╛рд░ "рдкреБрд░рд╛рдирд╛" рдЗрддрдирд╛ "рднреВрд▓рд╛" рдирд╣реАрдВ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рдЗрд╕рдореЗрдВ рд╕реБрдзрд╛рд░ рдФрд░ рд╕реБрдзрд╛рд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

рд╕рд┐рддрдВрдмрд░ рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ, рд╣рдордиреЗ рд╕рдореВрд╣ рдХреЗ рд╡рд┐рд╢реЗрд╖ рдкреАрдИ-рдкреИрдХрд░ рдХреЗ рд╕рд╛рде рдкреИрдХ рдХрд┐рдП рдЧрдП рдХрдИ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдбрд╛рдЙрдирд▓реЛрдбрд░реНрд╕ рдХреА рдЦреЛрдЬ рдХреА, рдЬреЛ рд╣рдордиреЗ рдкрд╣рд▓реЗ рд▓рд┐рдЦреЗ рдереЗ ред рдкрд╣рд▓реА рдирдЬрд╝рд░ рдореЗрдВ, рд╡реЗ рдЬрд╛рдиреЗ-рдорд╛рдиреЗ FlawedAmmyy рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреА рддрд░рд╣ рд▓рдЧ рд░рд╣реЗ рдереЗред рд▓реЗрдХрд┐рди рдПрдХ рдЧрд╣рди рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╕реЗ рдкрддрд╛ рдЪрд▓рд╛ рдХрд┐ рдРрд╕рд╛ рдирд╣реАрдВ рд╣реИред рдХреЛрдб рд▓рд┐рдЦрдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдмрд╕реЗ рдЙрдиреНрдирдд рддрдХрдиреАрдХреЛрдВ рдиреЗ рд╣рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрди рдХреА рдЧреБрдгрд╡рддреНрддрд╛ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ рдореМрд▓рд┐рдХ рд░реВрдк рд╕реЗ рд╡рд┐рдкрд░реАрдд рдкреЗрд▓реЛрдб рдореЗрдВ рдирд╣реАрдВ рд▓рд╛рдпрд╛ рд╣реИред

рдЗрд╕ рдЕрдиреБрдЪреНрдЫреЗрдж рдореЗрдВ, рд╣рдо рдкрд╛рдП рдЧрдП рдФрдЬрд╛рд░реЛрдВ рдкрд░ рдХрд░реАрдм рд╕реЗ рдирдЬрд╝рд░ рдбрд╛рд▓реЗрдВрдЧреЗ рдФрд░ рдЬреЛ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЬреНрдЮрд╛рдд рд╣реИ, рдЙрд╕рдХреЗ рд╕рд╛рде рд╕рдорд╛рдирддрд╛рдПрдВ рдЖрдХрд░реНрд╖рд┐рдд рдХрд░реЗрдВрдЧреЗред

рдмреВрдЯрд▓реЛрдбрд░ рдЯреНрд╡рд┐рди


рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЙрддреНрд╕реБрдХ рд╣реИ: рд╕рднреА рдмреВрдЯрд▓реЛрдбрд░ рдХреЗ рдирдореВрдиреЗ рдЬрд┐рдиреНрд╣реЗрдВ рд╣рдо рдПрдХрддреНрд░ рдХрд░рдиреЗ рдореЗрдВ рдХрд╛рдордпрд╛рдм рд░рд╣реЗ, рдЙрдирдореЗрдВ рд╕реЗ рдХреЗрд╡рд▓ рдПрдХ рдореЗрдВ рдбрд┐рдЬрд┐рдЯрд▓ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╣реИрдВ:



рдЕрдВрдЬреАрд░ред 1. рдмреВрдЯрд▓реЛрдбрд░ рдХрд╛ рдбрд┐рдЬрд┐рдЯрд▓ рд╣рд╕реНрддрд╛рдХреНрд╖рд░

PEAR SOLUTIONS LTD рдХреЗ рдирд╛рдо рд╕реЗ рдЬрд╛рд░реА рдХрд┐рдпрд╛ рдЧрдпрд╛ рдкреНрд░рдорд╛рдг рдкрддреНрд░ред рд╡реИрд╕реЗ, рдпрд╣ рдкрд╣рд▓реА рдмрд╛рд░ рдирд╣реАрдВ рд╣реИ рдХрд┐ рдПрдХ рд╕рдореВрд╣ рдЕрдкрдиреЗ рдЙрдкрдХрд░рдгреЛрдВ рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХрд░рддрд╛ рд╣реИ, рдЙрдиреНрд╣реЗрдВ рдХрд╛рд▓реНрдкрдирд┐рдХ рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рд╡реИрдз рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдмрдВрдж рдХрд░ рд░рд╣рд╛ рд╣реИред рдпрд╣рд╛рдБ рдХреБрдЫ рдЕрдиреНрдп рдирд╛рдо рджрд┐рдП рдЧрдП рд╣реИрдВ рдЬреЛ рдЕрдиреНрдп рдореИрд▓рд╡реЗрдпрд░ рдкрд░рд┐рд╡рд╛рд░реЛрдВ рдХреЗ рд▓рд┐рдП TA505 рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ:

  • рдПрдЯ рд╣реЛрдореНрд╕ рд▓рд┐рдорд┐рдЯреЗрдб,
  • рдлрд┐рдЯ рдФрд░ рдлреНрд▓реЗрдХреНрд╕ рд▓рд┐рдорд┐рдЯреЗрдб,
  • MISHA рд▓рдВрджрди рд▓рд┐рдорд┐рдЯреЗрдб,
  • SATOJI KAIDA MB,
  • рдмрд╣реБрдд рдЯреЗрд▓реА рд▓рд┐рдорд┐рдЯреЗрдб

рдЪреВрдБрдХрд┐ рдкрд╣рдЪрд╛рдиреЗ рдЧрдП рдмреВрдЯрд▓реЛрдбрд░реНрд╕ рдЖрдкрд╕ рдореЗрдВ рднрд┐рдиреНрди рдирд╣реАрдВ рд╣реЛрддреЗ рд╣реИрдВ, рд╣рдо рдПрдХ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдЙрдХреНрдд рдХрд╛ рдЪрдпрди рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдЙрд╕ рдкрд░ рдЕрдзрд┐рдХ рд╡рд┐рд╕реНрддрд╛рд░ рд╕реЗ рдзреНрдпрд╛рди рдХреЗрдВрджреНрд░рд┐рдд рдХрд░рддреЗ рд╣реИрдВред

рдореИрд▓рд╡реЗрдпрд░ рдХреЗ рдХрд╛рдо рдХреЗ рджреМрд░рд╛рди, рд▓рдЧрднрдЧ рд╣рд░ рдХреНрд░рд┐рдпрд╛ рд▓реЙрдЧ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓рд┐рдЦреА рдЬрд╛рддреА рд╣реИ рдФрд░ рдЬреЛ рдХреБрдЫ рднреА рд╣реЛрддрд╛ рд╣реИ рдЙрд╕рдХрд╛ рдбрд┐рдмрдЧ рдЖрдЙрдЯрдкреБрдЯ рд╣реЛрддрд╛ рд╣реИ:



рдЕрдВрдЬреАрд░ред 2. рдбрд┐рдмрдЧ рдЖрдЙрдЯрдкреБрдЯ рдФрд░ рд▓реЙрдЧрд┐рдВрдЧ

рдРрд╕реА рдЕрдиреБрд░реЗрдЦрдг рди рдХреЗрд╡рд▓ рдлрд╝рд╛рдЗрд▓ рдХреЗ рд╕реНрдереИрддрд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЛ рдЖрд╕рд╛рди рдмрдирд╛рддреА рд╣реИ, рдмрд▓реНрдХрд┐ рдпрд╣ рднреА рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдореЗрдВ рдорджрдж рдХрд░рддреА рд╣реИ рдХрд┐ рдЧрддрд┐рд╢реАрд▓ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдкреНрд░рдгрд╛рд▓рд┐рдпреЛрдВ рдореЗрдВ рдХреНрдпрд╛ рдЧрд▓рдд рд╣реИ:



рдЕрдВрдЬреАрд░ред 3. рдСрдирд▓рд╛рдЗрди рд╡рд┐рд╢реНрд▓реЗрд╖рдХ рдореЗрдВ рдХрд┐рд╕реА рднреА рдбрд┐рдмрдЧ рдЖрдЙрдЯрдкреБрдЯ

рдЯреНрд░реЙрдпрди рдХреАрдмреЛрд░реНрдб рдХреА рднрд╛рд╖рд╛ рд▓реЗрдЖрдЙрдЯ рдХреА рдЬрд╛рдВрдЪ рдХрд░рддрд╛ рд╣реИ - рдФрд░ рд░реВрд╕ рдФрд░ рдкрдбрд╝реЛрд╕реА рджреЗрд╢реЛрдВ рдореЗрдВ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ:



рдЕрдВрдЬреАрд░ред 4. рдХреАрдмреЛрд░реНрдб рдХреА рднрд╛рд╖рд╛ рд▓реЗрдЖрдЙрдЯ рдХреА рдЬрд╛рдБрдЪ рдХрд░рдирд╛
рдлрд┐рд░ рдпрд╣ Global\system32_mutant_service mutex рдмрдирд╛рддрд╛ рд╣реИ Global\system32_mutant_service google.com рдкрд░ HTTP GET рдЕрдиреБрд░реЛрдз рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрдВрдЯрд░рдиреЗрдЯ рдЙрдкрд▓рдмреНрдзрддрд╛ рдХреА рдЬрд╛рдВрдЪ рдХрд░рддрд╛ рд╣реИред рдЙрд╕рдХреЗ рдмрд╛рдж, рдпрд╣ myexternalip.com, ipecho.net рдФрд░ ifconfig.me рджреНрд╡рд╛рд░рд╛ рдмрд╛рд╣рд░реА IP рдкрддреЗ рдХрд╛ рдирд┐рд░реНрдзрд╛рд░рдг рдХрд░рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рддрдХ рдкрд╣реБрдВрдЪрдиреЗ рдХреЗ рддрд░реАрдХреЗ (рдПрдХ рд╕рдорд░реНрдкрд┐рдд рдкрддреЗ рдпрд╛ NAT ) рдХреЛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рдорд╛рдкрджрдВрдбреЛрдВ рдореЗрдВ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЙрди рд▓реЛрдЧреЛрдВ рдХреЗ рд╕рд╛рде рдкреНрд░рд╛рдкреНрдд рдореВрд▓реНрдп рдХреА рддреБрд▓рдирд╛ рдХрд░рддрд╛ рд╣реИ:



рдЕрдВрдЬреАрд░ред 5. рдЖрдВрддрд░рд┐рдХ рдФрд░ рдмрд╛рд╣рд░реА рдЖрдИрдкреА рдкрддреЗ рдХреА рддреБрд▓рдирд╛

рдЕрдЧрд▓рд╛, рдореИрд▓рд╡реЗрдпрд░ рд▓рд╛рдЗрдмреНрд░реЗрд░реА %SystemRoot%\system32\crypt32.dll рдХреЗ рд╕рдВрд╕реНрдХрд░рдг рдХреЛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИ %SystemRoot%\system32\crypt32.dll рдФрд░, рдЕрдЧрд░ рдмрд┐рд▓реНрдб рдирдВрдмрд░ рдФрд░ рд╕рдВрд╢реЛрдзрди рд╕рдВрдЦреНрдпрд╛ рдХреНрд░рдорд╢рдГ 7601 рдФрд░ 18741 рд╕реЗ рдХрдо рд╣реИ, рддреЛ рдбрд╛рдЙрдирд▓реЛрдб рдФрд░ рдЗрдВрд╕реНрдЯреЙрд▓ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рдЕрдиреБрд╕рд╛рд░ KB3033929 рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рддрд╛ рд╣реИ:



рдЕрдВрдЬреАрд░ред 6. рд╕рд┐рд╕реНрдЯрдо рдЕрдкрдбреЗрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдФрд░ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░реЗрдВ

TA505 рд╣рдорд▓рд╛рд╡рд░ рдкреАрдбрд╝рд┐рдд рдХреА рджреЗрдЦрднрд╛рд▓ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдЖрд╡рд╢реНрдпрдХрддрд╛рдиреБрд╕рд╛рд░ рд╕рд┐рд╕реНрдЯрдо рдХреЛ рдкреИрдЪ рдХрд░рддреЗ рд╣реИрдВ? рдмрд┐рд▓рдХреБрд▓ рдирд╣реАрдВред рдЕрджреНрдпрддрди рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ SHA-1 рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХреЛрдб рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░реЛрдВ рдХреЗ рд▓рд┐рдП рд╕рдорд░реНрдерди рдХреА рд╕рдорд╛рдкреНрддрд┐ рдХреЗ рд╕рд╛рде рдЬреБрдбрд╝рд╛ рд╣реБрдЖ рд╣реИ рдФрд░ SHA-2 рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХреЗ рдкрдХреНрд╖ рдореЗрдВ рдЗрд╕рдХрд╛ рдкрд░рд┐рддреНрдпрд╛рдЧ рдХреЗ рд╕рд╛рде рдЬреБрдбрд╝рд╛ рд╣реБрдЖ рд╣реИред рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ, рд╣реИрдХрд░реНрд╕ рдХреЛ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЧреИрд░-рдЕрдкрдбреЗрдЯреЗрдб рд╕рд┐рд╕реНрдЯрдо рдкрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдкреЗрд▓реЛрдб рдЪрд▓рд╛рдиреЗ рдореЗрдВ рдХрдард┐рдирд╛рдИ рд╣реЛрддреА рд╣реИред рджрд┐рд▓рдЪрд╕реНрдк рдмрд╛рдд рдпрд╣ рд╣реИ рдХрд┐ рдЕрдкрдбреЗрдЯ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдЯреНрд░реЛрдЬрди рдЬреЗрдирд░реЗрдЯ рдХрд┐рдП рдЧрдП рдПрдХреНрд╢рди рд▓реЙрдЧ рдХреЛ рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЛ рднреЗрдЬрддрд╛ рд╣реИ, рдЕрдкрдиреЗ рдХрд╛рдо рдХреЛ рд░реЛрдХ рджреЗрддрд╛ рд╣реИ рдФрд░ рдЦреБрдж рдХреЛ рдЫреЛрдбрд╝ рджрд┐рдпрд╛ рдЧрдпрд╛ рдирд┐рд╢рд╛рди рд╣рдЯрд╛рддрд╛ рд╣реИред



рдЕрдВрдЬреАрд░ред 7. рд╕рд┐рд╕реНрдЯрдо рдЕрдкрдбреЗрдЯ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж рд╢рдЯрдбрд╛рдЙрди рдХрд░реЗрдВ

рдпрджрд┐ рдЕрджреНрдпрддрди рд╕реНрдерд╛рдкрдирд╛ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рддреЛ рдмреВрдЯрд▓реЛрдбрд░ рдПрдХрддреНрд░ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЬрд╛рдирдХрд╛рд░реА рднреЗрдЬрддрд╛ рд╣реИ:

  • рд╕рд┐рд╕реНрдЯрдо рдЬрд╛рдирдХрд╛рд░реА
  • рд╕реНрдерд╛рдкрд┐рдд рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА,
  • % ProgramFiles% рдФрд░% ProgramFiles (x86)% рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ (рдпрджрд┐ рдХреЛрдИ рд╣реЛ) рдореЗрдВ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА,
  • % SystemRoot% \ рдбреНрд░рд╛рдЗрд╡рд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдбреНрд░рд╛рдЗрд╡рд░реЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реАред

рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡реИрдз рдХреЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред



рдЕрдВрдЬреАрд░ред 8. рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреА рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛

рдЙрд╕рдХреЗ рдмрд╛рдж, рдмреВрдЯрд▓реЛрдбрд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ C:\Windows\Logs\diag рдмрдирд╛рддрд╛ рд╣реИ рдФрд░ рдПрдХ рдереНрд░реЗрдб рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдпрд╣ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрди рдХреЛ рдЯреНрд░реИрдХ рдХрд░рддрд╛ рд╣реИ, рдкреНрд░рдмрдВрдз рд╕рд░реНрд╡рд░ рдХреЛ рд╕реВрдЪрдирд╛рдПрдВ рднреЗрдЬрддрд╛ рд╣реИ:



рдЕрдВрдЬреАрд░ред 9. рдирд┐рдЧрд░рд╛рдиреА рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдмрджрд▓ рдЬрд╛рддреА рд╣реИ

рдлрд┐рд░ рдпрд╣ рд╕рд┐рд╕реНрдЯрдо (рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо, рд╕рд┐рд╕реНрдЯрдо рд╕рдВрд╕реНрдХрд░рдг, рдбреЛрдореЗрди, рдЖрдИрдкреА рдкрддрд╛, рд╡реАрдбрд┐рдпреЛ рдХрд╛рд░реНрдб, рдиреЗрдЯрд╡рд░реНрдХ рдХрдиреЗрдХреНрд╢рди - рдПрдирдПрдЯреА рдпрд╛ рдирд╣реАрдВ рдПрдирдПрдЯреА) рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдореМрдЬреВрджрд╛ рдФрд░ рд▓рд╛рдкрддрд╛ рдЬрд╛рдирдХрд╛рд░реА рддреИрдпрд╛рд░ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рдХреА рдПрдХ JSON рдлрд╝рд╛рдЗрд▓ рдмрдирд╛рддрд╛ рд╣реИ:

 { "adm": "0", "bid": "M3xwwhqLH/AUOhmU2+W55A==", "bit": "1", "bnet": "ldr", "cam": "0", "cis": "0", "dmn": "WORKGROUP", "hash_r": "0", "lip": "192.168.100.153", "lvl": "0", "nat": "1", "osb": "0", "osv": "Windows 7 Professional", "pc": "USER-PC", "proc_c": "0", "proc_n": "cpu", "rep": 0, "tmt": "0", "ver": "163", "video": "Standard VGA Graphics Adapter," } 

рдмрд╛рдж рдореЗрдВ, рдпрд╣ рдбреЗрдЯрд╛ RC4 ( gJypA9RWUlYpnBbzujVqE6fDcEAk0zoz рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА рдЯреНрд░реЛрдЬрди рдХреЗ рд╢рд░реАрд░ рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ) рдХреЗ рд╕рд╛рде рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛, Base64 рджреНрд╡рд╛рд░рд╛ рдПрдиреНрдХреЛрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рдФрд░ рдкреНрд░рдмрдВрдз рд╕рд░реНрд╡рд░ рдкрд░ рдПрдХ HTTP POST рдЕрдиреБрд░реЛрдз рднреЗрдЬрд╛ рдЧрдпрд╛:



рдЕрдВрдЬреАрд░ред 10. HTTP POST рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдЕрдиреБрд░реЛрдз



рдЕрдВрдЬреАрд░ред 11. рдмреВрдЯрд▓реЛрдбрд░ рдореЗрдВ рдирд┐рдпрдВрддреНрд░рдг рд╕рд░реНрд╡рд░ рдХреА рд╕реВрдЪреА

рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЖрд░рд╕реА 4 рджреНрд╡рд╛рд░рд╛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХреА рдЬрд╛рддреА рд╣реИ (рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА рд╡рд╣реА рд╣реИ рдЬреЛ рдбреЗрдЯрд╛ рднреЗрдЬрдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХреА рдЬрд╛рддреА рд╣реИ) рдФрд░ рдЬрд╛рдВрдЪ рдХреА рдЧрдИ: рдкрд╣рд▓реЗ рджреЛ рдмрд╛рдЗрдЯреНрд╕ рдХреЛ рдПрдордЬреЗрдб рд▓рд╛рдЗрди рдХреЗ рдЕрдиреБрд░реВрдк рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП, рдЬреЛ рдкреАрдИ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рд╕рдВрдХреЗрдд рд╣реИред рд╣рдо рдкрд╣рд▓реЗ рд╣реА рдЗрд╕ рдХреНрд░рдо рдХреЛ рдкреВрд░рд╛ рдХрд░ рдЪреБрдХреЗ рд╣реИрдВ, рдЬрдм рд╣рдордиреЗ рдПрдХ рдЕрдиреНрдп рд╕рдореВрд╣ рд▓реЛрдбрд░ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдпрд╛, рдЬрд┐рд╕рдиреЗ FlawedAmmyy RAT рджрд┐рдпрд╛:



рдЕрдВрдЬреАрд░ред 12. рдмреВрдЯ рд▓реЛрдбрд░ рдХреЗ рд▓рд┐рдП рдбрд╛рдЙрдирд▓реЛрдб рдХреА рдЧрдИ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдФрд░ рдЬрд╛рдВрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рдорд╛рди рдХреЛрдб (рдмрд╛рдПрдВ) рдФрд░ FlawedAmmyy RAT рдмреВрдЯрд▓реЛрдбрд░ (рджрд╛рдПрдВ)

рдкреЗрд▓реЛрдб рд▓реЛрдбрд┐рдВрдЧ рди рдХреЗрд╡рд▓ рдореБрдЦреНрдп рдереНрд░реЗрдб рдореЗрдВ рд╣реЛрддрд╛ рд╣реИ, рдмрд▓реНрдХрд┐ рдПрдХ рдЕрд▓рдЧ рд╕реЗ рдирд┐рд░реНрдорд┐рдд рдореЗрдВ рднреА рд╣реЛрддрд╛ рд╣реИред рджреВрд╕рд░реЗ рд╢рдмреНрджреЛрдВ рдореЗрдВ, рджреЛ рдкреЗрд▓реЛрдб рд╣реИрдВред рдПрдХ рдорд╛рдорд▓реЗ рдореЗрдВ, Global \ system32_host_service рдореНрдпреВрдЯреЗрдХреНрд╕ рдХреА рдкреВрд░реНрд╡-рдЬрд╛рдБрдЪ рдХреА рдЬрд╛рддреА рд╣реИ, рдФрд░ рдЗрд╕рдХреА рдЕрдиреБрдкрд╕реНрдерд┐рддрд┐ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдШрдЯрдХ рд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ рдбрд┐рдмрдЧ рдЬрд╛рдирдХрд╛рд░реА рдореЗрдВ рдкреЗрд▓реЛрдб рдпрд╛ рдмреЙрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рд╕рдВрджрд░реНрднрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ, рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдкреАрдИ рдлрд╝рд╛рдЗрд▓ рдХрд┐рд╕реА рднреА рддрд░рд╣ рд╕реЗ рд╢реБрд░реВ рдирд╣реАрдВ рд╣реЛрддреА рд╣реИред рдЗрд╕рдХреЗ рдмрдЬрд╛рдп, рдЙрд╕рдХреЗ рд╢рд░реАрд░ рдХреЛ рдХреБрдВрдЬреА 0x228028 рдореЗрдВ HKEY_LOCAL_MACHINE\SYSTEM рдЕрдиреБрднрд╛рдЧ рдореЗрдВ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреЛ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИред рдЙрд╕рдХреЗ рдмрд╛рдж рдмреВрдЯрд▓реЛрдбрд░ Wow64DisableWow64FsRedirection рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ 32-рдмрд┐рдЯ рдЕрдиреБрдкреНрд░рдпреЛрдЧреЛрдВ рдХреЗ рд▓рд┐рдП WoW64 рдлрд╝рд╛рдЗрд▓ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдкреБрдирд░реНрдирд┐рд░реНрджреЗрд╢рди рдХреЛ рдЕрдХреНрд╖рдо рдХрд░ Wow64DisableWow64FsRedirection рдФрд░ %SystemRoot%\System32\services.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ -ww рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рд╕рд╛рде рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИред рдЗрд╕ рдкреИрд░рд╛рдореАрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рдХреЛрдИ рдорддрд▓рдм рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рдкрд░рд┐рдгрд╛рдореА рдкреЗрд▓реЛрдб рдХреА рд╕реНрдерд╛рдкрдирд╛ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдкреВрд░рд╛ рдХрд░рддрд╛ рд╣реИред



рдЕрдВрдЬреАрд░ред 13. рдкреЗрд▓реЛрдб рдХреЛ рд╕реЗрдЯ рдХрд░рдирд╛

рд╣рдо рдмрд╛рдж рдореЗрдВ рджреВрд╕рд░реЗ рдкреЗрд▓реЛрдб рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗред

рдЯреНрд╡реАрд┐рди рдкреНрд▓рдЧрдЗрдиреНрд╕


рдКрдкрд░ рдЪрд░реНрдЪрд╛ рдХреА рдЧрдИ рдЯреНрд░реЛрдЬрди рдХреА рдЬрд╛рдВрдЪ рдХрд░рддреЗ рд╣реБрдП, рд╣рдордиреЗ рдПрдХ рдлрд╝рдВрдХреНрд╢рди рджреЗрдЦрд╛, рдЬреЛ %SystemRoot% рдлрд╛рдЗрд▓ рдХреЛ %SystemRoot% рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рд╣рдЯрд╛рддрд╛ рд╣реИ - twein_32.dll рдФрд░ twein_64.dll :



рдЕрдВрдЬреАрд░ред 14. twein_32.dll рдФрд░ twein_64.dll рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдирд┐рдХрд╛рд▓рдирд╛

рдпреЗ рдлрд╝рд╛рдЗрд▓реЗрдВ рдХрд╣реАрдВ рдФрд░ рдирд╣реАрдВ рдорд┐рд▓реА рд╣реИрдВ, рд╡реЗ рдмреВрдЯрд▓реЛрдбрд░ рдХреЗ рддрд░реНрдХ рдореЗрдВ рджрд┐рдЦрд╛рдИ рдирд╣реАрдВ рджреЗрддреА рд╣реИрдВред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдХреЗ рдирд╛рдореЛрдВ рдиреЗ рд╣рдореЗрдВ рдорд╛рд▓рд╡реЗрдпрд░ рдХреЗ рджреВрд╕рд░реЗ рд╕рдореВрд╣ рдХреА рдпрд╛рдж рджрд┐рд▓рд╛ рджреА, рдЬрд┐рд╕ рдкрд░ рдЕрдм рд╣рдо рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВрдЧреЗред
рджреЛ рдорд╣реАрдиреЗ рдкрд╣рд▓реЗ, рд╣рдореЗрдВ TA505 рд╕рдореВрд╣ рдХрд╛ рдПрдХ рдЯреНрд░реЛрдЬрди рдорд┐рд▓рд╛, рдЬрд┐рд╕рдХрд╛ рдЖрдХрд╛рд░ рд▓рдЧрднрдЧ 9 рдПрдордмреА рдерд╛ред рдлрд╝рд╛рдЗрд▓ рдХреЛ UPX рджреНрд╡рд╛рд░рд╛ рдкреИрдХ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЯреНрд░реЛрдЬрди рдХреЛ WMDICToss рд╕реЗрд╡рд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рддреАрди рдлрд╛рдЗрд▓реЗрдВ рд╣реЛрддреА рд╣реИрдВ: systemdiron.bat , twein__32.dll рдФрд░ twein__64.dll , рдЬреЛ рд░реИрдЦрд┐рдХ XOR рдХреЗ рд╕рд╛рде рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╣реИрдВред



рдЕрдВрдЬреАрд░ред 15. рдбреНрд░реЙрдкрд░ рдХреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди

рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ рджреЛ рдлрд╛рдЗрд▓реЛрдВ рдХреЗ рдирд╛рдо рд▓рдЧрднрдЧ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЙрд▓реНрд▓реЗрдЦрд┐рдд рд▓реЛрдЧреЛрдВ рдХреЗ рд╕рд╛рде рдореЗрд▓ рдЦрд╛рддреЗ рд╣реИрдВ: рдЕрдВрддрд░ рдХреЗрд╡рд▓ рдЕрдВрдбрд░рд╕реНрдХреЛрд░ рдХреА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд╣реИред

systemdiron.bat рдирд╛рдо рдХреЗ рд╕рд╛рде рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдП рдЧрдП рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХреЛ рдПрдХ рдХрдорд╛рдВрдб рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╣реЛрдиреЗ systemdiron.bat рдЙрдореНрдореАрдж рд╣реИ рдЬреЛ рд╕рд┐рд╕реНрдЯрдо рдХреА рдХреНрд╖рдорддрд╛ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдЕрдиреНрдп рдШрдЯрдХреЛрдВ рдХреЗ рд▓реЙрдиреНрдЪ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ:

 @echo off if defined PROCESSOR_ARCHITEW6432 (goto LABEL_X64) if %PROCESSOR_ARCHITECTURE%==IA64 (goto LABEL_X64) if %PROCESSOR_ARCHITECTURE%==AMD64 (goto LABEL_X64) if %PROCESSOR_ARCHITECTURE%==x86 (goto LABEL_X86) goto LABEL_NON :LABEL_X64 echo OS type: x64 copy c:\temp\tmp.log c:\i.txt rundll32.exe C:\Windows\twein__64.dll,Install copy c:\temp\tmp.log c:\i.txt rundll32.exe C:\Windows\twein__32.dll,Install del c:\temp\tmp.log del c:\i.txt shutdown.exe -r -t 00 goto LABEL_END :LABEL_X86 echo OS type: x86 copy c:\temp\tmp.log c:\i.txt rundll32.exe C:\Windows\twein__32.dll,Install del c:\temp\tmp.log del c:\i.txt shutdown.exe -r -t 00 goto LABEL_END :LABEL_NON echo OS type: undefined goto LABEL_END :LABEL_END pause 

рджреЛрдиреЛрдВ рдЯреНрд╡рд┐рди рд▓рд╛рдЗрдмреНрд░реЗрд░реА рд╕рдорд╛рди рд░реВрдк рд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ рд╣реИрдВред рд╕рдореВрд╣ TA505 рдХреЗ рд╡рд┐рд╢реЗрд╖рддрд╛ рдкреИрдХрд░ рдХреЗ рд╕рд╛рде рдкреИрдХ рдХрд┐рдпрд╛ рдЧрдпрд╛ред рдореВрд▓ рдкреБрд╕реНрддрдХрд╛рд▓рдп рдХреЗ рдирд╛рдо: av_block.dll ред рдПрдХ рдУрдмреНрдлрд╝рд╕реБрд▓реЗрдЯрд░ рдХреЗ рдЙрдкрдпреЛрдЧ рд╕реЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд╛рдлреА рдЬрдЯрд┐рд▓ рд╣реИ, рдФрд░ рдУрдлрд╝реНрдлрд╝реБрд╕реЗрдЯреЗрдб рдХреЛрдб рдХрд╛ рдЕрдиреБрдкрд╛рдд рд▓рдЧрднрдЧ 80% рд╣реИред рдЗрд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, рдкреНрд░реЛрдЧреНрд░рд╛рдо рдирд┐рд╖реНрдкрд╛рджрди рдХрдИ рдмрджрд▓рд╛рд╡реЛрдВ рдХреЗ рд╕рд╛рде рд╕рдВрддреГрдкреНрдд рд╣реЛрддрд╛ рд╣реИ, рдЕрдЧрд▓реЗ рдХреЛрдб рдЪрд░рдгреЛрдВ рдХрд╛ рдбрд┐рдХреЛрдбрд┐рдВрдЧ, рдЧреИрд░-рд░реИрдЦрд┐рдХ рдлрд╝рдВрдХреНрд╢рди рдХреЙрд▓ред

рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдореЗрдВ рдмреЗрд╕64 рдЬреИрд╕реА рддрд╛рд░реЛрдВ рдХреА рдПрдХ рдкреНрд░рднрд╛рд╡рд╢рд╛рд▓реА рд╕реВрдЪреА рд╣реИ, рдЬрд┐рдиреНрд╣реЗрдВ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:

1. рдЗрдирдкреБрдЯ рд╕реНрдЯреНрд░рд┐рдВрдЧ рдХреЛ 4 рдмрд╛рдЗрдЯреНрд╕ рдХреЗ рдмреНрд▓реЙрдХ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ;
2. рдкреНрд░рддреНрдпреЗрдХ рдмреНрд▓реЙрдХ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдФрд░ рдкрд╛рд░реА рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдбрд┐рдХреЛрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:

 import binascii def block_decode(input_str, len_of_block): alphabet = '\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x3E\x00\x00\x00\x3F\x34\x35\x36\x37\x38\x39\x3A\x3B\x3C\x3D\x00\x00\x00\x00\x00\x00\x00\x00\x01\x02\x03\x04\x05\x06\x07\x08\x09\x0A\x0B\x0C\x0D\x0E\x0F\x10\x11\x12\x13\x14\x15\x16\x17\x18\x19\x00\x00\x00\x00\x00\x00\x1A\x1B\x1C\x1D\x1E\x1F\x20\x21\x22\x23\x24\x25\x26\x27\x28\x29\x2A\x2B\x2C\x2D\x2E\x2F\x30\x31\x32\x33\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00' int_result = 0 for i in range(len_of_block): alph = ord(alphabet[ord(input_str[i])]) alph <<= 0x6 * i int_result += alph str_result = hex(int_result)[2:] if len(str_result) % 2 != 0: str_result = '0' + str_result return binascii.unhexlify(str_result).decode('latin1')[::-1] 


3) рдмреНрд▓реЙрдХ рдПрдХ рд▓рд╛рдЗрди рдореЗрдВ рдПрдХрддреНрд░ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВ;
4) рдкрд░рд┐рдгрд╛рдо рдХреЛ exec рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рджреНрд╡рд╛рд░рд╛ рдбреА -рдмрд╛рдЗрдЯ рдХреБрдВрдЬреА рдХреЗ рд╕рд╛рде рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдПрдХ рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдкрд╛рд░рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:



рдЕрдВрдЬреАрд░ред 16. рдИрдПрдХреНрд╕рдИрдХреЗ рдПрд▓реНрдЧреЛрд░рд┐рджрдо рдХрд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдЕрдзрд┐рдХрд╛рдВрд╢ рд▓рд╛рдЗрдиреЗрдВ рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдЙрддреНрдкрд╛рджреЛрдВ рдХреА рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдирд╛рдо рдФрд░ рдкрде рд╣реИрдВ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдЙрдирдореЗрдВ рд╕реЗ рдХреБрдЫ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгреЛрдВ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдирд╣реАрдВ рд╣реИрдВ: рдПрдордПрд╕ рдПрдХреНрд╕рдЪреЗрдВрдЬ рд╕рд░реНрд╡рд░, рдорд╛рдпрдХреНрдпреВрдПрд╕рдПрд▓ рд╕рд░реНрд╡рд░, рдПрд╕рдПрдкреА, рдЕрдкрд╛рдЪреЗ, рдкреЛрд╕реНрдЯрдЧреНрд░реИрд╕реАрдХреНрдпреВрдПрд▓, рдЗрд▓рд╛рд╕реНрдЯрд┐рд╕рд░реНрдЪ, рдЖрджрд┐ рдРрд╕реЗ рдЕрджреНрд╡рд┐рддреАрдп рдкрде рд╣реИрдВ:

  • C: \ Users \ tislam \ Desktop \ salik app \ Aye_salik_data \ Aye_salik_data \ bin \ Debug \ Aye_salik_data.exe
  • C: \ oem13c \ agent13c \ agent_13.2.0.0.0 \ perl \ bin \ perl.exe
  • C: \ Users \ adadmin \ Ubiquiti UniFi \ bin \ mongod.exe
  • C: \ Users \ sakella \ AppData \ Local \ Microsoft \ OneDrive \ OneDrive.exe
  • D: \ Add-ons \ IMI_CREDIT_POLICY рдЯреЗрд╕реНрдЯ v 02.01 \ IMI_CREDIT_POLICY.exe

рдпрджрд┐ рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рд╕реВрдЪреА рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдкрд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдлрд╝рд╛рдЗрд▓реЗрдВ рдФрд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдПрдВ рд╣рдЯрд╛ рджреА рдЬрд╛рддреА рд╣реИрдВред

рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдЦреБрдж рдХреЛ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдиреЗ рдЦреБрдж рдХреЛ рд╡рд┐рдВрдбреЛрдЬ рд╕реЙрдХреЗрдЯреНрд╕ рд╕рд░реНрд╡рд┐рд╕ рдкреНрд░реЛрд╡рд╛рдЗрдбрд░ (рдПрд╕рдкреАрдЖрдИ) рдЗрдВрдЯрд░рдлреЗрд╕ рдХреЗ рд░реВрдк рдореЗрдВ рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛, рдЬрд┐рд╕реЗ рдЗрдВрдЯреЗрд▓ рдФрд░ рдЗрдВрдЯреЗрд▓рдлрд┐рд▓реНрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЬрд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╡реЗ рдХреНрд▓рд╛рдЗрдВрдЯ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рд╕рдВрднрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдореЗрдВ рд╕рдВрдЪрд╛рд▓рдХреЛрдВ рдХреЗ рдХреНрд░рдо рдХреЛ рдкрд╣рд▓реЗ SPI рдХреЗ рд░реВрдк рдореЗрдВ рдмрджрд▓рддреЗ рд╣реИрдВред

2015 рдореЗрдВ, рд╣рдорд╛рд░реЗ FireEye рд╕рд╣рдпреЛрдЧрд┐рдпреЛрдВ рдиреЗ LatentBot рдмреЙрдЯ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдкреЗрд╢ рдХрд┐рдпрд╛ред рдпрд╣ рдЙрддреНрд╕реБрдХ рд╣реИ рдХрд┐ LatentBot рдореЗрдВ рд╕реНрдЯреНрд░рд┐рдВрдЧ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдФрд░ рд╕рдореАрдХреНрд╖рд╛ рдХреА рдЧрдИ рдЯреНрд╡рд┐рди рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдПрдХ рд╣реА рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, LatentBot рдкреНрд▓рдЧ-рдЗрди рдореЗрдВ рд╕реЗ рдПрдХ рдХреЗ рд░реВрдк рдореЗрдВ рдПрдХ рд╕реБрд░рдХреНрд╖рд╛ рдореЙрдбреНрдпреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдкрдереЛрдВ рдФрд░ рдЙрддреНрдкрд╛рдж рдирд╛рдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгреЛрдВ рдХреА рдЦреЛрдЬ рдХрд░рддрд╛ рд╣реИ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдпрд╣ рдЙрдкрд▓рдмреНрдзрддрд╛ рдХреЗ рд▓рд┐рдП рдЬрд╛рдБрдЪ рддрдХ рд╕реАрдорд┐рдд рд╣реИред

рд░реВрдЯрдХрд┐рдЯ рдЯреНрд╡рд┐рди


рдмреВрдЯрд▓реЛрдбрд░ рдкрд░ рд╡рд╛рдкрд╕, рдЕрд░реНрдерд╛рддреН рджреВрд╕рд░рд╛ рдкреЗрд▓реЛрдбред рд░реВрдЯрдХрд┐рдЯ рдХреЛ рдЦреЛрд▓рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХреА рдбрд┐рдмрдЧ рд▓рд╛рдЗрдиреЛрдВ рд╕реЗ ... рдФрд░ рдбреНрд░рд╛рдЗрд╡рд░% S рд╕реНрдерд╛рдкрд┐рдд, рдЕрдЧрд▓реЗ рдкреЗрд▓реЛрдб рдХреЗ рдкреНрд░рд╛рд░реВрдк рдХрд╛ рдЕрдиреБрдорд╛рди рд▓рдЧрд╛рдирд╛ рдЖрд╕рд╛рди рд╣реИред рд╕рдлрд▓ рд▓реЛрдбрд┐рдВрдЧ рдХреЗ рдмрд╛рдж, рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ %SystemRoot%\System32\drivers рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдЕрдиреНрдп рд╡реИрдз рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдирд╛рдореЛрдВ рд╕реЗ рдЫрджреНрдо рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рддрд░реАрдХреЗ рд╕реЗ рдмрдиреЗ рдирд╛рдо рдХреЗ рд╕рд╛рде рд▓рд┐рдЦрд╛ рдЬрд╛рдПрдЧрд╛ред рдлрд┐рд░ рд╕реЗрд╡рд╛ рдмрдирд╛рдИ рдФрд░ рд▓реЙрдиреНрдЪ рдХреА рдЬрд╛рдПрдЧреА:



рдЕрдВрдЬреАрд░ред 17. рд╕реЗрд╡рд╛ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рдФрд░ рд╢реБрд░реВ рдХрд░рдирд╛

рдЕрдкрдиреЗ рдХрд╛рдо рдХреЗ рдЕрдВрддрд┐рдо рдЪрд░рдг рдореЗрдВ, рд▓реЛрдбрд░ рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬрд┐рдпреЛрдВ рдореЗрдВ рдмреНрд▓реИрдХрд▓рд┐рд╕реНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдЧрд╛: рдбрд┐рдЬрд┐рдЯрд▓ рдлрд╛рдЗрд▓ рд╣рд╕реНрддрд╛рдХреНрд╖рд░реЛрдВ рдореЗрдВ рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ, рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЙрдкрдХрд░рдг рдФрд░ рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рдХреЗ рдирд╛рдо HKEY_LOCAL_MACHINE\SYSTEM рд╢рд╛рдЦрд╛ рдХреА рдХреБрдВрдЬрд┐рдпреЛрдВ рдХреЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рд╕рдВрдЦреНрдпрд╛рддреНрдордХ рдорд╛рдиреЛрдВ рдореЗрдВ рджрд░реНрдЬ рдХрд┐рдП рдЬрд╛рдПрдВрдЧреЗ:



рдЕрдВрдЬреАрд░ред 18. рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ рдмреНрд▓реИрдХрд▓рд┐рд╕реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛

рдмреВрдЯрд▓реЛрдбрд░ рдкрд░ рд╢реЛрдз рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдВ, рд╣рдо рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рд╕реЗ рдбреНрд░рд╛рдЗрд╡рд░ рдХрд╛ рдирдореВрдирд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рдирд╣реАрдВ рдереЗред рд╣рд╛рд▓рд╛рдБрдХрд┐, рд╣рдордиреЗ рдПрдХ рд░реВрдЯрдХрд┐рдЯ рдХрд╛ рдЙрд▓реНрд▓реЗрдЦ рдХрд┐рдпрд╛ рд╣реИ рдЬрд┐рд╕реЗ рдПрдХ рдЕрдиреНрдп рд╕рдорд╛рди рдмреВрдЯрд▓реЛрдбрд░ рджреНрд╡рд╛рд░рд╛ рдкрдВрдк рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред

рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ рдбрд┐рдЬрд┐рдЯрд▓ рд░реВрдк рд╕реЗ Lizas Limited рдХреЗ рдирд╛рдо рд╕реЗ рдИрдореЗрд▓ рдХреЗ рд░реВрдк рдореЗрдВ administrator@lizaslimited.site @ Lizas Limited рд╕рд╛рде рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:



рдЕрдВрдЬреАрд░ред 19. рдбрд┐рдЬрд┐рдЯрд▓ рд░реВрдк рд╕реЗ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдбреНрд░рд╛рдЗрд╡рд░

рд╢реЛрдз рдХреЗ рджреМрд░рд╛рди, рд╣рдордиреЗ рдиреЗрдХреБрд░рд╕ рдмреЙрдЯрдиреЗрдЯ рдХреЗ рдкреНрд░рд╕рд┐рджреНрдз рд░реВрдЯрдХрд┐рдЯ рдХреЗ рд╕рд╛рде рдмрд╣реБрдд рдХреБрдЫ рдкрд╛рдпрд╛, рдЬрд┐рд╕реЗ TA505 рд╕рдореВрд╣ рд╕рдХреНрд░рд┐рдп рд░реВрдк рд╕реЗ рд╕реНрдкреИрдо рднреЗрдЬрдиреЗ рдФрд░ рдореИрд▓рд╡реЗрдпрд░ рдлреИрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рдерд╛ред рдЖрдЗрдП рдЙрдирдХреЗ рдХрд╛рдо рдХреА рд╕рдмрд╕реЗ рджрд┐рд▓рдЪрд╕реНрдк рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдкрд░ рдЕрдзрд┐рдХ рд╡рд┐рд╕реНрддрд╛рд░ рд╕реЗ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВред

рдбреНрд░рд╛рдЗрд╡рд░ PsSetCreateProcessNotifyRoutine рдФрд░ PsSetLoadImageNotifyRoutine рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рд╢реБрд░реВ рдХрд░рдиреЗ рдФрд░ рдкреАрдИ рдЫрд╡рд┐рдпреЛрдВ рдХреЛ рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдИрд╡реЗрдВрдЯ рд╣реИрдВрдбрд▓рд░реНрд╕ рдХреЛ рдкрдВрдЬреАрдХреГрдд PsSetLoadImageNotifyRoutine ред рджреВрд╕рд░реЗ рд╢рдмреНрджреЛрдВ рдореЗрдВ, рдпрд╣ рдбреНрд░рд╛рдЗрд╡рд░ рдХреЛ рд╕рднреА рдирдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдФрд░ рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рдкреНрд░рдХреНрд╖реЗрдкрдг рдХреЛ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рд╣рдорд╛рд░реЗ рджреНрд╡рд╛рд░рд╛ рдкрд╣рд▓реЗ рдЙрд▓реНрд▓реЗрдЦ рдХрд┐рдП рдЧрдП рдмреНрд▓реИрдХрд▓рд┐рд╕реНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рд░реВрдЯрдХрд┐рдЯ ZwTerminateProcess рдХреЗ рд╕рд╛рде рдЕрд╡рд╛рдВрдЫрд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рд╕рдорд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЕрдиреНрдп рдбреНрд░рд╛рдЗрд╡рд░реЛрдВ рдХреЛ рд▓реЛрдб рдХрд░рдиреЗ рд╕реЗ рд╕рдВрднрд╛рд╡рд┐рдд рд░реВрдк рд╕реЗ рдЦрддрд░рдирд╛рдХ рд╣реЛрдиреЗ рд╕реЗ рд░реЛрдХрддрд╛ рд╣реИ, рдирд┐рд░реНрджреЗрд╢реЛрдВ рдкрд░ рдкреНрд░рд╡реЗрд╢ рдмрд┐рдВрджреБ рдореВрд▓реНрдп рдХреЛ рдУрд╡рд░рд░рд╛рдЗрдЯ рдХрд░рддрд╛ рд╣реИ:

 mov eax, 0C0000001 retn 8 

рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, STATUS_UNSUCCESSFULL рддреНрд░реБрдЯрд┐ рдХреЗ рд╕рд╛рде рд╕реЗрд╡рд╛ рдХреЛ рдЕрдирд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред



рдЕрдВрдЬреАрд░ред 20. рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреВрд░реА рдХрд░рдирд╛



рдЕрдВрдЬреАрд░ред 21. рдУрд╡рд░рд░рд╛рдЗрдЯрд┐рдВрдЧ рдбреНрд░рд╛рдЗрд╡рд░ рдПрдВрдЯреНрд░реА рдкреЙрдЗрдВрдЯреНрд╕

CmRegisterCallback рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ, рдбреНрд░рд╛рдЗрд╡рд░ рд╕рд┐рд╕реНрдЯрдо рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдПрдХреНрд╕реЗрд╕ рдШрдЯрдирд╛рдУрдВ рдХреЛ рд╕реНрд╡реАрдХрд╛рд░ рдХрд░рддрд╛ рд╣реИред рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ, рдЙрдирдХрд╛ рдЖрдЧреЗ рдХрд╛ рдХрд╛рдо рдЕрдВрдХреАрдп рдШрдЯрдирд╛рдУрдВ рдореЗрдВ рдкрд╣реБрдВрдЪреА рдЪрд╛рдмрд┐рдпреЛрдВ рдХреЗ рд╕рдВрдЦреНрдпрд╛рддреНрдордХ рдореВрд▓реНрдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рдкрд░рд┐рдЪрд╛рд▓рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред



рдЕрдВрдЬреАрд░ред 22. рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдХреЗ рд░реВрдЯрдХрд┐рдЯ рдкреНрд░рдмрдВрдзрди

рджрд┐рд▓рдЪрд╕реНрдк рдмрд╛рдд рдпрд╣ рд╣реИ рдХрд┐ рдиреЗрдХрд░реНрд╕ рд░реВрдЯрдХрд┐рдЯ рдХреЗ рдХреБрдЫ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ, рд╕рдорд╛рди рд╕рдВрдЦреНрдпрд╛рддреНрдордХ рдореВрд▓реНрдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ ioctl рдЕрдиреБрд░реЛрдз рдХреЛрдб рдХреЗ рд░реВрдк рдореЗрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред



рдЕрдВрдЬреАрд░ред 23. ioctl рдкреНрд░рд╢реНрдиреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдиреЗрдХрд░реНрд╕ рд░реВрдЯрдХрд┐рдЯ рдХрд╛ рдкреНрд░рдмрдВрдзрди рдХрд░рдирд╛

рдЗрд╕ рдЪрд╛рд▓ рдХреЛ рдЕрдзрд┐рдХ рдЧреЛрдкрдиреАрдпрддрд╛ рдХреА рджрд┐рд╢рд╛ рдореЗрдВ рдПрдХ рдХрджрдо рдорд╛рдирд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ: рд░рдЬрд┐рд╕реНрдЯреНрд░реА рддрдХ рдкрд╣реБрдВрдЪ рдбрд┐рд╡рд╛рдЗрд╕рдУрдЬреЗрдХреНрдЯ рдХреЗ рд▓рд┐рдП ioctl- рдЕрдиреБрд░реЛрдзреЛрдВ рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдХрдо рд╕рдВрджреЗрд╣ рдХрд╛ рдХрд╛рд░рдг рдмрдирддрд╛ рд╣реИред

рд░реВрдЯрдХрд┐рдЯ рдХреЗ рд╢рд░реАрд░ рдореЗрдВ рд╕рд┐рдВрдЧрд▓-рдмрд╛рдЗрдЯ XOR рдХреЗ рд╕рд╛рде рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдПрдХ рд╕рд╣рд╛рдпрдХ DLL рд▓рд╛рдЗрдмреНрд░реЗрд░реА рд╣реИред рдПрдХ рдирдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рддреЗ рд╕рдордп, рдбреНрд░рд╛рдЗрд╡рд░ рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХреЛ рдПрдХ рдФрд░ рдкреАрдИ рдлрд╝рд╛рдЗрд▓ рдХреЗ рд╕рд╛рде рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░рддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рд╕реЗ рдирд┐рдХрд╛рд▓рд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдлрд┐рд░ рд╕реЗ рд╕рд┐рдВрдЧрд▓-рдмрд╛рдЗрдЯ XOR рдХреЗ рд╕рд╛рде рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред



рдЕрдВрдЬреАрд░ред 24. рдирд┐рд░реНрдорд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╕рд╣рд╛рдпрдХ рдкреБрд╕реНрддрдХрд╛рд▓рдп рдХрд╛ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдФрд░ рдЗрдВрдЬреЗрдХреНрд╢рди

рд╕рд╣рд╛рдпрдХ рдШрдЯрдХ рдПрдХ рдХрд╕реНрдЯрдо рдЪрд┐рдВрддрдирд╢реАрд▓ рд▓реЛрдбрд░ рд╣реИ рдЬреЛ рдореЗрдореЛрд░реА рдореЗрдВ рджреВрд╕рд░реА рдкреАрдИ рдлрд╛рдЗрд▓ рдХреЛ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рд░рдЦрддрд╛ рд╣реИ, рдЬреЛ рдкреЗрд▓реЛрдб рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдЗрд╕реЗ рдирд┐рдпрдВрддреНрд░рдг рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рддрд╛ рд╣реИред рдЕрдм рдпрд╣ рд╕реНрдкрд╖реНрдЯ рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ рдХрд┐ рд▓реЗрдЦ рдХреЗ рдкрд╣рд▓реЗ рднрд╛рдЧ рд╕реЗ рдмреВрдЯрд▓реЛрдбрд░ рджреНрд╡рд╛рд░рд╛ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреЛ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рдкреЗрд▓реЛрдб рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдХреИрд╕реЗ рдХрд╛рдо рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИред



рдЕрдВрдЬреАрд░ред 25. рдПрдХ рд╕рд╣рд╛рдпрдХ рдкреБрд╕реНрддрдХрд╛рд▓рдп рдХреЗ рд╕рд╛рде рдЖрдпрд╛рдд рддрд╛рд▓рд┐рдХрд╛ рднрд░рдирд╛

рдирд┐рд╖реНрдХрд░реНрд╖


рд▓реЗрдЦ рдореЗрдВ, рд╣рдо рдХрдИ рдЬреБрдбрд╝рд╡рд╛рдВ рдЯреНрд░реЛрдЬрди рдХреЗ рдХрд╛рдо рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рд╣реБрдПред рдХреНрдпреЛрдВ рдЬреБрдбрд╝рд╡рд╛рдБ рдмрдЪреНрдЪреЗ? рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдмреВрдЯрд▓реЛрдбрд░ рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рд╣рдордиреЗ рдЕрдкрдирд╛ рд╢реЛрдз рд╢реБрд░реВ рдХрд┐рдпрд╛ рдерд╛, рдХреЛрдб рд▓реЗрдЦрди рдФрд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреА рдмрд╛рд░реАрдХрд┐рдпреЛрдВ рдХреА рдЧреБрдгрд╡рддреНрддрд╛ рдореЗрдВ рдЬрд╛рдиреЗ-рдорд╛рдиреЗ FlawedAmmyy рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдмреВрдЯрд▓реЛрдбрд░ рдХреЗ рд╕рдорд╛рди рд╣реИред рдЯрд┐рд╡рд┐рди рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдХрд┐ рд╡рд╣ рдкреНрд░рдгрд╛рд▓реА рд╕реЗ рд╣рдЯрд╛рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░ рд░рд╣реЗ рд╣реИрдВ рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ рдХрд┐ рд╣рдо рдЕрдЧрд▓реЗ рдХреЛ рджреЗрдЦ рд░рд╣реЗ рд╣реИрдВред рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдмрд╣реБрдд рд╣рдж рддрдХ LatentBot рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд▓рдЧрдЗрди рдХреЗ рд╕рдорд╛рди рд╣реИрдВред рдмреВрдЯрд▓реЛрдбрд░ рдкреЗрд▓реЛрдб рдореЗрдВ рд╕реЗ рдПрдХ рдбреНрд░рд╛рдЗрд╡рд░ рд╣реИ рдЬреЛ рд▓реЛрдХрдкреНрд░рд┐рдп рдиреЗрдХрд░реНрд╕ рд░реВрдЯрдХрд┐рдЯ рдХрд╛ рд╡реНрдпреБрддреНрдкрдиреНрди рд╣реИред

рдХреБрдЫ рдореИрд▓рд╡реЗрдпрд░ рдкрд░рд┐рд╡рд╛рд░ 5 рд╕рд╛рд▓ рд╕реЗ рдЕрдзрд┐рдХ рдкреБрд░рд╛рдиреЗ рд╣реИрдВ, рд╣рд╛рд▓рд╛рдВрдХрд┐, рд╣рдорд▓рд╛рд╡рд░ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рдФрд░ рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд╡рд┐рдХрд╛рд╕ рдХреЛ рдзреНрдпрд╛рди рдореЗрдВ рд░рдЦрддреЗ рд╣реБрдП, рдЙрдиреНрд╣реЗрдВ рдЕрдкрдбреЗрдЯ рдФрд░ рд╕реБрдзрд╛рд░ рдХрд░рдирд╛ рдЬрд╛рд░реА рд░рдЦрддреЗ рд╣реИрдВред

рд▓реЗрдЦрдХ : рдПрд▓реЗрдХреНрд╕реА рд╡рд┐рд╢реНрдирд╛рдХреЛрд╡ рдФрд░ рдбреЗрдирд┐рдпрд▓ рдХреЛрд▓реЛрд╕рдХреЛрд╡, рдкреЙрдЬрд┐рдЯрд┐рд╡ рдЯреЗрдХреНрдиреЛрд▓реЙрдЬреАрдЬ

IOCs
a28a54abc30805cc6ea2ce0732989287 - рдЯреНрд╡рд┐рди рдмреВрдЯрд▓реЛрдбрд░
f6b6526b8d494dce14568e3703368432 - twein рдкреНрд▓рдЧрдЗрди рдбреНрд░реЙрдкрд░
983dd279722154a12093410067fe070e - рд░реВрдЯрдХрд┐рдЯ рдЯреНрд╡рд┐рди

рд╢реНрд░реГрдВрдЦрд▓рд╛ рдореЗрдВ рдкрд┐рдЫрд▓реЗ рд▓реЗрдЦ:


Source: https://habr.com/ru/post/hi475328/


All Articles