Piratai bando paslėpti kenkėjiškas programas „Microsoft“ žinyno failuose
Kenkėjiškos programinės įrangos „Vidar“ pavyzdžiai buvo rasti vietoje, kuri atrodo labai mažai tikėtina. Kenkėjišką programą tyrėjai aptiko „Microsoft“ HTML pagrindu sukurtuose pagalbos failuose visose vietose.
„Trustwave“ saugumo tyrinėtojas paskelbė tinklaraščio įrašą, kuriame išsamiai aprašoma kampanija, kuri skleidžia Vidarą. Ši naujausia kampanija buvo apibūdinta kaip gana elementari, išskyrus kenkėjiškų programų klijavimą pagalbos failuose.
Nuobodus vilioklis, gudrus užmaskavimas
Sukčiavimo el. laiškai, naudojami Vidar infostealer platinimui, atrodo, tarsi jie būtų minimalių pastangų reikalaujančios kampanijos produktas. Masalas yra labai paprastas, el. laiške teigiama, kad yra „svarbios informacijos“ potencialiai aukai. Kaip ir beveik kiekvienoje sukčiavimo kampanijoje, el. laiške taip pat yra kenkėjiškų priedų. Šiuo atveju įsilaužėliai pasirinko .iso disko vaizdo failą, pervadintą taip, kad atrodytų kaip MS Word .doc failas.
Vaizdo faile yra tik du failai – „Microsoft“ žinyno failas „pss10r.chm“ ir failas, vadinamas „app.exe“, kuris yra pradinė „Vidar“ apkrova. CHM failai yra „Microsoft“ žinyno failai, naudojami įvairiose teisėtose programose ir kuriuose yra suspausto HTML ir galbūt vaizdų.
Priežastis, dėl kurios įsilaužėliai pasinaudojo CHM failais, yra ta, kad tai leidžia jiems priverstinai įkelti MS Help Viewer programą atidarant CHM failą. Kai tokiu būdu atidaromas kenkėjiškų programų turintis CHM failas, „Help Viewer“ vykdomasis failas iškviečiamas tyliai ir naudojamas „app.exe“ pradinei „Vidar“ apkrovai įkelti.
Paleidus vykdomąjį failą, kenkėjiška programa paima savo priklausomybes ir nustatymus iš savo C&C serverio. Kai tai bus padaryta, kenkėjiška programa nuskaito visą turimą informaciją iš sistemos ir perkelia ją atgal į komandų ir valdymo serverį. Tyrėjai pastebėjo, kad anksčiau jie pastebėjo panašų kenkėjiškų naudingųjų krovinių įdėjimą ir netgi pagalbos failų naudojimą. Visa tai tik dar vienas būdas įsilaužėliams stengtis kuo ilgiau išvengti automatinio aukos aptikimo.





