На заметку Сборка Windows 10 с вредоносами в разделе EFI


X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Хакеры на торрент-трекерах сборки Windows 10, содержащие в разделе EFI вредоносное программное обеспечение для хищения криптовалюты.

Операционная система не способна обнаружить зловред.

1686840716147.png


Extensible Firmware Interface или EFI — интерфейс между ОС и прошивкой устройства, который обеспечивает стандартную среду для загрузки системы и запуска предзагрузочных приложений.
EFI важен для систем на базе UEFI, пришедших на смену устаревшего BIOS.

Атаки проводили с использованием модифицированных разделов EFI для активации вредоносного ПО в обход ОС и её инструментов защиты, как и в случае с буткитом BlackLotus.
Исследователи Dr.Web обнаружили, что пиратские ISO-образы Windows 10 используют EFI в качестве безопасного места для хранения компонентов клипера.

Стандартные антивирусные инструменты обычно не сканируют раздел EFI, поэтому вредоносное ПО потенциально способно обойти обнаружение.

Согласно отчёту Dr.Web, вредоносные сборки Windows 10 содержат в системной папке следующие файлы:
  1. \Windows\Installer\iscsicli.exe (дроппер);
  2. \Windows\Installer\recovery.exe (инжектор);
  3. \Windows\Installer\kd_08_5e78.dll (клипер).
Во время установки ОС при помощи ISO зловред создаёт запланированное задание для запуска дроппера, который монтирует EFI как диск M:\. После подключения дроппер копирует остальные два файла на диск С:\.

Затем запускается recovery.exe, который выгружает DLL-библиотеку вредоносного ПО в %WINDIR%\System32\Lsaiso.exe. После этого клипер проверяет, запущены ли инструменты анализа, включая Process Explorer, Task Manager, Process Monitor, ProcessHacker и другие.

Клипер начинает сканировать системный буфер обмена на наличие адресов криптовалютных кошельков, которые заменяются адресам злоумышленников.
Это позволяет хакерам перенаправлять платежи на свои счета.
По данным Dr.Web, таким образом злоумышленникам удалось похитить не менее $19 тыс.

Вредоносное ПО содержали следующие ISO-образы Windows, которые были размещены на торрент-трекерах:
  • Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso;
  • Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso;
  • Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso;
  • Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 от BoJlIIIebnik [RU, EN].iso;
  • Windows 10 Pro 22H2 19045.2913 x64 от BoJlIIIebnik [RU, EN].iso.
Источник:
 

MKII

Уважаемый пользователь
Форумчанин
Регистрация
03.10.2022
Сообщения
253
Репутация
177
Хотелось бы узнать об этом более подробно, есть ли сурсы этого?
 

HMCoba

Активный пользователь
Активный
Регистрация
22.04.2023
Сообщения
157
Репутация
114
Мм да, хороший способ скрыть свой вредонос, меня как то навещали такие мысли, бывало скачиваешь и устанавливаешь образ виндовс...
И через определённое время, (через день, или два) система начинала как то подозрительно себя вести, и сколько бы ты не переустанавливал,
все аномалии с системой, повторялись снова, буд то по таймеру!
 

HMCoba

Активный пользователь
Активный
Регистрация
22.04.2023
Сообщения
157
Репутация
114
Однозначно, лучше не качать самодельные сборки!
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
264
Репутация
146
по поводу закрепления в системе, есть очень итересные техники, описаные
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 085
Репутация
8 208
Хотелось бы узнать об этом более подробно, есть ли сурсы этого?
Эти образа можно скачать, найти их в гугле или яндексе, например по ключевому слову "Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso"

Ну и там в статье указаны имена сборок.

Вот например:

Вам нужно авторизоваться, чтобы просмотреть содержимое.


Я не качал если-что.)
 
Автор темы Похожие темы Форум Ответы Дата
Anubis Новости и статьи IT безопасности 0
X-Shar Новости и статьи IT безопасности 0
virt Новости и статьи IT безопасности 1
A Новости и статьи IT безопасности 0
X-Shar Новости и статьи IT безопасности 17
0 Новости и статьи IT безопасности 0
Denis27 Новости и статьи IT безопасности 9
Denis27 Новости и статьи IT безопасности 1
Антоха Новости и статьи IT безопасности 0
Верх Низ