945kaz: казахстанцев предупредили о распространяемом в Word опасном вирусе

14427
Фото: kz-cert.kz
В Службе реагирования на компьютерные инциденты "KZ-CERT" сообщили о выявлении вируса, являющемся документом Word, который обходит средства защиты типа "песочницы", сообщает Kazpravda.kz.

В Службу "KZ-CERT" поступило обращение о ежедневно повторяющейся рассылке, которая содержит вложение в виде файла Word под названием 945kaz.

Проведенный экспертами "KZ-CERT" анализ содержания позволил классифицировать данный инцидент ИБ как "Вредоносная активность".

Распространение вирусов в документе Word не является уникальным случаем, и подобные инциденты ИБ уже известны. Однако, в случае с обнаруженным файлом, уникальность заключается в том, что вирус активируется только после третьей перезагрузки компьютера, что усложняет детектирование антивирусными программами и песочницами, а также расследование инцидента. Проще говоря, после открытия документа Word и активации исполнения макросов, вирус готовит платформу для основного вредоносного ПО. Причем, делается это таким образом, чтобы максимально затруднить выявление основного функционала, отмечается в информации.

До третьей перезагрузки компьютера (с момента активации макросов в документе) исполнения реального вредоносного функционала не происходит.

Такое большое количество перезагрузок используется злоумышленниками с учетом того, что, обычно, автоматизированные среды анализа (песочницы) не могут проанализировать активность, происходящую после перезагрузки компьютера в ее связи с действиями, произведенными до этой перезагрузки. Для усложнения анализа, на одном из этапов (первая перезагрузка) злоумышленники используют интересный и эффективный ход: создание определенного каталога, в качестве признака успешной перезагрузки. Поскольку данную активность трудно отнести к вредоносной – достаточно мала вероятность успешного обнаружения вредоносного функционала в ходе такого анализа.

Основной функционал данного вредоносного объекта заключается в загрузке и исполнении произвольного кода (базонезависимого, а не стандартного исполняемого файла) с сервера злоумышленников. Также, благодаря приемам противодействия исследованию, злоумышленникам удастся скрыть от автоматического анализа сервер, с которого происходит загрузка реального кода.

С учетом данного функционала, можно классифицировать инцидент как достаточно опасный, поскольку подобная схема позволяет исполнить любой код, при этом, обеспечивая возможности для его оперативного изменения.

Для обеспечения безопасности устройств, Служба "KZ-CERT" рекомендует обновить антивирусное программное обеспечение, а также включить автоматическую проверку файлов на наличие угроз.

Индикаторы заражения:
116.193.153.20 – IP-адрес сервера, с которого скачивается объект-загрузчик исполняемого кода в памяти;
brands.newst.dnsabr.com – сервер, с которого осуществляется загрузка основного вредоносного (базонезависимого) кода.

"Призываем казахстанцев в случае обнаружения подобного рода подозрительных рассылок, интернет-ресурсов с подозрительным содержанием, сообщать нашим специалистам по бесплатному номеру 1400 (круглосуточно) или отправлять заявки по ссылкам: http://www.kz-cert.kz/ru/form, https://t.me/kzcert. Также Вы можете направить письмо на электронный адрес: [email protected]", - заключили в Службе реагирования на компьютерные инциденты "KZ-CERT".

Популярное

Все
Проблемы водного хозяйства страны требуют комплексного решения
Учиться никогда не поздно: новые знания в Серебряном университете получают актюбинские пенсионеры
На месте неудобий заложили сад
Энергоориентированный проект покажет, как старый жилфонд сделать комфортным
Иногда обивать пороги приходится за чужую ошибку, обернувшуюся коммунальной Санта-Барбарой
Класс «эконом» выдавали за «премиум»
Онкологи Алматы намерены помогать коллегам из Улытау
Сильная государственная власть обеспечила развитие страны
Пострадавшие благодарят за помощь
Бумаг меньше, качества больше: как повысить статус врачей и решить вопросы с кадрами
Колоссальное превышение загрязняющих веществ выявлено в стоках горных рек Рудного Алтая
Сокровища Якутии представили на выставке в Астане
Одной рукой рулишь, другой – слезы вытираешь
В правительстве обсудили проект по финансовой грамотности
В Минсельхозе опровергли информацию о продаже на рынках мертвечины
Ясновидящая-свидетель по делу Бишимбаева заявила об угрозах в свой адрес
Ксения Собчак - о «тихой революции» в казахстанском обществе
Китай любит тишину
В Астане дольщики многострадального ЖК спустя 13 лет получат ключи
Интеллектуальные права – приводной ремень креативной экономики
Дело Бишимбаева: подборка противоречий в показаниях бывшего министра
Идея строительства метрополитена в Алма-Ате обсуждалась еще в 60-е годы
Дефицит поливной воды ежегодно наблюдается в Кызылординской области
Бишимбаев объяснил в суде, зачем показывал Нукеновой скрины их переписки
Критическая ситуация сложилась в Кызылжарском районе Северо-Казахстанской области
Вторую неделю тысячи западноказахстанцев защищают Уральск от водной стихии
Адвокат Бишимбаева обвинил следователя в фальсификации доказательств
Плотину на реке Аксай может прорвать
«Актобе» обыграл «Кайрат» в центральном матче тура КПЛ
«10 тысяч долларов своему психологу отдал, а толку ноль»: новые сообщения Нукеновой всплыли в суде
Врач, которому звонил Байжанов перед смертью Нукеновой, опроверг слова Бишимбаева
Вторая волна паводка ситуацию не ухудшит – ДЧС СКО
Мурал, открытый в столице к 155-летию Александра Затаевича, стремительно ветшает
Премьер поручил усилить меры поддержки талантливой молодежи
Когда в Астане отключат отопление
Коммунальщики обратились к жителям Астаны
Уверенность в росте экономики Казахстана выразили 70% опрошенных бизнесменов
Семья Абдраман стала пионером носочного производства в Кызылординской области
В бане мыли миллионы
В Атырау возводят 229 км дамб, более 80% готовы в Атырауской области
Дело Бишимбаева: хроника самого громкого судебного процесса года
Колоссальный денежный приз может завоевать скакун Кабирхан из Казахстана
Дело Бишимбаева: почему свидетель удалил видео с камер наблюдения
Урбанисты хотят изменить облик Атырау
Дело Бишимбаева: прокурор сообщила, что его телефон не удалось разблокировать
В Атырау объявлен режим ЧС. Город ждет прихода большой воды
Закон Республики Казахстан
Целина: как это было
Овечкин забросил 848-ю шайбу в НХЛ и сократил отставание от Гретцки до 46 голов
От трех минут на заявку: как работают биометрические киоски в ЦОНах
Бишимбаев отказался признавать вину в убийстве Салтанат Нукеновой
К единственному роднику приезжают за водой со всего Усть-Каменогорска
Рыбоохранная акция «Бекіре-2024» пройдет в Казахстане
Бахытжан Байжанов опроверг в суде показания Бишимбаева
Кошанов: парламентская дипломатия важна для предотвращения конфликтов в мире
Дело Бишимбаева: защита требует учесть оценку российских судмедэкспертов
Перепись архаров началась в Казахстане
Проблемы рационального использования воды обсудили сенаторы с жителями Туркестанской области
Как минимум десятого ребенка родили 110 женщин в прошлом году в Казахстане
Интервью премьер-министра Армении Н.В. Пашиняна газетам Egemen Qazaqstan и «Казахстанская правда»

Читайте также

Telegram стал самым скачиваемым приложением для Android в К…
Премьер поручил усилить меры поддержки талантливой молодежи
Глава Минцифры встретился с топ-менеджером SpaceX для обсуж…
Дуров сообщил, почему отказался вести бизнес в США

Архив

  • [[year]]
  • [[month.label]]
  • [[day]]