Перейти к содержимому

Dr web light как ищет вирусы

  • автор:

Trojan.Fruity.1

Многокомпонентная троянская программа-загрузчик, устанавливающая другие вредоносные приложения на компьютеры под управлением ОС Windows. Представляет собой модифицированную копию легитимной библиотеки python39.dll из пакета языка программирования Python, в которую злоумышленники внедрили вредоносный код. Она может попадать на целевые устройства различными способами. Например, распространяться в составе троянских установщиков безобидного ПО, которые содержат компоненты трояна и копируют их в систему в процессе установки.

Принцип действия

После копирования всех компонентов на целевой компьютер Trojan.Fruity.1 инфицирует систему в несколько этапов.

1 этап

Троянская версия библиотеки python39.dll запускается через легитимное приложение python.exe . Она выполняет поиск необходимых функций библиотек ntdll.dll и kernel32.dll по значениям CRC32-хешей имен этих функций. Затем она расшифровывает содержимое файла idea.mp3 , используя алгоритм XOR и заданный ключ, расположенный в первых 200 байтах файла. На выходе python39.dll получает массив упакованных данных и шелл-код для второго этапа.

Также она считывает содержимое файла idea.cfg . В начале этого файла содержится строка fruit.png с информацией о расположении полезной нагрузки для второго этапа. Данная строка может быть как ссылкой на загрузку целевого файла из интернета, так и путем до локального файла.

После этого управление передается шелл-коду.

2 этап

Шелл-код с помощью функции RtlDecompressBuffer выполняет декомпрессию массива данных, получая из него dll-библиотеку. Затем в приостановленном состоянии (флаг CREATE_SUSPENDED ) запускается командный интерпретатор Windows cmd.exe . В память созданного процесса записывается следующая информация:

  • строка fruit.png ;
  • шелл-код для выполнения третьего этапа;
  • регион в памяти с данными для этого шелл-кода (контекст для его работы).

Затем в образе полученной ранее dll-библиотеки выполняется патч, указывающий на адрес контекста в процессе. Для этого значение B8CBCBCBCB заменяется значением B8 . Затем выполняется инжект этой библиотеки в cmd.exe , выполнение которого возобновляется. После этого управление переходит библиотеке.

3 этап

Инжектированная в cmd.exe библиотека проверяет, какую строку она получила на предыдущем этапе. Если строка начинается со значения http , она пытается загрузить целевой файл из интернета по соответствующей ссылке. Для этого вначале используется служба BITS, а в случае неудачи — интерфейс API WinINet. Если же переданная строка начинается не со значения http, она воспринимается как локальный путь до файла. В данном случае целевым является локальный файл fruit.png . Этот файл перемещается в %TEMP%\\.png , где — случайное восьмизначное шестнадцатиричное число.

Далее библиотека запускает шелл-код третьего этапа по адресу 0x7610 , передавая ему в аргументах путь до png-файла. Этот шелл-код выполняет расшифровку изображения, в котором при помощи стеганографии скрыто несколько вредоносных объектов, — две dll-библиотеки и шелл-код для запуска четвертой стадии. Расшифрованное содержимое записывается в оперативную память.

4 этап

Шелл-код из изображения fruit.png проверяет активные процессы и по значениям их хеш-сумм ищет среди них процессы антивирусов. Затем он пытается обойти их детектирование, а также помешать возможному процессу отладки.

Далее выполняется попытка инжекта в процесс msbuild.exe . В случае неудачи попытка повторяется для процессов cmd.exe и notepad.exe . В целевой процесс при помощи метода Process Hollowing внедряется одна из двух dll-бибилиотек, расшифрованных ранее из изображения fruit.png , а также шелл-код для инициализации пятой стадии.

Затем во временном каталоге %TEMP% создается dll-файл со случайным именем, в который записывается содержимое второй dll-библиотеки из изображения fruit.png . Он также инжектируется в целевой процесс, но с использованием метода Process Doppelgänging. Данный файл представляет собой троянскую программу-шпион Remcos RAT (Trojan.Inject4.57973).

5 этап

Шелл-код, внедренный на прошлом этапе в целевой процесс, помещает легитимную программу python.exe в автозагрузку ОС Windows и дополнительно создает в системном планировщике задачу на его запуск. Также этот файл добавляется в список исключений на проверку встроенным антивирусом Windows Defender.

Далее в конец троянского файла python39.dll дописываются случайные значения, в результате чего у него меняется хеш-сумма. Кроме того, модифицируются время и дата его создания.

Часто задаваемые вопросы по темам

В окне оповещения выделите зараженный или подозрительный файл и нажмите кнопку Функции. В открывшемся меню необходимо выбрать действие: удалить файл, поместить его в карантин, игнорировать предупреждение или посмотреть полную информацию об угрозе.

Внимание! Выбирать вариант Игнорировать не рекомендуется! Если вы считаете, что антивирус сработал ошибочно, — сначала нажмите Карантин, а затем отправьте подозрительный файл нам для детального анализа.

Часто задаваемые вопросы по темам

Доступно в AppGallery

Скачайте
Dr.Web для Android

  • Бесплатно на 3 месяца
  • Все компоненты защиты
  • Продление демо через
    AppGallery/Google Pay

Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее

Часто задаваемые вопросы по темам

Какие действия Dr.Web позволяет совершить с вредоносными объектами?

При обнаружении вредоносной программы антивирусом Dr.Web к ней можно применить одно из следующих действий:

  • Вылечить — инфицированный файл можно попробовать восстановить до исходного состояния.
    В большинстве случаев пункт «Вылечить» будет неактивен. Данное действие возможно только для объектов, зараженных известным излечимым вирусом, за исключением троянских программ и зараженных файлов внутри составных объектов (архивов, файлов электронной почты или файловых контейнеров).
  • Удалить — безвозвратно удалить вредоносный объект (файл, скрипт, почтовое вложение и т. д.).
  • Переместить в карантин — если вы по каким-то причинам хотите сохранить файл (например, для отправки в вирусную лабораторию «Доктор Веб»), вы можете переместить его в защищённую папку карантина, откуда он уже не сможет навредить ПК.
  • Игнорировать — не выполнять никаких действий. Этот пункт можно выбрать только если вы полностью уверены, что срабатывание ложное.

Ограничения при обезвреживании угроз:

  • невозможно лечение подозрительных объектов (т. е. предположительно зараженных или содержащих вредоносный код);
  • перемещение или удаление объектов, не являющихся файлами (например, загрузочных секторов), невозможно;
  • любые действия для отдельных файлов внутри архивов, установочных пакетов или в составе писем невозможны — действие в таких случаях применяется только ко всему объекту целиком.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *