dr_bogdanov
dr_bogdanov
........ .............. .. ....................


March 2024
          1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30
31

dr_bogdanov [userpic]
Специалисты ESET обнаружили новый бэкдор

Аналитики ESET сообщили, что нашли новый инструмент Stealth Falcon: малварь использует службу Windows BITS для взаимодействия со своим управляющим сервером.

Обычно Background Intelligent Transfer Service (BITS) используется Microsoft для работы с Windows Update и, когда пользователь не использует свое сетевое соединение, во время простоя происходит обновление ОС. Другие приложения также могут применять BITS для загрузки собственных обновлений.

Обнаруженному вредоносу исследователи присвоили идентификатор Win32/Stealth Falcon. Он действует как базовый бэкдор и позволяет своим операторам загружать и запускать дополнительный код на зараженных хостах или передавать данные на удаленные серверы.

Однако с управляющим сервером малварь связывается не через классические HTTP или HTTPS, но скрывает свой трафик внутри BITS. Исследователи полагают, что это сделано с целью обхода защитных решений, так как они, как правило, игнорируют BITS-трафик, зная, что тот содержит лишь обновления.

В остальном малварь ведет себя весьма тривиально. По-видимому, бэкдор был создан еще в 2015 году, так как для связи с управляющим сервером он использует домены, которые использовались еще PowerShell-бэкдором, описанном еще в отчете Citizen Lab.

https://xakep.ru/2019/09/10/win32-stealth-falcon/

Comments

Здравствуйте!
Система категоризации Живого Журнала посчитала, что вашу запись можно отнести к категории: IT.
Если вы считаете, что система ошиблась — напишите об этом в ответе на этот комментарий. Ваша обратная связь поможет сделать систему точнее.
Фрэнк,
команда ЖЖ.