Разработчик от компанията за компютърна и антивирусна защита Symantec Казумаса Итабаши (Kazumasa Itabashi) разкри появата на нов Java малуер, който е насочен към играещите League of Legends.
Интересът на Итабаши към Java.Cogyeka (по дефиниция на антивирусните бази на Symantec) е предизвикан от особеностите на малуера, които го правят особено сложен:
„Java.Cogyeka беше открит през юли 2012 и все още е активен днес. Малуерът притежава пет характеристики, които разделям в пет категории:
1. Разпространение чрез autorun.inf.
2. Стелт техники за прикриване на присъствието си.
3. Възможност за сваляне на допълнителни файлове.
4. Обфускация на кода.
5. Способност за кражба на данни.
Други семпли на Java малуер, на които сме се натъквали нямат тези характеристики. Принципно, единствената цел на една зловредна Java програма е свалянето на допълнително малуер, който е натоварен със зловредни способности. Само че Java.Cogyeka е зловредна програма, която не се вписва в познатите ни категории“, пише Итабаши. „Тя има своя собствена мисия – самият Java код бива използван за извършването на зловредни действия без да се изисква присъствието на друг зловреден модул. Тези му характеристики го правят най-съвършения самостоятелен Java малуер, на който съм се натъквал“.
В какво се изразяват действията на червея? Освен, че се разпространява чрез autorun.inf файла във флаш устройството, Java.Cogyeka веднъж попаднал на него се опитва да се копира в коренната папка на устройството, за да може да зарази и другите компютри, в които флашката бива пъхана.
Тъй като Java функционира в сендбокс, което означава, че приложението не може да общува директно с операционната система и останалите приложения, то малуера не може да установи буквата на устройството, а тя му е нужна. Авторът на червея обаче се е сетил да използва една характеристика на платформата, а именно – Java Native Interface (JNI). Посредством него Java.Cogyeka се опитва да стартира WIN32 API метод GetDriveType посредством бинарна Windows DLL библиотека, която авторът на малуера е създал специално за случая. Именно благодарение на JNI, тази библиотека успява да се свърже с Java кода.
Освен това, странно даже и за автора на анализа, малуерът променя иконата на устройството във вид на папка.
„Не знам защо малуерa променя иконата на сменяемото устройство, но (явно) това е една от безсмислените стелт тактики на Java.Cogyeka. Ако бъде забелязана въпросната промяна на системата, това може да е знак, че малуерът я е компрометирал“.
Освен това малуерът се настанява обикновено в %Temp%\hsperfdata_[ПОТРЕБИТЕЛСКО ИМЕ]\[ИМЕ НА СИСТЕМЕН ИЗПЪЛНИТЕЛЕН ФАЙЛ].exe в резултат, на което се появява в системата като процес, използвайки някои от имената:
csrss
explorer
lsass
services
smss
svchost
winlogon.
Даже и с администраторски права, потребителят няма да може да спре някой от процесите, освен explorer.exe.
Освен, че използва сложни техники за обфускация на кода си, Java.Cogyeka използва обфускация и за прикриване на мрежовата си дейност. Веднъж установил се на системата, малуерът се свързва с команден сървър използвайки сложен механизъм, различни сървъри и различни TCP портове и обфускиран протокол, за да свали на системата основния модул. Модулът пуска два DLL-файла – 32-битов и 64-битов. Малуерът има кейлогър и други функционалности, които му позволяват да намери нужната му информация и я изпрати към командния сървър. Възможностите да регистрира натисканите клавиши и движенията на мишката правят възможно кражба на данни не само на информация свързана с League of Legends, но всякакъв тип информация.
Итабаши не е сигурен каква е целта на вградената функционалност на Java.Cogyeka за разпространение посредством флашка, но предполага, че е насочена към посетителите на интернет кафенета и играчи, които използват преносими устройства да обменят с други играчи различни файлове свързани с League of Legends.
Подробният анализ и описание на характеристиките на малуера може да откриете в блога на Symantec: 1, 2, 3.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!