CrowdStrike предупреждава, че хакери добавят зловредни функции към саморазрхивиращите се архиви (SFX), съдържащи безобидни файлове-примамки. Тази проста хитрост дава възможност на атакуващите да внедрят задни вратички в компютрите на жертвите, без антивирусните програми да реагират.
Изследователите припомнят, че саморазрхивиращите се архиви, създадени с архиватори като WinRAR и 7-Zip, са по същество изпълними файлове, които съдържат комресирани данни заедно с вградена функционалност за декомпресиране. Достъпът до тези файлове може да бъде защитен с парола, за да се предотврати неоторизиран достъп. Първоначално SFX файловете са били създадени, за да се улесни разпространението на данни сред потребители, които не разполагат и не искат да си инсталират програма за декомпресия и разархивиране.
Експертите на Crowdstrike наскоро откриха хакер, който е използвал откраднати идентификационни данни, за да злоупотреби с utilman.exe (приложение със специални функции, което може да бъде стартирано, преди потребителят да влезе в системата) и да го настрои да стартира защитен с парола SFX файл, който преди това е бил записан в системата.
SFX файлът, стартиран от utilman.exe, е бил защитен с парола и е съдържал празен текстов файл, който е служил като примамка. Истинската цел на архива е била да стартира PowerShell, командния ред на Windows (cmd.exe) и Task Manager със системни права.
По-нататъшният анализ на заплахата разкри, че нападателят е добавил няколко команди наведнъж, които са били изпълнени, след като целта е разархивирала архивирания текстов файл.
Както се вижда на скрийншота по-горе, нападателят е конфигурирал SFX архива по такъв начин, че по време на извличането да не се показват диалогови прозорци. Той е добавил и инструкции за стартиране на PowerShell, командния ред и мениджъра на задачите.
Важното е, че WinRAR предлага набор от разширени настройки за SFX, които дават възможност за добавяне на списък с изпълними файлове, които да се стартират автоматично преди или след процеса на декомпресиране, както и за презаписване на съществуващи файлове в папката на местоназначението, ако вече съществуват файлове със същото име.
„Тъй като този SFX архив може да бъде стартиран от екрана за влизане в системата, атакуващият всъщност е имал постоянна задна врата, която може да бъде достъпна за стартиране на PowerShell, командния ред на Windows и Task Manager с привилегии NT AUTHORITY\SYSTEM, ако е въведена правилната парола“, обясняват експертите. „Този тип атака с много голяма вероятност ще остане незабелязана от традиционния антивирусен софтуер, който търси зловреден софтуер в самия архив“.
Изследователите препоръчват на потребителите да обръщат специално внимание на саморазрхивиращите се архиви и да използват подходящ софтуер, за да проверяват съдържанието им и да търсят потенциални скриптове и команди, планирани да се изпълняват при разархивиране.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!



