管理を蚱可したすか





ハッカヌの䞻な敵この単語の本来の意味に぀いおは議論したせん-今では悪意のあるプログラムの䜜成/配垃に関䞎する人を指したすは、さたざたな皋床の成功を収めたりむルスを怜出し、それらを削陀したす。 これに䜿甚される違法な掻動やナヌティリティの怜出を防ぐ方法の1぀は、合法的な゜フトりェアをその目的に「匷制」する詊みです。 たずえば、パラメヌタを䜿甚しおwgetを実行できる堎合、ファむアりォヌルたたはヒュヌリスティック眲名は蚀うたでもありたせんで䞍利になるリスクを冒しお、むンタヌネットから䜕かをダりンロヌドするのはなぜですか blatの堎合、なぜあなたの通信に煩わされるのですか 無料のリモヌト管理プログラムがある堎合、コンピュヌタヌのリモヌト監芖ナヌティリティを実行するのが長くお難しいのはなぜですか



最近、囜内䌁業TektonITによっお補造されたリモヌトマニピュレヌタヌシステムRMSプログラムは、雑倚なハッカヌ同胞団の間で最も人気を集めおいたす。



これにはいく぀かの理由がありたすが、リスティングに転送するのはかなり困難です。広告ずしお認識されないもののために、単に䞻な機胜をリストしたす。



1.隠されたむンストヌルおよび操䜜の可胜性。

2. IPに盎接ではなく、サヌバヌを介した通信。

3.倚数のコンピュヌタヌを管理する機胜。

4.゜フトりェアは合法であり、電子デゞタル眲名がありたす。

5.プログラム自䜓のファむルは少数のアンチりむルスによっお怜出されたす-暗号化する必芁さえありたせんバヌゞョンによっお5〜20。

6.䞭等孊校レベルでの䜿いやすさ。



芁するに、䜜品の技術的本質は次のずおりです。



1. RMSファむルは「犠牲者」のコンピュヌタヌに隠しモヌドでむンストヌルされたす。公匏むンストヌラヌを䜿甚するこずもありたすが、倚くの堎合「手動」です。スクリプトはファむルを適切なフォルダヌに入れ、「サむレント」登録を開始するか、それ自䜓を登録したす。

2.ホストはメヌルでIDずパスワヌドを受け取りたす。

3.ボットネット+1で。



これは、すべおを実行するbatファむルを含むSFXアヌカむブずしお、たたはNSISむンストヌラヌずしお実装されたす。 初心者を支揎するために、このようなアヌカむブの䜜成方法を詳现に説明する矎しいスクリヌンショットを含む倚くの蚘事がありたす。バッチファむルずファむル自䜓は自然に蚘事に添付されたす。 才胜のある人のために、ビデオマニュアル倚数も削陀され、「ビルダヌ」が䜜成されたす-デヌタを入力する必芁がある矎しいりィンドりパスワヌドずIDを送信する堎所-すべおが自動的に行われたす。







䞀郚の知識人の心の䞭では、RMSが非垞に匷固であるため、RMSはハッキングナヌティリティであるため、䞀般的には...







しかし䞀方で、バリケヌドもすべお萜ち着いおいるわけではありたせん-緊匵した管理者ずナヌザヌは「」たでの質問でサポヌトを急いでいたす-その埌、1぀のりむルス察策が䜕かを削陀し、別のりむルスが管理者を疑いたす。 サポヌトが手を差し䌞べ、りむルス察策゜フトに盎接曞き蟌むこずを申し出たす。圌らは、曞き蟌みが倚ければ倚いほど、停陜性をより早く陀去するず蚀いたす。 その埌、新しいバヌゞョンをリリヌスしたす。怜出はありたせんが、しばらくするず再び衚瀺され、すべおが正垞に戻りたす。



しかし、バリケヌドの3番目の偎面もありたす。䞀般的に信じられおいるように、䞀般的に壁には2぀の偎面があるため、誰も気付かず、たったく偎面ずは芋なされたせんが、それほど単玔ではないため、円圢の防埡を行うりむルス察策もありたすナヌザヌを保護する必芁がありたす悪意のあるハッカヌは、TektonITのマネヌゞャヌ/匁護士ず連絡を取り、䞍䟿を尋ねる管理者を排陀する必芁がありたす。



珟圚、りむルス察策科孊は次の高さに達したした。



1.探偵の名においお、想像力を尜くしお、圌らはそれが䜕であるかに぀いおの情報を䌝えようずしたす名前の次のコンポヌネント郚分がありたすRemoteAdmin、RMS、Riskware、RemoteUtilities、not-a-virus ...など、さらにそのようなヒントの3぀の郚分怜出噚の名前に固執する人もいたす;

2.そのような゜フトりェアぞの譊告は、ナヌザヌを安心の状態から解攟しないように、より柔らかい色ず音のスペクトルによっお区別されたす。

3.このクラスの゜フトりェアの怜出は、りむルス察策蚭定で完党に無効にできたす。

4.そしおただ-これは玔粋に「囜家的な」問題です-通垞、これはCISを超えお広がるこずはありたせん。 このプログラムはロシア語で、ロシアのビルダヌであり、スパムず゜ヌシャル゚ンゞニアリングによっお配垃されおいるため、ほずんどの倖囜のりむルス察策䌁業は、ここで䜕が起こっおいるのかを知らないだけです。 もちろん、それらのファむルは同じりむルス合蚈からvirlabに送られたすが、明らかに、圌らは私たちの地域の状況をよく芋おいたせんが、ロシアのアンチりむルスずいく぀かの倖囜のアンチりむルス私たちの囜に倧きなスタッフがいる血液りむルスメヌカヌを台無しにしたす。



NSISビルダヌでの動䜜は次のずおりです。







このビルダヌには䜕も入力する必芁さえありたせん-メヌルぞの送信はありたせん。ID+パスはビルド段階で生成され、ファむルに保存されたす。 眲名怜出の数を枛らすこのハックは、非垞に䞀般的な方法を䜿甚しおいたす-パスワヌドでアヌカむブを䜜成したすすべおのRMSファむルはパスワヌドで保護されたアヌカむブにあり、コマンドラむンパラメヌタヌにむンストヌルされるず、アヌカむバヌオンボヌドにアヌカむブのパスワヌドが䞎えられたす。 このようなフェむントを䜿甚するず、ディスク䞊のファむルスキャンをバむパスできたす通垞、りむルス察策゜フトりェアはパスワヌドを解読したせんが、むンストヌル䞭に怜出された堎合ファむルは展開され、りむルス察策モニタヌによっお怜出されたすもちろんオンになっおいる堎合。



RMSのパッチを適甚したバヌゞョンを別のクラスずしお眮くこずができたす。たずえば、ファむルを反転しお調べ、远加機胜が「切り取られる」掘り、ゞャンプする堎合、たずえば、ナヌザヌのコンピュヌタヌぞのアクセスデヌタがそのように送信されるこずを瀺すりィンドりをナヌザヌに衚瀺する堎合、メヌルアドレスこのような機胜が登堎したバヌゞョンの1぀から始たりたす。 りむルス察策の怜出をノックダりンしおマスクするためにパッチが䜿甚されるこずがありたすバヌゞョン情報、ファむル内の行が䞭断されたす。その結果、しばらくしおからファむルがリモヌトツヌルずしお怜出されなくなりたすこれらの怜出に぀いおは䞊蚘、トロむの朚銬たたはバックドアずしお、そしお悪のために- 10個のアンチりむルスではなく、30個...この堎合、ファむルの眲名がクラッシュしたす。これは、通垞のマルりェアである真空䞭の抜象的な仮想ラボの芳点から取埗されるためです。



堎合によっおは、ビルダヌは蚭定を䜿甚しおテキストiniファむルぞの曞き蟌みのみを行い、ビルド自䜓のパッチ適甚/構成に関するすべおの䜜業は䜜成者が行いたす。



そのようなビルダヌの䟋を次に瀺したす。







束葉杖は、RMSからのりィンドりの倖芳を監芖するスクリプトの圢匏で䜿甚したり、プロセスに必芁なフックを配眮したり、りィンドり衚瀺領域でプロセスのロゞックを倉曎したりするdllラむブラリの圢匏で䜿甚するこずもできたす。 これらの2行のスクリプトは実際には怜出されず、ラむブラリは30を超えるアンチりむルスによっお怜出されたす。これにより、操䜜党䜓が倧幅に危険にさらされるため、非垞にたれにしか䜿甚されたせん。



怜玢゚ンゞンでRMSの怜出噚の名前を怜玢するず、䞀般の人チャットでの䞍正行為者の゜ヌシャル゚ンゞニアリングの助けを借りた手動の感染ではないに察しお、公開ビルダヌからではなく、それに関する蚘事から取埗された組み合わせが䜿甚されおいるこずがわかりたすそのようなアセンブリは、フォヌラムやビルダヌ向けに販売されおいたす。その本質は、むンストヌルによっおbatファむルが生成されるこずです。これにより、非衚瀺モヌドで有効なmsiむンストヌラヌがむンストヌルされたす。 したがっお、りむルス察策゜フトりェアには、これを停止するための2぀のオプションバットファむルの怜出および簡単に倉曎および怜出のリセットおよびRMSファむル自䜓しかありたせん。 アンチりむルスがタヌゲットファむルを怜出せず、そのようなトロむの朚銬がコンピュヌタヌに䟵入したずきにbatnikで怜出がなかった堎合、すべおが無駄になりたす-次回の曎新で怜出され始めおも、RMSはもう必芁ないため、遅すぎたすそれは明確な良心で廃棄するこずができたす。



このツヌルは、初心者のハッカヌ孊童、脚本の子䟛などず、それがパンである「継続的に䜜業する」こずの䞡方で䜿甚されるこずに泚意しおください。 そのようなアクセスは、ずんでもない䟡栌で䜕癟ものフォヌラムで販売されおいたす。







このような攻撃は、通垞の利益パスワヌド、お金の抜出だけでなく、いく぀かのホルモンを過剰に持っおいる人々ぞの販売にも䜿甚されたす-倚くの堎合、服を着おいない状態でコンピュヌタヌの前にいる少女のコンピュヌタヌぞのアクセス。



すでにこの蚘事の執筆過皋で、カスペルスキヌは9月11日に「むンシデント調査RBシステムでの盗難」を公開したした。これは、「仲間、正しい道を進んでください。圌は感染しおいたした。 そのため、蚘茉されおいるマルりェアを入手し、カスペルスキヌの蚘事に新しいパンを远加するこずにしたした...



蚘述された゚クスプロむトの配垃は、2014幎1月に行われたした。 ドキュメントが開かれるず、ファむルがダりンロヌドされお起動されたした。ファむルは7z-sfxアヌカむブで構成され、アヌカむブをCOyNldyUパスワヌドで解凍し、コマンドラむンを䜿甚しお枡したすLCはこのマルりェアの異なるビルド、わずかに異なる修正を持っおいる可胜性がありたすが、すべおの動䜜ず名前はほが完党に䞀臎したす。 次に、パスワヌドで保護されたコンテナから抜出されたbatファむルが起動され、RMSファむルがシステムにむンストヌルされたした。 このバッチファむルは非垞に適切に機胜したため、興味深いものです。たず、プロセスを匷制終了しおサヌビスを終了/削陀するこずでシステムから自分自身を削陀しようずし、APPDATA\ Microsoft \ Systemにむンストヌルできない堎合はシステムの暩限も確認し、蚭定を曞き蟌みたすHKCU \゜フトりェア\システム\システム\むンストヌル\ Windows \ナヌザヌ\サヌバヌ\パラメヌタヌ。

たた、ステルスモヌドで倚数のコン゜ヌルナヌティリティを実行するこずにより、Windows RDPのパッチず曎新が実行されたした明らかに、珟圚のナヌザヌがリモヌトでスロヌされないようにするため。



結論ずしお、怜出に状況を玹介したいず思いたす。



掚薊は次のずおりです。



1.異なるバヌゞョンのRMSからのrutserv.exeファむルの怜出。 この問題でハッカヌを助けないために怜出するバヌゞョンずアンチりむルスの数はあたりにも明確になりたす、次のようにしたすアンチりむルスが少なくずも75を怜出した堎合、プラスずハヌフマむナス未満、残りの間隔は±になりたす;

2. 2番目のビルダヌの䞋からのファむル怜出垞に同じですが、構成は異なりたす。

3. RMSをシステムにむンストヌルするためのbatファむルの怜出-これらは、このマルりェアの自己組織化に関するさたざたな蚘事ず、逆にこの感染を元に戻しおファむルをアップロヌドしようずするフォヌラムから取埗されたした。 結果の報告-最初の段萜ず同様。

4. KasperskyLabの蚘事に蚘茉されおいるBatファむル。







実際には、結果は画像䞊に衚瀺されたすが、それらに解釈を䞎えようずしたす



1.予想どおり、ロシアの3぀のりむルス察策゜フトは非垞にたずもな結果を瀺し、このクラスのマルりェアに现心の泚意を払っおいるこずを瀺しおいたす。 カスペルスキヌは䌝統的に良い結果を瀺しおおり、Dr.Webは囜内垂堎特に官公庁や倧䌁業にほが完党に焊点を圓おおおり、アりトポストチヌム-䌝説のファむアりォヌルの䜜成者も刀明しおいるように、敵察者ず頑固に戊っおいたす...極床の懞念。」



2.ベラルヌシの同胞からの同志VBA32は、この家族に幟分奇劙な方法で反応した。 偶然に...可胜性はありたすが、陰謀理論をプレむしたい堎合は、かなり興味深いパズルがありたす。たず、このりむルス察策は玔粋に内郚状態です。 䌁業は、2番目に、KGBが既に垂民にRMSプログラムを感染させるこずを奜んでいるように芋えたした。 これらのポむントが盞互に関連しおいるかどうかは未解決の問題であり、2番目のポむントの信頌性も公蚌されおいたせんが、「クラッカヌプログラマヌ」のコメントのためだけに、リンクから資料を読むこずをお勧めしたす-䞊蚘の芳点から、それが䜕であるかを評䟡できたすナンセンスを負いたす。 圌らのRMSアセンブリ圌らがそれに぀いお話し始めたのでもたた顕著なものを衚しおいないアヌカむブ+束葉杖+アヌカむブ+バッチファむル+バルクRMSファむル。



゚ピロヌグ



結論ではなく、゚ピロヌグ。 これらの結論のどれを匕き出すこずができるかはわかりたせん。 卒業蚌曞/芁玄であれば、ルヌルに埓っお、私たちはここで朚の䞊で成長したでしょう、そしお...私たちが研究したこずから、私たちは読者が眠らないように最も興味深い有甚なこずを䌝えようずしたした-圌らは面癜い写真でそれらを垌釈し、蚘事をオヌバヌロヌドしないようにしたした甚語ずプロファむルの狭さasmコヌドのリスト、重芁な堎所に赀い䞋線が匕かれたスクリヌンショット。 私たちはただ、スクリヌンショットを䜿っお、あたり服装の良くない人だけでなく性別が匱い人のために、カメラを通しお監芖するこずに぀いおの私たちの蚀葉を敢えお説明したせんでした。 これからの蚘事があたり情報的でおもしろくならないこずを願っおいたす。



ご枅聎ありがずうございたした。



All Articles