Новый вариант Emotet использует Windows API и методы антианализа

Новый вариант Emotet использует Windows API и методы антианализа

Новый вариант Emotet использует Windows API и методы антианализа

На днях эксперты Trend Micro обнаружили и проанализировали новый вариант банковского вредоноса Emotet, который теперь детектируется как TSPY_EMOTET.SMD10. Эта версия Emotet отличается наличием новых подпрограмм, позволяющих избежать анализа вредоноса в песочнице.

Основываясь на выводах экспертов, теперь вредонос вместо RunPE использует CreateTimerQueueTimer. CreateTimerQueueTimer — это Windows API, который создает очередь для таймеров.

«Это не первый вредонос на нашей памяти, использующий CreateTimerQueueTimer. Например, банковский троян Hancitor, который распространял также PONY и VAWTRAK, тоже использовал эту технику», — утверждают специалисты.

«Что для нас стало сюрпризом, так это методы антианализа Emotet, они включают в себя проверку, когда сканер отслеживает действия. А CreateTimerQueueTimer помогает Emotet выполнять задание каждые 0x3E8 миллисекунд», — продолжают исследователи.

Также Emotet отметился умением определять, работает ли он в песочнице. Если он детектирует песочницу, то выполнять вредоносные действия не будет.

Стоит также отметить, что если исполняемый файл Emotet не имеет на компьютере привилегий администратора, то он будет пробовать запуститься через другой процесс.

Цепочка заражения этим вредоносом начинается с фишингового письма. В электронном письме содержится вредоносный URL-адрес, по которому скачивается файл документа, содержащий вредоносный макрос.

Сам исполняемый файл зловреда извлекается по ссылке hxxp://bonn-medien[.]de/RfThRpWC/.

Напомним, что сегодня мы также писали о том, что один из сервисов McAfee заражал пользователей вредоносом Emotet.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Обновление WinAppSDK сломало механизм деинсталляции в Windows 10

C 12 ноября ряд пользователей Windows 10 столкнулись с проблемой обновления и деинсталляции пакетных приложений вроде Microsoft Teams. Microsoft подтвердила наличие бага и отозвала обновление WinAppSDK.

Судя по всему, проблема вызвана пакетом WinAppSDK версии 1.6.2, которая автоматом установилась в системы пользователей после инсталляции приложения, разработанного с использованием Win App SDK.

На затронутых устройствах, работающих под управлением Windows 10 22H2, выводилась ошибка «Something happened on our end» в разделе «Загрузки» Microsoft Store.

«Если вы системный администратор и пытаетесь управлять приложениями через PowerShell с помощью команды “Get-AppxPackage“, система может выдать вам ошибку “Deployment failed with HRESULT: 0x80073CFA“», — объясняет Microsoft.

«Вы также можете столкнуться с проблемами обновления или переустановки Microsoft Teams и других сторонних приложений».

Корпорация пока отозвала проблемную версию WinAppSDK 1.6.2. Один из разработчиков Майк Кридер уточнил, что фикс стоит ждать с выходом WinAppSDK 1.6.3.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru