Anonymous продолжают публиковать материалы по Integrity Initiative

Anonymous продолжают публиковать материалы по Integrity Initiative

Anonymous продолжают публиковать материалы по Integrity Initiative

Знаменитая группа киберпреступников Anonymous не стала долго ждать и опубликовала очередную порцию документов, касающихся британской инициативы «Integrity Initiative». Напомним, что одна из основных целей этого проекта — противостоять российской пропаганде.

«В прошлой нашей публикации мы описывали операцию «Монклоа», чтобы наглядно продемонстрировать, как Великобритания вмешивается во внутренние дела других государств», — пишут Anonymous в блоге CyberGuerrilla.

«Однако с тех пор ни организации, ни их спонсоры не выполнили наши требования».

В данном случае хакеры требуют, чтобы в отношении деятельности «Integrity Initiative» было проведено тщательное расследование. А пока Anonymous продолжат публиковать все, что успели добыть в отношении этого проекта Британии.

В новой публикации хакеры затронули Германию, Испанию и Грецию, а также статью, опубликованную в The Sunday Times, которая порочит репутацию главного стратега и директора по связям Сеумаса Милна, которого назначил британский политик Джереми Корбин.

По словам Anonymous, это есть не что иное, как деятельность «Integrity Initiative».

Напомним, что в прошлом месяце хакерам удалось слить в Сеть данные, касающиеся проекта «Инициатива честности» («Integrity Initiative»), созданного Великобританией. Оказалось, что в рамках этого проекта можно разворачивать целые информационные войны.

После этого свое слово сказали представители WikiLeaks, которые посчитали, что часть опубликованных материалов могут оказаться сфабрикованными.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru