Баг в коде трояна Emotet помог создать вакцину от вредоноса

Баг в коде трояна Emotet помог создать вакцину от вредоноса

Баг в коде трояна Emotet помог создать вакцину от вредоноса

На протяжении долгого времени исследователи наблюдали за атаками сложной вредоносной программы Emotet. В итоге экспертам посчастливилось выявить баг, позволивший создать «вакцину» от этого зловреда.

Несмотря на профессиональный подход к созданию Emotet, «под капотом» это всего лишь код, имеющий свои слабые стороны.

Один из таких изъянов в этом году обнаружил исследователь вредоносных программ Джеймс Куин, работающий в компании Binary Defense.

Наблюдая каждый день за обновлениями Emotet (авторы стараются регулярно совершенствовать своё детище), Куин обратил внимание на изменение в коде одного из новых образцов вредоноса.

Маленький нюанс, за который зацепился глаз исследователя, затрагивал механизм Emotet, помогающий трояну функционировать даже после неоднократных перезагрузок компьютера.

В частности, Куин отметил создание ключа в системном реестре Windows, где вредонос сохранял ключ шифрования XOR.

 

Позже стало понятно, что этот ключ использовался не только для укрепления в системе, но также принимал участие во многих проверках кода Emotet (включая предшествующие заражению процедуры).

Благодаря обнаруженной особенности специалист смог написать небольшой PowerShell-скрипт, использующий ключ реестра для выведения Emotet из строя.

Скрипт получил имя EmoCrash, его задача — сканировать компьютер пользователя и генерировать специальный ключ реестра, который не даст Emotet спокойно работать. Причём разработка Куина отлично работает как с «чистыми» устройствами, так и с уже заражёнными трояном компьютерами.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Используете iOS 8 и старше? Ваши бэкапы скоро удалят из iCloud

Apple пытается пересадить пользователей стареньких версий iOS на актуальные релизы мобильной операционной системы. В корпорации отметили, что резервные копии в iCloud для устройств на iOS 8 и старше будут скоро удалены.

Согласно опубликованной информации, с 18 декабря 2024 года бэкапы в облаке станут доступны только для iOS 9 и более новых версий ОС.

«Это поможет выровнять нашу политику относительно минимальных требований к программному обеспечению. До 18 декабря вы сможете использовать всю функциональность без ограничений. После этой даты ваши резервные копии будут удалены, если вы не обновитесь хотя бы до iOS 9», — пишет Apple.

Более того, создавать новые бэкапы также не получится, поэтому единственным выходом остаётся апгрейд. Запасной вариант — осуществлять резервное копирование через компьютер на macOS или Windows.

Например, в macOS Catalina можно забэкапить устройство прямо в Finder. На Windows придётся воспользоваться iTunes.

Напомним, Apple также рассказала, как справиться с багом пропавших заметок. Известно, что он появился после принятия новых условий работы с iCloud.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru