Trickbot вооружился Masscan для проведения разведки в локальной сети

Trickbot вооружился Masscan для проведения разведки в локальной сети

Trickbot вооружился Masscan для проведения разведки в локальной сети

Новый модуль Trickbot использует opensource-утилиту Masscan для поиска систем с открытыми портами в локальной сети. Нововведение позволяет при горизонтальном перемещении по сети распространить инфекцию на другие машины целевой организации.

Экспертам Kryptos Logic и ранее попадались зловреды, применяющие сканеры для проведения разведки во взломанной сети, однако такая функциональность, по их словам, — достаточно редкое явление. Добавление Masscan в арсенал Trickbot стало для них неожиданностью.

Модуль masrv загружается на машину жертвы в виде DLL-библиотеки — 32- или 64-битной, в зависимости от используемой версии Windows. Параметры для Masscan он получает с командного сервера, который отыскивает перебором по вшитому списку IP-адресов.

Результаты сканирования спущенных блоков адресов masrv отправляет на C2-сервер с указанной периодичностью. Таким образом, обнаружив открытые порты для администрирования (что не редкость в корпоративных сетях), оператор Trickbot сможет отдать ему модули, способные использовать эти лазейки для дальнейшего распространения инфекции.

Судя по всему, masrv пока находится в стадии тестирования. Найденный образец — пока единственный; он был создан 4 декабря. Оба варианта DLL представляют собой отладочные сборки, что тоже подтверждает этот вывод.

После разгрома Emotet ботнет Trickbot стал считаться основной угрозой де-факто для корпоративных сетей. Правда, он сам чуть не попал в список «бывших», с трудом пережив аналогичную попытку ликвидации. Тем не менее, операторы Trickbot не теряют надежды в полной мере восстановить потенциал агрессивной бот-сети и совершенствуют своего зловреда ускоренными темпами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Суд в Москве запретил сайт с голосами Путина, Трампа, Синатры и Губки Боба

Один из московских судов удовлетворил иск прокуратуры и принял решение о запрете сайта, предоставлявшего возможность говорить голосами известных личностей.

На этом ресурсе пользователи могли подменять свой голос в реальном времени с помощью технологий искусственного интеллекта.

В числе доступных голосов были Владимир Путин, Дональд Трамп, Фрэнк Синатра, Майкл Джексон, Губка Боб и другие известные исполнители, а также персонажи кино, телевидения и мультфильмов.

По мнению прокуратуры, деятельность сайта нарушала нормы российского законодательства. Особое внимание надзорное ведомство уделило несоответствию требованиям законов «О связи» и «О противодействии терроризму». Ведомство указало, что изменение голоса в процессе телефонного разговора делает невозможной идентификацию абонента и может способствовать совершению противоправных действий.

Суд согласился с доводами прокуратуры и постановил заблокировать сайт. Об этом сообщило агентство «РИА Новости», в распоряжении которого оказалось соответствующее судебное решение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru