Архіви, що саморозпаковуються, як помічник у атаках

Архіви, що саморозпаковуються, як помічник у атаках

Поділіться публікацією

У минулому запаковані архіви, що саморозпаковуються, часто містили зловмисне програмне забезпечення. Нове шахрайство показує: архіви, що саморозпаковуються, не містять зловмисного програмного забезпечення, але виконують команди, коли їх відкривають у Windows, які зловмисне програмне забезпечення потім може наздогнати - згідно з Crowdstrike.

Багато співробітників у компаніях покладаються на такі пакувальники, як ZIP, 7zip або WinRAR, щоб великі файли можна було швидше транспортувати електронною поштою. Архіви, що саморозпаковуються, також популярні в діловому світі. Архіви є файлом EXE, і їх можна розпакувати одним клацанням миші. Наприклад, навіть якщо Outlook блокує вкладення електронної пошти за допомогою файлу EXE, він все одно дозволяє підключати файл ZIP до файлу EXE. Хороші сканери також виявили зловмисне програмне забезпечення в подвійно запакованих архівах. У результаті зловмисники тепер знаходять нові способи зловити нічого не підозрюючих співробітників.

Emotet використовує зашифровані архіви

У Emotet користувачам було надіслано архів із нешкідливими файлами-приманками та інший, але зашифрований архів. Сканування виявило лише нешкідливі файли, оскільки зашифровану частину часто неможливо перевірити. Приховані параметри та команди в архіві не видно. Якщо архів, що саморозпаковується, зараз розпаковано, інструмент записує запаковані файли та запускає другий, зашифрований архів. Потім пароль передається до цього архіву через параметри, а файл Emotet розпаковується та виконується.

Архіви з підпорядкуванням

Якщо архів, що саморозпаковується (скорочено SFX), запускається клацанням миші, вміст розпаковується. Якщо, наприклад, зловмисне програмне забезпечення потім записується в систему, рішення безпеки кінцевої точки зазвичай надійно захищає його. Але: в архівах, знайдених Crowdstrike, шкідливих програм немає. Натомість файли SFX виконують ланцюжок команд, які ви можете надавати їм досить регулярно. В одному зафіксованому випадку ключ реєстру було передано Windows через параметр. Тоді це означало, що можна було запускати команди з вищими правами, ніж у стандартного облікового запису адміністратора.

Crowdstrike записав, як ці пастки працюють на практиці, у дописі в блозі та пояснює окремі пастки для прикладів, знайдених у дикій природі.

Більше на Crowdstrike.com

 


Про CrowdStrike

CrowdStrike Inc., світовий лідер у сфері кібербезпеки, переосмислює безпеку в епоху хмарних технологій за допомогою оновленої платформи для захисту робочих навантажень і кінцевих точок. Економна одноагентна архітектура платформи CrowdStrike Falcon® використовує штучний інтелект у хмарному масштабі для захисту та видимості в масштабах підприємства. Це запобігає атакам на кінцеві пристрої як у мережі, так і поза нею. Використовуючи власний CrowdStrike Threat Graph®, CrowdStrike Falcon щодня та в режимі реального часу корелює приблизно 1 трильйон подій, пов’язаних із кінцевими точками, у всьому світі. Це робить платформу CrowdStrike Falcon однією з найдосконаліших у світі платформ даних кібербезпеки.


 

Статті по темі

Платформа кібербезпеки із захистом середовищ 5G

Спеціаліст з кібербезпеки Trend Micro представляє свій платформний підхід до захисту постійно розширюваної поверхні атак організацій, включаючи безпеку ➡ Читати далі

Маніпулювання даними, недооцінена небезпека

Щороку Всесвітній день резервного копіювання 31 березня є нагадуванням про важливість актуальних і легкодоступних резервних копій. ➡ Читати далі

Принтери як загроза безпеці

Корпоративні парки принтерів дедалі більше стають сліпою плямою та створюють величезні проблеми для їх ефективності та безпеки. ➡ Читати далі

Закон про штучний інтелект та його наслідки для захисту даних

Завдяки Закону про штучний інтелект, перший закон про штучний інтелект був затверджений і дає виробникам програм ШІ від шести місяців до ➡ Читати далі

Операційні системи Windows: під загрозою майже два мільйони комп’ютерів

Оновлень для операційних систем Windows 7 і 8 більше немає. Це означає відкриті прогалини в безпеці і, отже, варто звернути увагу ➡ Читати далі

AI на Enterprise Storage бореться з програмами-вимагачами в реальному часі

NetApp є однією з перших, хто інтегрував штучний інтелект (AI) і машинне навчання (ML) безпосередньо в основне сховище для боротьби з програмами-вимагачами. ➡ Читати далі

Набір продуктів DSPM для захисту даних із нульовою довірою

Управління безпекою даних (скорочено DSPM) має вирішальне значення для компаній, щоб забезпечити кіберстійкість проти безлічі ➡ Читати далі

Шифрування даних: більше безпеки на хмарних платформах

Онлайн-платформи часто стають об’єктами кібератак, як нещодавно Trello. 5 порад для ефективнішого шифрування даних у хмарі ➡ Читати далі