Будьте осторожны при установке Telegram, вы также можете получить вредоносное ПО Purple Fox.

How to effectively deal with bots on your site? The best protection against click fraud.
  • В настоящее время многие люди используют Telegram как более безопасное средство общения.
  • Но вся эта конфиденциальность может дорого обойтись, если мы не будем обращать внимание на знаки.
  • Установщик Telegram для настольных ПК распространяет не только конфиденциальность.
  • Глубоко в установщик Telegram встроен ужасный руткит вредоносного ПО Purple Fox.
фиолетовая лиса вредоносное ПО

К настоящему времени все знают, что Telegram является одним из самых безопасных вариантов программного обеспечения для общения с другими, если вы действительно цените свою конфиденциальность.

Однако, как вы скоро узнаете, даже самые безопасные варианты могут превратиться в угрозу безопасности, если мы не будем осторожны.

Недавно вредоносный установщик Telegram для настольных ПК начал распространять вредоносное ПО Purple Fox для установки дополнительных опасных полезных нагрузок на зараженные устройства.

Этот установщик представляет собой скомпилированный скрипт AutoIt с именем Telegram Desktop.exe который удаляет два файла: фактический установщик Telegram и вредоносный загрузчик (TextInputh.exe).

instagram story viewer

«Telegram Desktop.exe»: 41769d751fa735f253e96a02d0cccadfec8c7298666a4caa5c9f90aaa826ecd1
🤔

- MalwareHunterTeam (@malwrhunterteam) 25 декабря 2021 г.

Установщики Telegram установят не только само приложение

Все начинается, как и любое другое банальное действие, которое мы выполняем на наших компьютерах, не зная, что происходит за закрытыми дверями.

По мнению экспертов по безопасности из Minerva Lab, при исполнении, TextInputh.exe создает новую папку с именем 1640618495 под:

C: \ Users \ Public \ Videos \

Собственно, это TextInputh.exe Файл используется в качестве загрузчика для следующего этапа атаки, поскольку он связывается с C&C сервером и загружает два файла во вновь созданную папку.

Чтобы получить более полное представление о процессе заражения, вот что TextInputh.exe выполняет на скомпрометированной машине:

  • Копирует 360.tct с именем 360.dll, rundll3222.exe и svchost.txt в папку ProgramData
  • Запускает ojbk.exe с помощью командной строки «ojbk.exe -a».
  • Удаляет 1.rar и 7zz.exe и завершает процесс

Следующим шагом вредоносной программы является сбор базовой системной информации, проверка, работают ли на ней какие-либо инструменты безопасности, и, наконец, отправка всей этой информации на жестко запрограммированный адрес C2.

После завершения этого процесса Purple Fox загружается с C2 в виде файла .msi файл, содержащий зашифрованный шелл-код как для 32-битных, так и для 64-битных систем.

Зараженное устройство будет перезапущено, чтобы вступили в силу новые параметры реестра, а главное - отключенный контроль учетных записей пользователей (UAC).

На данный момент неизвестно, как распространяется вредоносное ПО, но похожие кампании вредоносного ПО выдача себя за законное программное обеспечение распространялось через видеоролики YouTube, спам на форумах и теневое программное обеспечение. места.

Если вы хотите лучше понять весь процесс, мы рекомендуем вам прочитать полную диагностику от Minerva Labs.

Вы подозреваете, что загрузили программу установки, зараженную вредоносным ПО? Поделитесь с нами своими мыслями в разделе комментариев ниже.

Teachs.ru
Клиент BitTorrent, отвечающий за вредоносное ПО для майнинга монет, поражающее более 400 000 компьютеров

Клиент BitTorrent, отвечающий за вредоносное ПО для майнинга монет, поражающее более 400 000 компьютеровВредоносное ПОпроблемы с защитником Windows

Майнинг криптовалюты - один из самых популярных поисковых запросов в Google. Все хотят заполучить как можно больше криптовалют, а некоторые даже используют нечестные стратегии для достижения своей ...

Читать далее
Вредоносная программа Gitpaste-12 нацелена на вас через GitHub

Вредоносная программа Gitpaste-12 нацелена на вас через GitHubВредоносное ПО

Серверы x86 на базе Linux и устройства IoT на базе Linux ARM / MIPS могут стать целью Gitpaste-12.Gitpaste-12 - новый червь, использующий GitHub и Pastebin. Взгляните ниже, чтобы узнать об этом бол...

Читать далее
Неизвестная уязвимость нулевого дня затрагивает все версии Windows, исходный код предлагается за 90 000 долларов.

Неизвестная уязвимость нулевого дня затрагивает все версии Windows, исходный код предлагается за 90 000 долларов.Вредоносное ПОКибербезопасность

Microsoft с гордостью может похвастаться тем, что Windows 10 а также Обзор краяr - самые безопасные системы в мире. Однако мы все знаем, что не существует такого понятия, как защищенное от вредонос...

Читать далее
ig stories viewer