4838

Вирусная рассылка, маскирующуаяся под "электронную повестку"

Вчера наша, и многие другие компании получили письма следующего вида:

Внимание! Письмо не открывать, вложения не открывать, и тем более не запускать исполняемые файлы из него!

Вирусная рассылка, маскирующуаяся под "электронную повестку" Windows, Интернет, Хакеры, Компьютер, Вирус, Интернет-мошенники

Если вы обнаружили следы вредоносного ПО немедленно отключите компьютер от локальной сети и свяжитесь с Вашим системным администратором!

Проверить что компьютер заражен можно открыв в проводнике папку "%appdata%\..\Local", например
В ней будет лежать скрипт вида 93e90a923.js
Имя файла будет варьироваться. Так-же, в планировщике задач есть задание следующего вида

Вирусная рассылка, маскирующуаяся под "электронную повестку" Windows, Интернет, Хакеры, Компьютер, Вирус, Интернет-мошенники

Для системных администраторов следует заблокировать IP адрес 185.203.119.240.
Если у вас есть соединения на этот IP - в Вашей сети есть зараженные ПК.

Изначальный скрипт соединяется с сейрвером по одному из 60-ти доменных имен или с одним из 300-та генерируемых в зависимости от текущей даты. Скрипт содержит в себе кейлоггер и другие инструменты получения информации о системе. Далее запускается код, полученный с сервера. В нашем случае это был кейлоггер со сбором информации о цифровых подписях. кейлоггер запускался в виде закодированого скрипта через powershell.
Если на вашем ПК были электронные подписи - крайне рекомендую обратится в удостоверяющий центр для их отозыва и выпуска новых.

Для деактивации требуется:

  1. Удалить задачу из планировщика заданий

  2. Завершить все процессы wscript.exe, powershell.exe, а так же другие подозрительные процессы.

  3. Проверить ветку реестра [HKEY_CURRENT_USER\Software\Microsoft\Windows\DWM] - в ней хранятся последние данные работы скрипта, лог нажатий клавиш, электронные ключи и другие данные.

Рекомендую так же удалить все файлы, созданные в момент создания скрипта .js

В данный момент активен только один из доменов указанных в скрипте: 3A60DC39_ONLINE
Еще один не оплачен: 3a60dc39_fun. Полный список доменных имен на 10.05.23 https://pastebin.com/wu9D79Cv

upd: ссылка на virustotal
https://www.virustotal.com/gui/file/052be205c6cc50400cfe933a...

Вы смотрите срез комментариев. Показать все
112
Автор поста оценил этот комментарий

одним из 300-та генерируемых

Одним из тристата генерируемых или трехсотта?

раскрыть ветку (26)
30
Автор поста оценил этот комментарий
По ссылке в письме подробно расписан этот вопрос, просто перейдите
раскрыть ветку (11)
51
Автор поста оценил этот комментарий
Там какое-то вложение "trojan_keylogger_grob_grob_kladbishe_pidor.exe" просит права администратора, нужно предоставить?
раскрыть ветку (10)
44
Автор поста оценил этот комментарий
Конечно. Это добрая бифидобактерия, рисует извилины в мозгу.
8
Автор поста оценил этот комментарий
Гейлоггер?! Конечно!
раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Это как кейген?

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Кейген это юзер нажимающий на клавиши)

1
Автор поста оценил этот комментарий

гейкен

0
Автор поста оценил этот комментарий

Работает без прав администратора, но в целом - все так.

раскрыть ветку (4)
2
Автор поста оценил этот комментарий
Ой, у меня какое-то окно выскочило, не знаю, что делать
раскрыть ветку (3)
5
Автор поста оценил этот комментарий

Закрой wine

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Чтоб не выдыхалось

0
Автор поста оценил этот комментарий
Сноси винду)
7
Автор поста оценил этот комментарий
Триста-та!
раскрыть ветку (3)
15
Автор поста оценил этот комментарий
Та-та-та-та-та-та
Иллюстрация к комментарию
раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Кабан твой - мутантом оказался!

5
DELETED
Автор поста оценил этот комментарий
Отсоси у тракториста-та!
3
Автор поста оценил этот комментарий
Да
1
Автор поста оценил этот комментарий
Трактористы не всегда образованные попадаются, им и так сойдет.
1
Автор поста оценил этот комментарий
Конечно же, трехсотта, мама миа!
1
Автор поста оценил этот комментарий

Одним из трехстата

0
Автор поста оценил этот комментарий

Тристата тристата, мы везём с собой кота!

0
Автор поста оценил этот комментарий
да
0
Автор поста оценил этот комментарий
ТрёхСотона. Та-та.
раскрыть ветку (2)
6
Автор поста оценил этот комментарий

нет, на самом деле я подразумевал soi soi soi soi soi soi soi soi

Предпросмотр
YouTube0:22
Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Цыпленок курит скрученные мануалы "лол"
Автор поста оценил этот комментарий

именно

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку