В Microsoft раскрыли принцип работы коварного ПО, уже год заражающего компьютеры
![В Microsoft Раскрыли принцип работы коварного ПО, уже год заражающего компьютеры](/upload/resize_cache/iblock/3b3/658_9999_1/3b300b730e48f5a9ed4c058244bcc6e8.jpg)
![](/upload/resize_cache/iblock/3b3/600_400_1/3b300b730e48f5a9ed4c058244bcc6e8.jpg)
![](/upload/comments_file/6a6/6a683b197d0d82f89b0ae301024525e4.jpg)
Фото: Microsoft
Обнаружение последней затрудняет не только принцип загрузки и установки, при котором на компьютер загружался только сам установщик. После того, как настройка вредоносного ПО завершалась, даже он удалялся, а Dexphot начинает работать, заражая msiexec.exe, unzip.exe, rundll32.exe и другие исполняемые файлы, обычно предустанавливаемые на машины с операционными системами семейства Windows.
Но даже после обнаружения Dexphot от него было не так просто избавиться. Его операторы подстраховались и на этот случай, меняя каждые полчаса названия файлов и адреса, с которых загружается вредоносное программное обеспечение, поэтому даже скомпрометировавший себя сценарий, обнаруженный противовирусным ПО не даёт желаемых результатов. Более того, даже после очистки компьютера антивирусом нельзя быть уверенным в том, что компьютер удалось полностью обезопасить.
![](/upload/comments_file/026/02682f325d34fc9d6e3819333c582531.jpg)
Фото: Microsoft. принцип работы Dexphot
Дело в том, что Dexphot обладает своеобразным планировщиком задач, который записывается внутрь svchost.exe и nslookup.exe, регулярно проверяя обновления и наличие всех необходимых ему для работы компонентов. Если какой-либо из них отсутствует, планировщик тут же подгружает его с сервера злоумышленников, вновь разворачивая вредоносную деятельность с использованием ресурсов жертвы.
Даже если антивирус обнаруживает заражённый svchost.exe, дублёр nslookup.exe в большинстве случаев продолжает работать, исправляя ситуацию в свою пользу, а заодно и скачивая свежайшие обновления, которые содержат последние инструкции для бот-сети.
Фото: Shutterstock
Технологии
Вячеслав Ларионов