В Microsoft раскрыли принцип работы коварного ПО, уже год заражающего компьютеры
Фото: Microsoft
Обнаружение последней затрудняет не только принцип загрузки и установки, при котором на компьютер загружался только сам установщик. После того, как настройка вредоносного ПО завершалась, даже он удалялся, а Dexphot начинает работать, заражая msiexec.exe, unzip.exe, rundll32.exe и другие исполняемые файлы, обычно предустанавливаемые на машины с операционными системами семейства Windows.
Но даже после обнаружения Dexphot от него было не так просто избавиться. Его операторы подстраховались и на этот случай, меняя каждые полчаса названия файлов и адреса, с которых загружается вредоносное программное обеспечение, поэтому даже скомпрометировавший себя сценарий, обнаруженный противовирусным ПО не даёт желаемых результатов. Более того, даже после очистки компьютера антивирусом нельзя быть уверенным в том, что компьютер удалось полностью обезопасить.
Фото: Microsoft. принцип работы Dexphot
Дело в том, что Dexphot обладает своеобразным планировщиком задач, который записывается внутрь svchost.exe и nslookup.exe, регулярно проверяя обновления и наличие всех необходимых ему для работы компонентов. Если какой-либо из них отсутствует, планировщик тут же подгружает его с сервера злоумышленников, вновь разворачивая вредоносную деятельность с использованием ресурсов жертвы.
Даже если антивирус обнаруживает заражённый svchost.exe, дублёр nslookup.exe в большинстве случаев продолжает работать, исправляя ситуацию в свою пользу, а заодно и скачивая свежайшие обновления, которые содержат последние инструкции для бот-сети.
Фото: Shutterstock
Технологии
Вячеслав Ларионов