Эксперты установили рассылавший ​вирус Bad Rаbbit домен​

Дата публикации: 25.10.2017 09:20
2 933
Время прочтения: 2 минуты
Источник
Banki.ru

Эксперты в сфере кибербезопасности установили, с какого домена раздавался новый вирус-шифровальщик Bad Rabbit, от которого пострадали российские СМИ и компании на Украине, говорится в сообщении Group-IB.

«Если посетитель нажимал «скачать», происходила загрузка вредоносного программного обеспечения с ресурса 1dnscontrol.com. Доменное имя 1dnscontrol.com имеет IP 5.61.37.209. Доменное имя 1dnscontrol.com зарегистрировано 22 марта 2016 года и до сих пор пролонгируется. С ним связано множество других вредоносных доменов, первая активность которых относится еще к 2011 году. Возможно, эти домены тоже являются скомпрометированными и могут использоваться для проведения аналогичных атак, рассылки спама, фишинга», — отмечается в релизе.

В ходе анализа установлено, что Bad Rabbit является модифицированной версией NotPetya с исправленными ошибками в алгоритме шифрования. Код Bad Rabbit включает в себя части, полностью повторяющие NotPetya.

Вирус-шифровальщик Bad Rabbit, атаке которого подверглись во вторник российские СМИ, пытался атаковать и российские банки из топ-20, однако ему это не удалось. Об этом рассказал ТАСС генеральный директор и основной владелец Group-IB (компания занимается расследованием и предотвращением киберпреступлений) Илья Сачков.

25.10.2017 08:34

«В атаке NotPetya содержался такой же алгоритм вычисления хеш-суммы от имени процесса, но с тем отличием, что начальный вектор инициализации в случае NotPetya 0x12345678, а в Bad Rabbit — 0x87654321. Также в текущей атаке поменялось количество искомых имен процессов, а сама функция вычисления хеша была скомпилирована в виде отдельной функции компилятором. Совпадения в коде указывают на связь атаки с использованием Bad Rabbit с предыдущей атакой NotPetya или их подражателями», — отметили в Group-IB.

Во вторник вирус Bad Rabbit атаковал, в частности, российское агентство «Интерфакс» и издание «Фонтанка», а также Мининфраструктуры Украины, одесский аэропорт и киевское метро. Аналитики рекомендуют заблокировать исполнение файла c:\windows\infpub.dat, C:\Windows\cscc.dat и запретить (если это возможно) использование сервиса WMI. Кроме того, пользователям необходимо сделать бекап (резервное копирование).

Эксперты «Лаборатории Касперского» рассказали о способах защиты от нового вируса-шифровальщика Bad Rabbit, говорится в блоге компании.

24.10.2017 20:24
Читать в Telegram
telegram icon

Комментарии

0
Скрыть
Комментарии могут оставлять только зарегистрированные пользователи.

О, ну тут без экспертов не обойтись, чтобы выяснить адрес сервера, на котором располагается скачиваемый файл.
1

FullStupor
25.10.2017 16:49
О войсках информационных операций, формировании вооруженных сил России есть информация в Российской газете, в интернете, в том числе в Википедии. Они были созданы незадолго до российско-украинского конфликта. А 14 января 2014 года Министр обороны Российской Федерации С. К. Шойгу подписал приказ о создании в составе Генерального штаба ВС России кибернетического командования. Но деятельность войск информационных операций настолько непрозрачна, что трудно представить, в каких формах они проводят свои учения.
0

Материалы по теме