Старый-новый вирус KBOT

Уже давно вышли из тренда и стали скорее раритетом, чем актуальной угрозой, вирусы, замещающие программный код запущенных системных процессов и заражающие исполнительные файлы. Но не так давно «Лаборатория Касперского» обнаружила именно такую вредоносную активность в компьютерных сетях. Решения Kaspersky детектируют зловред и его компоненты как Virus.Win32.Kpot.a, Virus.Win64.Kpot.a, Virus.Win32.Kpot.b, Virus.Win64.Kpot.b и Trojan-PSW.Win32.Coins.nav – назван он кратко KBOT. 

Эксперты группы компаний Angara поясняют принцип работы вируса КВОТ.

Исполняемый код вируса записывается поверх файла EXE в начале или в конце программы, после чего ПО перестают запускаться. Когда пользователь пытается обычным способом открыть зараженную программу, выдается ошибка (например, «Not enough memory»), либо кажется, что ничего не происходит. Но таким образом он запускает вирус. Зараженные exe-файлы, как правило, уже не подлежат восстановлению - зловред пишется в программу поверх оригинального кода.

Есть также алгоритм заражения через вирус-спутник - для каждого *.exe файла создается дубликат исходника с вирусным кодом с тем же именем и местом расположения, но с расширением *.com. Зловред активируется, если при запуске программы в командной строке не указано расширение файла, а только его имя, - в свойствах DOC системы присутствует приоритет для запуска *.com над *.exe файлами. Сам же вирус активирует нужный ему файл EXE, при этом для пользователя выполнение вредоносного кода остается незамеченным.

При загрузке системы КВОТ может заражать системные библиотеки и размещать их рядом с системным файлом - выполнить так называемый «DLL hijacking».

В результате ряда действий вирус закрепляется в компьютере жертвы для последующей кражи чувствительных данных.

Слабое место этого типа вирусов – слишком грубая работа, его достаточно легко обнаружить. Для детектирования и удаления зловреда подойдут антивирусные и EDR-решения. Группа компаний Angara имеет в своем портфеле продукты ведущих производителей данного класса средств защиты информации и сертифицированных специалистов с большим опытом работы, в том числе с решениями «Лаборатории Касперского». По вопросам тестирования и приобретения обращайтесь по телефону 8 (495) 269-26-06 или e-mail info@angaratech.ru


Другие публикации

Что делать, если ваш аккаунт в WhatsApp попал в руки злоумышленников

Что делать, если ваш аккаунт в WhatsApp взломали?

актуально
рекомендации

07.04.2025

Что делать, если ваш аккаунт в Telegram попал в руки злоумышленников

Что делать, если ваш аккаунт в Telegram взломали?

актуально
рекомендации

03.04.2025

Аудит финансовых организаций на соответствие требований ЦБ РФ: чек-лист от Angara Security

Количество аудитов на соответствие требованиям нормативно-правовых актов (НПА) Банка России ежегодно увеличивается. Это несет увеличение скоупа аудируемой информационной инфраструктуры финансовых организаций и рост трудозатрат на подготовку к аудиту. А приближение сроков аудита обычно вызывает головную боль у сотрудников финансовых организаций, ответственных за направление. Кирилл ЧЕРНОВ, эксперт по кибербезопасности компании Angara Security в материале специально для Национального банковского журнала (NBJ) рассказывает с какими сложностями и проблемами в этот момент сталкиваются сотрудники службы информационной безопасности финансовой организации.

01.04.2025

Утечки данных. Почему это касается каждого?

Проблема утечек персональных данных граждан, в том числе из компаний финансового сектора, остается одной из самых актуальных проблем кибербезопасности. Актуальные меры противодействия, а также сопряженные риски для клиентов-физлиц журнал «ПЛАС» обсудил в кулуарах Уральского форума «Кибербезопасность в финансах» с Александром Хониным, руководителем отдела консалтинга и аудита Angara Security.

актуально

18.03.2025

Специалисты Angara SOC обнаружили критическую уязвимость в Telegram

В мессенджере Telegram обнаружена уязвимость, позволяющая злоумышленникам получить полный доступ к аккаунту, эксплуатируя ошибку при работе с специальным API. Об этом CNews сообщили представители Angara Security.

актуально

03.03.2025

Остались вопросы?

Понравилась статья?

Подпишитесь на уведомления о новых материалах