В Windows нашли чрезвычайно скрытный бэкдор, который позволяет следить за всем трафиком

Исследователи в области кибербезопасности обнаружили необычную вредоносную программу, которая производит на компьютерах под Windows извлечение данных и позволяет исполнять произвольный код. Программа внедряется в Microsoft Internet Information Services (IIS) и создаёт бэкдор, через который можно перехватывать трафик, рассказали в Symantec.

В Windows нашли чрезвычайно скрытный бэкдор, который позволяет следить за всем трафиком

IIS — это веб-сервер общего назначения на компьютерах Windows. Он принимает от удалённых клиентов запросы и возвращает ответы. По данным Netcraft, на июль 2021 года в 13,5 млн уникальных доменов работали 51,6 млн инстансов IIS. У сервера есть функция под названием Failed Request Event Buffering (FREB) — она используется для диагностики ошибок и собирает данные о веб-запросах от удалённых клиентов: их IP-адреса, порты, HTTP-заголовки и файлы cookie. При отладке администратор извлекает запросы, соответствующие определенным критериям, из буфера и записывает их на диск. Это помогает, например, разбираться с причинами ошибок 401 (Unauthorized) и 404 (Not Found), а также повисших или прерванных запросов.

Неизвестные злоумышленники придумали, как эксплуатировать функцию FREB для отправки и выполнения вредоносного кода в защищённой области скомпрометированной сети, а также извлечения данных — механизм сочетается с легитимными запросами и обеспечивает выход на новый уровень проникновения в сеть. Эксплуатирующему этот метод ПО присвоили название Frebniis — он включает на машине FREB, перехватывает выполнение функции, внедряет в память процесса IIS вредоносный код и производит его запуск. В итоге программа контролирует все HTTP-запросы сервера. В системе не создаётся никаких файлов, а в памяти не заводится подозрительных процессов, так что Frebniis по-своему уникален.

Читать также:
Nothing показала, чем заменит фирменную подсветку Glyph на смартфоне Phone (3)

Frebniis отслеживает все HTTP-запросы с методом POST при обращении к файлам logon.aspx или default.aspx и позволяет злоумышленникам дополнять их новыми параметрами, например, значением пароля. Когда доступ получен, Frebniis расшифровывает и выполняет код .NET, управляющий всеми функциями бэкдора — при этом никакие файлы на диск не сохраняются. Этот код, во-первых, запускает прокси, позволяющий использовать скомпрометированный сервер IIS для взаимодействия или связи с внутренними ресурсами, недоступными из интернета напрямую. Во-вторых, он обеспечивает выполнение на IIS произвольного кода: отправляя запрос с кодом на C# к файлам logon.aspx или default.aspx, Frebniis автоматически расшифровывает код и исполняет прямо в оперативной памяти, где обнаружить его чрезвычайно трудно. Пока неясно, насколько Frebniis распространён в настоящее время, но в Symantec опубликовали два хеша файлов, связанных с бэкдором.

НОВОЕ НА САЙТЕ

Привезти авто из Китая: выгодно, но с нюансами

В последние годы всё больше автолюбителей в России и странах СНГ рассматривают возможность привезти автомобиль из Китая. Причины понятны: доступные цены, богатая комплектация, современный дизайн и растущее качество китайских брендов — Geely, Chery, Haval,...

Обучение IT-профессиям: с чего начать и как не ошибиться

IT-сфера продолжает оставаться одной из самых востребованных и перспективных отраслей. Программисты, аналитики, тестировщики, DevOps-инженеры и специалисты по кибербезопасности нужны везде — от стартапов до государственных структур. Но как новичку войти в эту индустрию? Как...

Слухи: для Kingdom Come: Deliverance скоро выйдет апгрейд, а следующей игрой Warhorse будет не Kingdom Come: Deliverance 3

Дилогия средневековых RPG с открытым миром Kingdom Come: Deliverance и Kingdom Come: Deliverance 2 стала для чешской Warhorse Studios большим успехом, однако на одном антураже команда, похоже, останавливаться не собирается. ...

Funcom отметит исторический успех Dune: Awakening увольнением её разработчиков

Июньский запуск MMO c элементами выживания в открытом мире Dune: Awakening установил рекорд по скорости продаж для Funcom (принадлежит Tencent), однако это не спасло норвежского издателя и разработчика от увольнений. ...

Японский Google придумал бесклавишную клавиатуру с дисковым набором

Японский филиал Google решил в этом году не нарушать традиций и уже в 14-й раз представил иронический концепт клавиатуры — совершенно непрактичный, но остроумный. На этот раз вместо традиционных клавиш здесь диски как на...