В Windows нашли чрезвычайно скрытный бэкдор, который позволяет следить за всем трафиком

Исследователи в области кибербезопасности обнаружили необычную вредоносную программу, которая производит на компьютерах под Windows извлечение данных и позволяет исполнять произвольный код. Программа внедряется в Microsoft Internet Information Services (IIS) и создаёт бэкдор, через который можно перехватывать трафик, рассказали в Symantec.

В Windows нашли чрезвычайно скрытный бэкдор, который позволяет следить за всем трафиком

IIS — это веб-сервер общего назначения на компьютерах Windows. Он принимает от удалённых клиентов запросы и возвращает ответы. По данным Netcraft, на июль 2021 года в 13,5 млн уникальных доменов работали 51,6 млн инстансов IIS. У сервера есть функция под названием Failed Request Event Buffering (FREB) — она используется для диагностики ошибок и собирает данные о веб-запросах от удалённых клиентов: их IP-адреса, порты, HTTP-заголовки и файлы cookie. При отладке администратор извлекает запросы, соответствующие определенным критериям, из буфера и записывает их на диск. Это помогает, например, разбираться с причинами ошибок 401 (Unauthorized) и 404 (Not Found), а также повисших или прерванных запросов.

Неизвестные злоумышленники придумали, как эксплуатировать функцию FREB для отправки и выполнения вредоносного кода в защищённой области скомпрометированной сети, а также извлечения данных — механизм сочетается с легитимными запросами и обеспечивает выход на новый уровень проникновения в сеть. Эксплуатирующему этот метод ПО присвоили название Frebniis — он включает на машине FREB, перехватывает выполнение функции, внедряет в память процесса IIS вредоносный код и производит его запуск. В итоге программа контролирует все HTTP-запросы сервера. В системе не создаётся никаких файлов, а в памяти не заводится подозрительных процессов, так что Frebniis по-своему уникален.

Читать также:
Представлены серверные процессоры Xeon Scalable 5-го поколения — во всём лучше AMD EPYC, по мнению самой Intel

Frebniis отслеживает все HTTP-запросы с методом POST при обращении к файлам logon.aspx или default.aspx и позволяет злоумышленникам дополнять их новыми параметрами, например, значением пароля. Когда доступ получен, Frebniis расшифровывает и выполняет код .NET, управляющий всеми функциями бэкдора — при этом никакие файлы на диск не сохраняются. Этот код, во-первых, запускает прокси, позволяющий использовать скомпрометированный сервер IIS для взаимодействия или связи с внутренними ресурсами, недоступными из интернета напрямую. Во-вторых, он обеспечивает выполнение на IIS произвольного кода: отправляя запрос с кодом на C# к файлам logon.aspx или default.aspx, Frebniis автоматически расшифровывает код и исполняет прямо в оперативной памяти, где обнаружить его чрезвычайно трудно. Пока неясно, насколько Frebniis распространён в настоящее время, но в Symantec опубликовали два хеша файлов, связанных с бэкдором.

НОВОЕ НА САЙТЕ

Как выбрать крепления для сноуборда: виды, материалы и советы для начинающих

Выбор правильных креплений для сноуборда – это ключевой момент, который может значительно повлиять на ваш комфорт и безопасность на склоне. Несмотря на то, что крепления часто недооцениваются, они играют не менее важную роль, чем...

Россия начала использовать замороженные активы иностранцев

Дзен Россия начала применять замороженные активы иностранцев в ответ на аналогичные действия недружественных стран, сообщил министр финансов Антон Силуанов в интервью Наиле Аскер-заде на канале "Россия 1". «"Мы делаем точно так же. Если западные...

В Молдавии заявили о необходимости продолжения переговоров с «Газпромом»

Дзен Премьер-министр Молдавии Дорин Речан заявил о необходимости продолжения переговоров с "Газпромом" о поставках российского газа. С декабря 2022 года компания "Молдовагаз" получает газ из двух источников - от государственного предприятия Energocom и "Газпрома"....

Захарова назвала слова главы МИД Австрии о конфликте на Украине ложью

Дзен Официальный представитель МИД РФ Мария Захарова назвала ложью слова министра иностранных дел Австрии Александера Шалленберга о том, что конфликт на Украине длится тысячу лет. В среду Шалленберг в своем обращении к присутствующим на...

Во Франции еще не рассмотрели вопрос об отправке инструкторов на Украину

Дзен Париж рассматривает все опции обучения украинских военных, включая отправку военных инструкторов на Украину, заявил официальный представитель французского МИД Кристоф Лемуан. "Если речь идет о европейской коалиции, этот вопрос должен обсуждаться на уровне ЕС....