Новый троян удаленного доступа (RAT) на базе JavaScript, распространяемый с помощью социальной инженерии, был замечен в использовании хитрых «бесфайловых» методов обхода средств защиты и анализа. Вредоносная программа, получившая название «DarkWatchman» от исследователей из группы разведки угроз компании Prevailion, использует устойчивый алгоритм генерации доменов (DGA) для определения своей CnC-инфраструктуры и применяет записи реестра Windows для всех своих операций хранения данных, что позволяет ей обходить антивирусные программы. Троян «использует новые методы для бесфайлового сохранения, внутрисистемной активности и возможностей динамического выполнения, таких как самообновление и перекомпиляция» - заявили исследователи Мэтт Стаффорд и Шерман Смит, добавив, что «он представляет собой эволюцию в методах бесфайлового вредоносного ПО, поскольку использует реестр почти для всего временного и постоянного хранения и поэтому никогда ничего не записывает на диск, что позволяе
Вредонос «DarkWatchman» использует реестр Windows для хранения данных.
17 декабря 202117 дек 2021
9
3 мин