В недавнем исследовании подробно рассмотрены технические аспекты работы вредоносной программы FormBook после компрометации целевого компьютера. FormBook проявляет высокий уровень сложности во внедрении, защите и сборе конфиденциальной информации, используя передовые методы обхода средств безопасности и анализа. Такая многоуровневая тактика определяет серьезную угрозу для корпоративных и частных пользователей. Основной точкой входа для FormBook служит 32-разрядный процесс «ImagingDevices.exe», куда вредоносная программа внедряет свой код по методике «пустого процесса» (process hollowing). Это означает, что легитимный процесс запускается, после чего его содержимое заменяется вредоносным кодом, что позволяет остаться незамеченным для большинства систем защиты. Дальнейшие способы уклонения включают следующие техники: FormBook применяет известный метод Heaven’s Gate для переключения между режимами 32- и 64-разрядного кода в рамках процесса, что помогает ему адаптироваться к различным архите
Технический разбор вредоносной программы FormBook: сложные методы обхода
29 мая 202529 мая 2025
1
3 мин