ESET Research обнаружила Wslink, новый вредоносный загрузчик, предназначенный для Центральной Европы, Северной Америки и Ближнего Востока
БРАТИСЛАВА — 27 октября 2021 г. — Исследователи ESET обнаружили уникальный и ранее недокументированный загрузчик двоичных файлов Windows, который, в отличие от других подобных загрузчиков, работает как сервер и выполняет полученные модули в памяти. Загрузчик-это вредоносный код (программа), используемый для загрузки объектных файлов другого исполняемого файла на зараженную машину, в данном случае непосредственно в память. За последние два года ESET видела в своей телеметрии лишь несколько образцов Wslink, которые были обнаружены в Центральной Европе, Северной Америке и на Ближнем Востоке.
“Wslink-это простой, но замечательный загрузчик, который, в отличие от тех, которые мы обычно видим, работает как сервер и выполняет полученные модули в памяти”, - говорит исследователь ESET Владислав Хрчка, который открыл Wslink. “Мы назвали эту новую вредоносную программу Wslink в честь одной из ее библиотек DLL", - добавляет он.
Нет никакого кода, функциональности или сходства в работе, которые предполагали бы, что это, скорее всего, инструмент из известной группы участников угроз. Кроме того, его модули повторно используют функции загрузчика для связи, ключей и сокетов; следовательно, им не нужно инициировать новые исходящие соединения. Wslink также имеет хорошо разработанный криптографический протокол для защиты передаваемых данных.
“Мы внедрили нашу собственную версию клиента Wslink, которая может заинтересовать новичков в анализе вредоносных программ, поскольку она показывает, как можно повторно использовать и взаимодействовать с выходными функциями загрузчика. Наш анализ также служит информационным ресурсом, документирующим эту угрозу для защитников кибербезопасности”, - объясняет Хрчка. Полный исходный код клиента доступен в нашем репозитории WslinkClient на GitHub.
Для получения более подробной технической информации о Wslink читайте в блоге “Wslink: уникальный и недокументированный вредоносный загрузчик, который, что примечательно, работает как сервер” на WeLiveSecurity. Обязательно следуйте ESET Research в Twitter для получения последних новостей от ESET Research.
Материал подготовлен -
ESET NOD32
Ваши контактные данные не публикуются на сайте.