30 ) Закос под системные.
У системных файлов как известно есть своё легальное место.
C:\Windows\explorer.exe
C:\Windows\System32\ctfmon.exe
C:\Windows\System32\rundll32.exe
C:\Windows\SysWOW64\wusa.exe
C:\Windows\SysWOW64\userinit.exe
Файл с идентичным\одинаковым наименованием не может находиться в одном каталоге.
Значит придумывают другое место.
C:\WINDOWS\AC9642BE\SVCHSOT.EXE
C:\ProgramData\Application Data\Mozi\SVCHSOT.EXE
В диспетчере задач пользователь не видит путь ( если не смотреть доп. информацию ) - видит только имя файла.
Поэтому логично со стороны злокодеров подсунуть ему, что-то знакомое\привычное\родное\ручное :)
Что может быть привычнее svchost.exe ?
Кроме того svchost.exe может быть и 10 и 20 что затрудняет обнаружение.
31) Просматривая Инфо. файла также нужно обращать внимание на Поле производитель ( не путать с ЭЦП ):
TGBVOILFEGNNO
SSSSTYLE
Monetizer $
Global-Update
HC@ © 2020
Рандомное наименование ; Левое наименование ; явно рекламной направленности ; левый производитель ; не указан.
32) Спец символы в пути
C:\USERS\►►►►\APPDATA\ROAMING\EQTV3AROPWXS17X8VQ.EXE
C:\USERS\►►►►\APPDATA\ROAMING\JVAPZCHZVRFVHF1SVKP.EXE
33) Не идентичные системным имена, а только похожие. По легальному пути.
C:\Windows\SysWOW64\wussa.exe (s)
C:\Windows\SysWOW64\userlnit.exe (l)
C:\Windows\System32\ctfmon .exe ( )
34) Подмена системного файла на левый\вирус
Особое внимание на системные файлы если у Системный.exe в графе производитель будет указан Global-Update это явно подозрительно ;)
Отсутствие ЭЦП ( или самоподписанный\поддельный сертификат )
Удаляются\подменяются не все файлы подряд, а те которые постоянно активны.
EXPLORER.EXE
SERVICES.EXE
и т.д.
35) Изменение параметров запуска системного файла.
файл со стартом системы по умолчанию не запускается...
Но, он нужен плохим дяденькам чтобы с его помощью запускать свой файл
Примеры:
Запуск через задачу\Task
Task: {77108E3C-4C71-191B-AD1B-E1D1F566BF0E} - C:\Windows\system32\regsvr32.exe /s /n /i:"/rt" "C:\PROGRA~3\bdd75b60\d136dad1.dll"
Через реестр:
HKCU\. .\Run: [MSIDLL] rundll32.exe msionc32.dll,bQiYtMdJrG
т.е. легальный файл используется в деструктивных целях.
Поэтому удалется не сам файл, а левые записи\настройки\параметры к нему относящиеся.
36) Имитация Файла Антивируса.
Антивирус удаляется, а вместо него в процессах висят вирусные процессы.
Изменено: RP55 RP55 - 11.03.2020 10:36:42