Думали, проверка диска? Это была ловушка. Новый вымогатель шифрует всё до запуска Windows

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 714
Реакции
228
Посетить сайт
Привет от старого доброго HybridPetya.
secureboot.jpg



Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

описали новый образец вымогательского ПО HybridPetya, который умеет обходить защитный механизм загрузки UEFI Secure Boot на тех системах Windows, где база отзывов ещё не обновлена. Такой приём позволяет перехватывать управление компьютером до старта операционной системы и делает гибрид из шифровальщика и буткита четвёртым публично известным случаем, способным пробить Secure Boot.

Впервые о нём заговорили после того, как в феврале на VirusTotal попали несколько файлов с этим кодом. Название придумали из-за явного сходства с Petya и NotPetya: у новой версии те же привычки работы с диском, но иные цели. На текущем этапе это, судя по признакам, демонстрационный прототип: следов реальных атак не видно, и сетевого распространения по типу

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

у образца нет.

Контекст у истории тяжёлый. В 2017-м NotPetya, выдававший себя за Petya, прошёлся по миру и принёс суммарный ущерб более 10 млрд долларов. И Petya, и NotPetya внедряли загрузочные компоненты, перезаписывали MBR, блокировали доступ ко всему накопителю и не давали системе стартовать. HybridPetya наследует подход к запиранию носителя, но использует

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

с идентификатором CVE-2024-7344, которую ESET

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в этом году. На исправленных компьютерах Microsoft добавила запись об отзыве в UEFI DBX, однако машины без актуальной базы остаются под ударом.

Техническая сердцевина атаки — установка вредоносного EFI-приложения в EFI System Partition (ESP). Именно оно шифрует ключевой файл метаданных NTFS — Master File Table. MFT хранит сведения обо всех объектах на разделе, и его повреждение делает содержимое для пользователя недоступным даже без полного стирания данных.

В отличие от разрушительного NotPetya новый образец ведёт себя как классический вымогатель. Алгоритм формирования персонального install-ключа устроен так, что оператор может восстановить рабочий ключ расшифровки на основе выданного потерпевшему значения и вернуть доступ к файлам — это не безвозвратный вайпер.

Логика загрузочного модуля повторяет схемы прежних семейств. После запуска буткит читает \EFI\Microsoft\Boot\config и смотрит состояние шифрования. Значение 0 обозначает готовность к началу процедуры, 1 — накопитель уже зашифрован, 2 — выкуп внесён, носитель разблокирован.

Если в конфигурации стоит 0, модуль тут же переписывает параметр на 1, шифрует \EFI\Microsoft\Boot\verify при помощи Salsa20, используя ключ и восьмибайтный nonce из того же файла, создаёт \EFI\Microsoft\Boot\counter для счётчика обработанных кластеров и приступает к работе, предварительно определив все разделы с NTFS. На экране при этом появляется имитация штатной проверки диска — интерфейс «CHKDSK» маскирует факт шифрования, как это было у Petya и NotPetya.

Когда флаг уже равен 1, жертва видит классическое уведомление вымогателя, начинающееся фразой «Ooops, your important files are encrypted.». Далее предлагается перевести 1000 долларов в биткоине на адрес

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, который на момент публикации пуст. После ввода корректного ключа программа проводит обратные действия: раскладывает оригинальные загрузчики из резервной копии, созданной на этапе установки, расшифровывает содержимое и просит перезагрузить машину, после чего система должна запуститься в обычном режиме.

ESET подчёркивает: хотя распространения сейчас нет, набор приёмов требует наблюдения. Шифрование MFT, совместимость с современными платформами на UEFI и обход Secure Boot — сочетание, которому в мониторинге угроз придётся уделять внимание.

Открытие HybridPetya становится звеном в цепочке реальных и экспериментальных обходов Secure Boot. До него обсуждали

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, о котором в 2023-м писал

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

после того, как годом ранее Сергей Ложкин заметил лот на подпольных площадках. В ноябре ESET зафиксировала

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

— загрузочный модуль под Linux, попавший на VirusTotal. К четвёрке относят и демонстрационный Hyper-V Backdoor, использовавший CVE-2020-26200. Ещё несколько лет назад подобные сценарии считались почти легендой, сегодня же и «белые», и «чёрные» команды соревнуются в поиске новых вариантов.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Вы думали, что «горячий» кошелек — это удобно. А это самая большая уязвимость, через которую крадут миллионы. Новости в сети 0
Support81 Думали, JPEG безопасен? APT37 доказала обратное — одной картинкой Новости в сети 0
El_IRBIS Интересно Проверка маршрутизатора на наличие вредоносных программ: полное руководство Вирусология 0
Т Закрыто Проверка на запреты пересечения границы, флажки, сторожки и маячки. Корзина 2
A Интересно Sshprank: массовая проверка учётных данных SSH и быстрый сбор SSH баннеров Уязвимости и взлом 0
A Проверка файлов на вирусы Продажа софта 11
A проверка селфи psd Раздача документов 0
S Проверка сайтов на безопасность Свободное общение и флейм 9
M Проверка dark.fail Полезные статьи 0
АнАлЬнАя ЧуПаКаБрА INLINE pr-cy [rank checker] [Проверка Статистики Посещений Сайта] Проекты Private Keeper 0
R Private Keeper Проверка почты на существование Проекты Private Keeper 0
S Предоставим информацию из : ФНС, РОСРЕЕСТРА, МВД,Проверка Кредитной истории по базам и т.д. Ищу работу. Предлагаю свои услуги. 32
G Брут и проверка баланса Yandex Money Бруты/Парсеры/Чекеры 1
B Проверка банковского перевода Корзина 1
W Шаблон рулетка стикеры ВК + включенная проверка аккаунтов на валид СИ/Фишинг/Мошенничество 6
Little_Prince Проверка ваших баз. Ищу работу. Предлагаю свои услуги. 1
2 проверка что скачано с ip на торрентах. Анонимность и приватность 0
M SQL инъекции. Проверка, взлом, защита Уязвимости и взлом 0
K Проверка валидности ключей steam без их активации Полезные статьи 0
W Загрузка Диска 100% Свободное общение и флейм 1
H Аппаратный взлом жёсткого диска Корзина 0
Admin Фейк Яндекс.Диска + скачивание файла после ввода логина и пароля Полезные статьи 4
Admin Данные с компьютера научились передавать по шуму жёсткого диска Новости в сети 0

Название темы