Интересно WinRAR не откроет, а вирус — вполне: авторы Gootloader нашли необычную лазейку в системах защиты.

Admin

Администратор

WinRAR не откроет, а вирус — вполне: авторы Gootloader нашли необычную лазейку в системах защиты.


1768689772881

Почему «битый» ZIP-архив может быть опаснее обычного файла?


После продолжительного затишья вредоносный загрузчик Gootloader вновь оказался в центре внимания. Обновлённую кампанию в ноябре прошлого года зафиксировала команда Huntress, которая указала на возвращение разработчика, ранее связанного с группировкой Vanilla Tempest. Эта структура на тот момент использовала вымогатель Rhysida.

Анализ же новых образцов Gootloader показал, что автор вернулся к своей прежней роли — обеспечению первоначального доступа, но сделал ставку на усовершенствованные приёмы маскировки. Возвращение вредоносного инструмента сопровождалось обновлённой тактикой, которая затрудняет его обнаружение.

Главная особенность нового подхода — использование необычного ZIP-архива, который на первый взгляд кажется повреждённым. Однако этот приём позволяет злоумышленникам обойти автоматический анализ и скрыться от антивирусных решений, сохранив при этом возможность запуска на системах жертв.

Механизм распространения Gootloader остался прежним — заражение начинается с JScript-файла, упакованного в ZIP-архив. При открытии файла запускается PowerShell, который закрепляет вредоносное присутствие в системе. Но именно формат ZIP-архива делает эту кампанию особенно примечательной. Архивы содержат сотни склеенных между собой ZIP-файлов — это возможно благодаря тому, что распаковка начинается с конца файла. Количество таких фрагментов варьируется, и каждый загруженный архив уникален, что исключает возможность обнаружения по хэшу.

Архив также нарушает спецификацию ZIP: в его структуре отсутствуют обязательные байты в конце каталога, а некоторые поля, вроде номера диска или времени модификации, заполняются случайными значениями. Это мешает корректной работе таких инструментов, как 7-Zip или WinRAR, но не влияет на встроенное средство распаковки Windows. Таким образом, вредоносный файл остаётся доступен для запуска пользователем, но недоступен для большинства систем автоматического анализа.

Методика, применяемая разработчиком Gootloader, ориентирована на скрытность. Благодаря «поддельному» ZIP и уникальному содержимому каждый раз, вредоносный код трудно отследить стандартными средствами. Даже JScript-файл замаскирован под безвредный: он содержит тысячи строк неопасного кода, среди которых спрятаны вредоносные инструкции.

Запуск происходит прямо из временной папки Windows, поскольку файл не извлекается пользователем вручную. Это создаёт возможность для обнаружения — например, можно отследить запуск «wscript.exe» из каталога AppData\Local\Temp. Ещё один признак — появление LNK-файлов в папке автозагрузки, ссылающихся на скрипты в нестандартных местах.

Также стоит обратить внимание на способ исполнения второго этапа заражения. Вредонос использует старый формат коротких имён файлов в NTFS — это редкость в современных системах и может служить дополнительным индикатором. Кроме того, при запуске наблюдается цепочка процессов: от CScript к PowerShell и далее — что тоже может использоваться для обнаружения.

Для защиты можно изменить поведение системы по умолчанию и открыть JScript-файлы не через WScript, а в обычном текстовом редакторе. Это снизит риск случайного запуска вредоносного кода. При отсутствии необходимости в использовании JScript рекомендуется также ограничить или полностью заблокировать запуск WScript и CScript.

Несмотря на техническую сложность ZIP-архива, специалисты подчёркивают, что именно на этом этапе у защитной стороны есть шанс прервать цепочку заражения до того, как вредонос получит доступ к системе. Такой подход позволяет заранее блокировать вредоносные действия Gootloader, ещё до активации более разрушительных компонентов, связанных с программами-вымогателями.
 
Похожие темы
Admin Интересно Вы все еще не купили WinRAR? Тогда хакеры идут к вам. Новости в сети 0
R Не знаешь как взломать WINRAR? Тебе сюда! Полезные статьи 6
Support81 LONEPAGE: новый бэкдор, похищающий данные с помощью WinRAR Новости в сети 0
Denik Как активировать WinRAR Бесплатно Раздачи и сливы 4
N Халявная лицензия WinRAR Раздачи и сливы 1
V [Crack] WinRAR - Кей файл для активации. Готовый софт 1
Z Взлом пароля WinRar Готовый софт 6
E Взлом пароля winrar Уязвимости и взлом 0
Admin Интересно Ракеты, которые не взрываются, а выключают. Китай ослепил иностранную авиацию. Новости в сети 0
Admin Интересно «Перебить» винду не поможет. Вирус MoonBounce прячется в самом «сердце» вашего компьютера. Новости в сети 0
Admin Интересно С такими помощниками и врагов не надо. Почему расширения для ChatGPT в Chrome могут быть опасны. Новости в сети 0
Admin Интересно Не просто нашел дыру, но объяснил что править. Positive Technologies встроила LLM в облачный анализатор PT BlackBox Scanner. Новости в сети 0
Admin Интересно Это не баг, это JScript. Почему ваш антивирус бесполезен против новых китайских закладок. Новости в сети 0
Admin Интересно Доказали, что вы не робот? Теперь это значит, что вы только что сами установили себе вирус. Новости в сети 0
Admin Интересно Один пакет = полный контроль VMware — дыру не латают 18 месяцев, серверы падают как домино. Новости в сети 0
Admin Статья Находим то, что не индексируется. OSINT 0
Admin Интересно ФБР одобряет: создателю глобального ботнета не удалось разжалобить суд. Новости в сети 0
Admin Интересно Ваш принтер не то, чем кажется. Как хакеры прячут вирусы в установщиках драйверов. Новости в сети 0
Admin Интересно «Только не путайте нас с русскими». Китайские хакеры решили уточнить свою национальность прямо внутри вируса. Новости в сети 0
Admin Интересно Вашим iCloud теперь распоряжается парень из Китая. И он даже не позаботился о безопасности. Новости в сети 0
Admin Интересно В Пало-Альто светофоры начали рассуждать о политике. Оказалось, это не восстание машин, а просто дефолтный пароль. Новости в сети 0
Admin Интересно Когда BSOD – это не баг, а фича. Злоумышленники научились профессионально притворяться сломанной «виндой». Новости в сети 0
Admin Статья Как Mozilla упустила (не)очевидную уязвимость Уязвимости и взлом 0
Admin Интересно 66 лет COBOL и «бессмертный» C. Какие технологии будут работать в 2100 году — и почему мы не сможем от них избавиться? Новости в сети 0
Admin Интересно Хочешь свои деньги? Сначала докажи банку, что ты не зомби под управлением хакеров. Новости в сети 0
Admin Статья Socks5 to WI-FI и не только Анонимность и приватность 0
Admin Статья Не доверяй своей железке: Гайд по по-настоящему безопасным ОС для тех, кто в теме Анонимность и приватность 0
Admin Интересно Старый конь борозды не испортит. Как сертификат десятилетней давности помог хакерам проникнуть в госучреждения Азии. Новости в сети 0
Admin Интересно $500 – антивирусы и EDR больше не помогут. Хакеры начали торговлю инструментом для обхода защиты Windows. Новости в сети 0
Admin Статья Анонимные мессенджеры: Как общаться, не оставляя следов Анонимность и приватность 0
Admin Интересно BI.ZONE: Хакеры больше не торгуются. Теперь просто стирают всё. Новости в сети 0
Support81 Упало всё, даже Downdetector. Пятница у Cloudflare явно не задалась Новости в сети 0
Support81 «Не виновен», — сказал хакер, парализовавший Лондон, и отказался выдать пароль. Новости в сети 0
Support81 Вам тоже написал «диспетчер РСО»? Не переходите по ссылке. Это новая схема мошенников без СМС-кодов Новости в сети 0
Support81 ИИ стал самостоятельным хакером. Теперь данные будет вымогать не школьник, а самообучающийся алгоритм Новости в сети 0
Support81 Карьера в Тбилиси не задалась. Гражданин ФРГ меняет грузинское гостеприимство на немецкую тюрьму Новости в сети 0
Support81 Хотите читать платные статьи бесплатно? Браузеры Comet или Atlas помогут. И вам ничего не нужно делать Новости в сети 0
Support81 Хакеры больше не воруют данные — они грабят фуры. Удаленно. На кону $34 миллиарда Новости в сети 0
Support81 SMS не приходят — добавьте почту. WhatsApp предлагает россиянам «резервный ключ» Новости в сети 0
Support81 Миф об «одноразовом» телефоне: эксперимент на Reddit показал, почему приватности больше не существует Новости в сети 0
Support81 «Нас не остановить»: LockBit вернулся с пятой версией шифровальщика и атакует сразу три континента Новости в сети 0
Support81 "Враг" не пришёл извне, он сидит в соседнем кабинете. Почему 24% руководителей МСП боятся своих IT-отделов Новости в сети 0
Support81 Не Таиланд, а рабство в Мьянме: как туристический рай стал перевалочной базой для похитителей россиян Новости в сети 0
Support81 45% кибергруппировок охотятся за Россией — не ради денег, а ради секретов Новости в сети 0
Support81 Вайб-кодинг звучал как шутка, пока Opal от Google не начал делать сайты по вашему описанию Новости в сети 0
Support81 Каждая галочка «Я не робот» тихо приближает ваш компьютер к захвату Новости в сети 0
Support81 Соцсети больше не развлекают. Они убивают. Добро пожаловать в Terrorgram Новости в сети 0
Support81 Фрэнк Зейн отмечает сегодня 83-й день рождения - "Не в мышцах счастье? Свободное общение 1
Support81 Ваш VPN будет стучать на вас. Где мы свернули не туда? Новости в сети 0
Support81 Сын — дроппер, мама — платит: суд не интересует, кто что “не знал” Новости в сети 0

Название темы