🔍 PhantomRShell — редкий пример вредоносного ПО с тщательно проработанной маскировкой
Процесс разбора вирусного ПО обычно намного скучнее, чем может показаться на первый взгляд. Как правило, речь идет об одном и том же наборе техник: загрузчик, закрепление в системе, канал связи с сервером атакующих, немного зашифрованного кода.
Однако в этот раз бэкдор PhantomRShell, используемый PhantomCore (Head Mare), смог разбавить рутину нашим аналитикам. Как оказалось, вместо банальных техник закрепления в системе PhantomRShell применяет дизассемблер как укрытие, маскируя свою активность под легитимный анализ кода.
Злоумышленники используют доверие к инструментам реверс-инжиниринга как плащ-невидимку для вредоносного ПО, благодаря чему:
🔵усложняется обнаружение бэкдора, поскольку поведение бэкдора выглядит «нормальным»;
🔵обходятся EDR/антивирусы;
🔵серьезно снижается шанс ручного обнаружения.
🔗В статье на Хабре Александр Коростелев, вирусный аналитик отдела реагирования Бастиона, подробно описал, как устроен PhantomRShell, какие техники сокрытия использует и почему классические подходы к детекту тут дают сбой.
#Хабр
• TG • VK •
Post #234
452

- 👍 4
- 😁 1