Поползли слухи об очередном взломе ADS — да, это очень страшно, особенно после подмены расширений и поддержки, которая говорила, что это у нас какой-то баг, пока не стало слишком поздно.
Что сейчас случилось: с 7 ноября у многих пользователей их антивирусы начали детектить троян по пути:
adspower_global\cwd_global\utils\AdsPowerTool.exe
Вот что можно узнать, если посмотреть анализ поведения файла через VirusTotal:
Антивирусы реагируют потому что файл:
😀обфусцирован — код упакован и скрыт от анализа
😀использует те же механики, что и трояны-лоадеры
😀делает сетевые DNS-запросы при первой инициализации
😀запускается только один раз после старта системы, что выглядит подозрительно с точки зрения security-движков
Но при этом поведенческий анализ показывает, что файл НЕ:
😀запускает другие .exe
😀изменяет системные параметры
😀внедряется в процессы
😀создаёт задачи в автозагрузке
😀оставляет вредоносных артефактов
🤔 Если коротко: это, скорее всего, обычный системный модуль AdsPower, который недавно добавили или изменили. Он ведёт себя в соответствии со своей задачей — а именно с работой с системными прокси. При этом модуль использует техники, характерные для вредоносных программ.
То есть активности трояна у него нет — только “серые” техники, которые обычны для антидетект-браузеров.
Но это AdsPower — риски по определению есть, потому что программа получает доступ к сетевым настройкам, системным библиотекам и трафику.
Я не утверждаю, что этот файл нас не заскамит, но пока всё выглядит нормально 👸
Ну и если вы по какой-то причине до сих пор этого не сделали, прочитайте мою статью по безопасности.
😉 Промки 😑Лайв 💪Toolkit 🥰 PROXY -10%:
BAMBINTON
