TGViewer
Detection is easy Detection is easy @detectioneasy · 1.28K subscribers
Post #300 852
Всем привет! 💻✌️

Распространение вредоносов через USB-накопители остается актуальным способом. Цепочка заражения описана в отчете AhnLab и Google

👨‍💻 Как это работает?

🔤На USB-накопители размещается ярлык USB Drive.lnk и скрытые папки sysvolume и USB Drive
🔤LNK стартует VBS-скрипт из папки sysvolume (с именем вида u[6 цифр].vbs), который в свою очередь запускает BAT-файл с аналогичным именем из той же директории
🔤BAT открывает для пользователя директорию USB Drive, в которой хранятся оригинальные файлы. Далее, проверяется наличие dat-файла в текущей директории, и файла C:\Windows<SPACE>\System32\printui.dll. Обращаем внимание на наличие пробела в пути Windows<SPACE>
🔤Если C:\Windows<SPACE>\System32\printui.dll - отсутствует, то:

🔤 в Windows Defender добавляется исключение C:\Windows<SPACE>\System32
🔤 копирует легитимный C:\Windows\System32\printui.exe в C:\Windows<SPACE>\System32
🔤 копируется DAT-файл с USB-носителя в C:\Windows<SPACE>\System32\printui.dll
🔤 запускается C:\Windows<SPACE>\System32\printui.exe, который загрузит C:\Windows<SPACE>\System32\printui.dll
🔤 вредоносная DLL регистрируется в службу DcomLaunch, запускает майнер XMRig в %SystemDirectory%\wsvcz и заражает другие съемные накопители

🔭 Обнаружение:

🔤 отслеживаем запуск опасных расширений со съемных накопителей
🔤 отслеживаем запуск и создание файлов по маске \w?[0-9]{6}\.(vbs|dll|dat|bat)
🔤 отслеживаем загрузку в память ImageLoaded = "*\printui.dll" and Signed="false"
🔤 отслеживаем создание исключений в Windows Defender
🔤 отслеживаем наличие пробелов в путях файлов \s\\

#detection@detectioneasy
#ttp@detectioneasy
ASEC USB를 통해 지속적으로 유포 중인 코인 마이너 악성코드 - ASEC USB를 통해 지속적으로 유포 중인 코인 마이너 악성코드 ASEC
  • 🔥 5
More from @detectioneasy
  1. Jul 29, 2026Всем привет 💻✌️ При проведении compromise assessment на Windows-машине в WORKGROUP сразу…
  2. Jul 16, 2026Всем привет 💻✌️ Коллеги из Инфотекс сообщают о возможной компрометации пользователей, пут…
  3. May 15, 2026Всем привет 💻✌️ Коллеги из PT ESC разобрали кампанию CapFix, нацеленную на российские орг…
  4. May 8, 2026В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита N…
  5. Apr 7, 2026Всем привет 💻✌️ Автор статьи показал интересный способ доставки вредоносного ПО в обход п…
  6. Mar 15, 2026Всем привет 💻✌️ Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →