Распространение вредоносов через USB-накопители остается актуальным способом. Цепочка заражения описана в отчете AhnLab и Google
👨💻 Как это работает?
🔤На USB-накопители размещается ярлык
USB Drive.lnk и скрытые папки sysvolume и USB Drive🔤LNK стартует VBS-скрипт из папки
sysvolume (с именем вида u[6 цифр].vbs), который в свою очередь запускает BAT-файл с аналогичным именем из той же директории🔤BAT открывает для пользователя директорию
USB Drive, в которой хранятся оригинальные файлы. Далее, проверяется наличие dat-файла в текущей директории, и файла C:\Windows<SPACE>\System32\printui.dll. Обращаем внимание на наличие пробела в пути Windows<SPACE>🔤Если
C:\Windows<SPACE>\System32\printui.dll - отсутствует, то:🔤 в Windows Defender добавляется исключение
C:\Windows<SPACE>\System32🔤 копирует легитимный
C:\Windows\System32\printui.exe в C:\Windows<SPACE>\System32🔤 копируется
DAT-файл с USB-носителя в C:\Windows<SPACE>\System32\printui.dll🔤 запускается
C:\Windows<SPACE>\System32\printui.exe, который загрузит C:\Windows<SPACE>\System32\printui.dll 🔤 вредоносная DLL регистрируется в службу
DcomLaunch, запускает майнер XMRig в %SystemDirectory%\wsvcz и заражает другие съемные накопители 🔭 Обнаружение:
🔤 отслеживаем запуск опасных расширений со съемных накопителей
🔤 отслеживаем запуск и создание файлов по маске
\w?[0-9]{6}\.(vbs|dll|dat|bat)🔤 отслеживаем загрузку в память
ImageLoaded = "*\printui.dll" and Signed="false" 🔤 отслеживаем создание исключений в Windows Defender
🔤 отслеживаем наличие пробелов в путях файлов
\s\\ #detection@detectioneasy
#ttp@detectioneasy