В вашей системе запущено много процессов, которые потребляют ресурсы процессора и памяти. Некоторые из этих процессов, кажется, являются вредоносными файлами, атакующими ваш компьютер. Чтобы исправить критические ошибки upfc.exe,скачайте программу Asmwsoft PC Optimizer и установите ее на своем компьютере
1- Очистите мусорные файлы, чтобы исправить upfc.exe, которое перестало работать из-за ошибки.
2- Очистите реестр, чтобы исправить upfc.exe, которое перестало работать из-за ошибки.
3- Настройка Windows для исправления критических ошибок upfc.exe:
Всего голосов ( 182 ), 115 говорят, что не будут удалять, а 67 говорят, что удалят его с компьютера.
Как вы поступите с файлом upfc.exe?
Некоторые сообщения об ошибках, которые вы можете получить в связи с upfc.exe файлом
(upfc.exe) столкнулся с проблемой и должен быть закрыт. Просим прощения за неудобство.
(upfc.exe) перестал работать.
upfc.exe. Эта программа не отвечает.
(upfc.exe) — Ошибка приложения: the instruction at 0xXXXXXX referenced memory error, the memory could not be read. Нажмитие OK, чтобы завершить программу.
(upfc.exe) не является ошибкой действительного windows-приложения.
(upfc.exe) отсутствует или не обнаружен.
UPFC.EXE
Проверьте процессы, запущенные на вашем ПК, используя базу данных онлайн-безопасности. Можно использовать любой тип сканирования для проверки вашего ПК на вирусы, трояны, шпионские и другие вредоносные программы.
процессов:
Cookies help us deliver our services. By using our services, you agree to our use of cookies.
5 способов навсегда отключить автоматическое обновление Windows 10
Одна из неудобных фишек Windows 10 — принудительное обновление. Нам просто не оставляют выбора. Хотим мы обновлять Виндовс или нет, нас никто не спрашивает . Просто предлагают два варианта ⇒
Я считаю, это не есть хорошо и поэтому лучше всего его отменить. Просто, изредка контролить, что там новенького, и если есть что-то критичное для нас, то загружаем апдейт, а затем опять отключаем. Я знаю пять способов, как отключить обновление Windows 10, о которых расскажу ниже.
Способ №1. Отключить службу «Центр обновления Windows»
Этот способ очень прост, но отключение службы автоматического обновления только временно приостанавливает любые накопительные апдейты Windows 10. По мере их выхода, через определенный промежуток времени, служба опять сама запуститься.
В Windows 10 редакции 1809 появился такой файл, как upfc.exe (в процессах виден как Updateability From SCM), который с заданной (1 раз в неделю) периодичностью восстанавливает службы и целые ветки реестра для того, что бы Windows периодически проверяла наличие обновлений. То есть, если даже в версии ОС 1809 вы отключите проверку обновлений, upfc всё равно включит их опять. Причём, это касается не только системы обновления, но и Cortana, Store, разрешение OneDrive, коннекта в Cloud.
Способ №2. Изменение в настройках локальной групповой политики
Настройка групповой политики отсутствует в домашней версии Виндовс 10. Перед применением данного способа, посмотрите свою версию операционной системы .
Запретить автоматическое обновление Windows 10 с изменением параметров групповой политики можно только в Windows 10 Professional и старших версиях (Enterprise, Education). Редактор групповой политики уведомит вас о поступлении новых апдейтов, не устанавливая их автоматически.
Если вам потребуется установить апдейты Windows позже, вы можете повторить описанные выше действия, а затем выбрать «Включено», чтобы продолжить загрузку обновлений.
Способ №3. Установить лимитное подключение по Wi-Fi
Этот метод не будет работать для соединений Ethernet (через кабель). Вы можете отключить автоматическое обновление ОС с помощью него только при подключении по Wi-Fi или других ограниченных подключениях.
Теперь при появлении апдейтов, Windows будет оповещать вас и предлагать выбор — обновляться или нет.
Способ №4. Изменить параметры обновления с помощью реестра
Редактирование реестра советую делать только понимающим пользователям, так как одно неверное изменение, может привести к необратимому повреждению вашей операционной системы. Перед изменением рекомендуется создать полную резервную копию вашей ОС.
Имея под рукой резервную копию, можно безопасно настроить без принудительное обновление Windows 10. Вот как внести изменения в реестр ⇒
Применение этого значения отменяет автоматическую загрузку обновлений Windows 10, и вы будите получать уведомления о появлении новых обновлений.
Способ №5. Утилита Win Updates Disabler
Заключение
Каждый из способов работает и все они помогут вам избавиться от проблемы с принудительным автоматическим обновлением Windows 10. Какие-то временно, а какие-то навсегда.Проверено лично мной на ноутбуке и стационарном ПК. На мой взгляд лучший способ, это отключение через программу Win Updates Disabler.
Все дополнительные вопросы и проблемы, связанные с реализацией этих методов, пишите в комментариях.
Сценарии PowerShell: От farag для настройки Windows 10 1809 Enterprise LTSC и 2004/20H2/21H1/21H2, а также Windows 11. Импорт виртуальных машин в Диспетчер Hyper-V Ассоциация файлов PowerShell и запуск неподписанных скриптов. Smitis (C) AutoSettingsPS от westlife для настройки Windows 10 x86-x64 (1809-21H2)
Не просите готовые\полные сценарии для настройки очередной версии ОС, если их нет, значит над ними пока работают. «Скоро только кошки родятся» (С)
в 1809 появился такой подлый файлик upfc.exe (в процессах виден как Updateability From SCM) который с заданой переодичностью восстанавливает службы и целые ветки реестра для того что бы Windows переодически проверяла наличие обновлений.
Очень своевременная находка. У меня тоже практически получилось обуздать 1809 LTSC, и ещё среди последних нескольких оставался вопрос, что же восстанавливает некоторые ветки реестра.
Причём, это касается не только системы обновления, но и Cortana, Store, разрешение OneDrive коннекта в Cloud (хоть последних двух как бы и нет, но по факту разрешения коннекта система восстанавливает, что не не есть хорошо).
Так вот, друзья, мой опыт говорит, что в этой редакции поделия без отбирания прав в определённых ветках реестра уже не обойтись. Этому придётся научиться, кто этого раньше не делал. В частности это совершенно необходимо:
1) Для отключения некоторых задач Планировщика
В зависимости от настроек, к-во таких неотключаемых задач из общего списка «к отключению» может оказаться разным. Например, встречаются такие:
дык это более высокий одминский тир, будь одмином сцм и рули ведомой станцией
Всего записей: 1739 | Зарегистр. 03-02-2005 | Отправлено:08:22 16-12-2018
ingviowarr
KLASS Цитата:
давно известно, что в 10 должен быть отключен сетевой адаптер при загрузке и включаться он должен только после того, как спустя секунд 30 после входа в систему автоматом восстановлены правила пользователя.
А как быть с обновлениями сертификатов? Процесс LSASS ходит за этим добром быстрее, чем может загрузиться любой антивирус или фаэр. Ходит по порту 80 и очень быстро, проверить можно уже «по факту» загрузки ОС, отражается в Журнале. По крайней мере так было в Win8.1 Это единственный процесс «самохода» сетевых функций Windows, который я не блокировал и оставил на автоматическом подключении.
Потом попробовал dism. Но пишет «Не удалось получить доступ к образу». Пути ставил полные.
Я к /DependencyPackagePath добавил только *. provxml с полным путём. А если файлов больше, их перечислять надо через пробел и тоже с полными путями, или как? В общем, не совсем понял как пользоваться. И чё такая ошибка тоже.
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору ingviowarr С реестром все работает, смотри внимательно свои пути и точки монтирования. Само приложение это appxbundle, appx это зависимости для него, их может и не быть. По крайней мере на 8.1 так было. Да, через пробел, каждый раз с /DependencyPackagePath и полным путем.
Всего записей: 809 | Зарегистр. 20-01-2007 | Отправлено:16:15 16-12-2018
ingviowarr
Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору JordanM Спасибо за исследование, сэкономили кучу времени. Подтверждаю, удаление С:\Windows\System32\upfc.exe возможно после правки прав на файл прямо в живой системе. Достаточно смены Владельца на себя, переоткрытия вкладки «Безопасность» снова и внесения своей учётки в список с полными правами.
Что такое e_upfc01.exe? Это безопасно или вирус? Как удалить или исправить это
Что такое e_upfc01.exe?
e_upfc01.exe это исполняемый файл, который является частью Скачать навигатор Программа, разработанная Корпорация SEIKO EPSON, Программное обеспечение обычно о 1.15 MB по размеру.
E_upfc01.exe безопасный или это вирус или вредоносная программа?
Первое, что поможет вам определить, является ли тот или иной файл законным процессом Windows или вирусом, это местоположение самого исполняемого файла. Например, такой процесс, как e_upfc01.exe, должен запускаться из C: \ Program Files \ epson software \ download navigator \ epsdnavi.exe, а не в другом месте.
Если статус процесса «Проверенная подписывающая сторона» указан как «Невозможно проверить», вам следует взглянуть на процесс. Не все хорошие процессы Windows имеют метку проверенной подписи, но ни один из плохих.
Наиболее важные факты о e_upfc01.exe:
Если у вас возникли какие-либо трудности с этим исполняемым файлом, перед удалением e_upfc01.exe вам следует определить, заслуживает ли он доверия. Для этого найдите этот процесс в диспетчере задач.
Найдите его местоположение (оно должно быть в C: \ Program Files \ epson software \ download navigator) и сравните его размер с приведенными выше фактами.
Если вы подозреваете, что можете быть заражены вирусом, вы должны немедленно попытаться это исправить. Чтобы удалить вирус e_upfc01.exe, необходимо Загрузите и установите приложение полной безопасности, например Malwarebytes., Обратите внимание, что не все инструменты могут обнаружить все типы вредоносных программ, поэтому вам может потребоваться попробовать несколько вариантов, прежде чем вы добьетесь успеха.
Могу ли я удалить или удалить e_upfc01.exe?
Не следует удалять безопасный исполняемый файл без уважительной причины, так как это может повлиять на производительность любых связанных программ, использующих этот файл. Не забывайте регулярно обновлять программное обеспечение и программы, чтобы избежать будущих проблем, вызванных поврежденными файлами. Что касается проблем с функциональностью программного обеспечения, проверяйте обновления драйверов и программного обеспечения чаще, чтобы избежать или вообще не возникало таких проблем.
Однако, если это не вирус, и вам нужно удалить e_upfc01.exe, вы можете удалить Download Navigator со своего компьютера, используя его деинсталлятор, который должен находиться по адресу: MsiExec.exe / X <3A3A3B34-6EA2-4031- XNUM D8580D66E29533>. Если вы не можете найти его деинсталлятор, вам может понадобиться удалить Download Navigator, чтобы полностью удалить e_upfc89.exe. Вы можете использовать функцию «Установка и удаление программ» на панели управления Windows.
Распространенные сообщения об ошибках в e_upfc01.exe
Наиболее распространенные ошибки e_upfc01.exe, которые могут возникнуть:
• «Ошибка приложения e_upfc01.exe.» • «Ошибка e_upfc01.exe». • «Возникла ошибка в приложении e_upfc01.exe. Приложение будет закрыто. Приносим извинения за неудобства». • «e_upfc01.exe не является допустимым приложением Win32». • «e_upfc01.exe не запущен». • «e_upfc01.exe не найден». • «Не удается найти e_upfc01.exe.» • «Ошибка запуска программы: e_upfc01.exe.» • «Неверный путь к приложению: e_upfc01.exe.»
Как исправить e_upfc01.exe
Если у вас возникла более серьезная проблема, постарайтесь запомнить последнее, что вы сделали, или последнее, что вы установили перед проблемой. Использовать resmon Команда для определения процессов, вызывающих вашу проблему. Даже в случае серьезных проблем вместо переустановки Windows вы должны попытаться восстановить вашу установку или, в случае Windows 8, выполнив команду DISM.exe / Online / Очистка-изображение / Восстановить здоровье, Это позволяет восстановить операционную систему без потери данных.
Чтобы помочь вам проанализировать процесс e_upfc01.exe на вашем компьютере, вы можете найти следующие программы полезными: Менеджер задач безопасности отображает все запущенные задачи Windows, включая встроенные скрытые процессы, такие как мониторинг клавиатуры и браузера или записи автозапуска. Единый рейтинг риска безопасности указывает на вероятность того, что это шпионское ПО, вредоносное ПО или потенциальный троянский конь. Это антивирус обнаруживает и удаляет со своего жесткого диска шпионское и рекламное ПО, трояны, кейлоггеры, вредоносное ПО и трекеры.
Обновлен декабрь 2021:
Мы рекомендуем вам попробовать это новое программное обеспечение, которое исправляет компьютерные ошибки, защищает их от вредоносных программ и оптимизирует производительность вашего ПК. Этот новый инструмент исправляет широкий спектр компьютерных ошибок, защищает от таких вещей, как потеря файлов, вредоносное ПО и сбои оборудования.
Загрузите или переустановите e_upfc01.exe
Вход в музей Мадам Тюссо не рекомендуется загружать файлы замены exe с любых сайтов загрузки, так как они могут сами содержать вирусы и т. д. Если вам нужно скачать или переустановить e_upfc01.exe, то мы рекомендуем переустановить основное приложение, связанное с ним Скачать навигатор.
Информация об операционной системе
Ошибки e upfc01.exe могут появляться в любых из нижеперечисленных операционных систем Microsoft Windows:
Пока расследование не разлучит нас: малварь, которая может сидеть в сети компании годами
Недавно мы расследовали АРТ-атаку на одну российскую компанию и нашли много занятного софта. Сначала мы обнаружили продвинутый бэкдор PlugX, популярный у китайских группировок, АРТ-атаки которых обычно нацелены на похищение конфиденциальной информации, а не денег. Затем из скомпрометированной сети удалось вытащить несколько других схожих между собой бэкдоров (nccTrojan, dnsTrojan, dloTrojan) и даже общедоступных утилит.
Программы, используемые в этой преступной кампании, не отличаются сложностью, за исключением, может быть, PlugX. К тому же три из четырех вредоносов использовали при запуске давно известную технику DLL hijacking. Тем не менее, как показало наше исследование, даже при таких условиях злоумышленники могут годами оставаться в скомпрометированных сетях.
Мы решили изучить обнаруженный софт и поделиться своими наблюдениями.
PlugX
PlugX — сложная вредоносная программа. Мы постараемся рассказать о ее основных функциях, а более подробное описание малвари можно найти в отчете Dr. Web.
Запуск PlugX
PlugX, как правило, распространяется в виде самораспаковывающихся архивов, содержащих:
Такой набор характерен для техники DLL hijacking, при которой злоумышленник заменяет легитимную DLL на вредоносную. При этом малварь получает возможность работать от имени легитимного процесса и обходить таким образом средства защиты (рис. 1).
Рис. 1. Наглядное представление техники DLL hijacking
Рассмотрим в качестве примера один из экземпляров PlugX, характеристики которого приведены в табл. 1.
Вот что происходит при запуске невредоносного исполняемого файла (EXE) из пакета.
Сначала одна из импортируемых им библиотек (отдельная DLL) заменяется вредоносной. После загрузки в память процесса DLL открывает третий файл из пакета PlugX, который обходит средства защиты за счет отсутствия видимого исполняемого кода. Тем не менее он содержит шелл-код, после исполнения которого в памяти расшифровывается еще один дополнительный шелл-код. Он с помощью функции RtlDecompressBuffer() распаковывает PlugX (DLL). При открытии мы видим, что сигнатуры MZ и PE в исполняемом файле PlugX заменены на XV (рис. 2) — скорее всего, это тоже нужно, чтобы скрыть модуль от средств защиты.
Рис. 2. Исполняемый файл PlugX в распакованном виде с измененными сигнатурами MZ и PE
Наконец, запускается распакованная вредоносная библиотека, и управление передается ей.
В другом экземпляре PlugX мы обнаружили интересную особенность: малварь пыталась скрыть некоторые библиотечные вызовы от песочниц. При восстановлении импортов вместо адреса импортируемой функции сохранялся адрес тремя байтами ранее. Результат для функции SetFileAttributesW() виден на рис. 3.
Рис. 3. При получении адреса функции SetFileAttributesW() сохраняется адрес 0x7577D4F4
В табл. 2 приведены характеристики этого экземпляра.
б) Рис. 4. Фрагмент декомпилированного кода (а) и соответствующий ему фрагмент листинга перехваченных инструкций (б), где встречается вызов функции SetFileAttributesW()
Основная нагрузка PlugX не сохраняется в расшифрованном виде на диске.
Работа PlugX
После запуска вредоносная программа расшифровывает конфигурацию, которая содержит адреса серверов управления, а также информацию, необходимую для дальнейшего функционирования (например, способ закрепления в системе или путь, по которому копируются файлы малвари).
При этом данные для конфигурации могут браться из основного загрузчика или из отдельного файла в текущей рабочей директории. Из того же файла может быть подтянута новая конфигурация при ее обновлении в ходе взаимодействия с сервером управления.
То, как вредонос будет вести себя дальше, во многом определяет его конфигурация.
В зависимости от значения check_flag в конфигурации PlugX вредоносная программа может начать поиск в зараженной системе сетевого адаптера, MAC-адрес которого совпадает с адресом, заданным в самой малвари. В случае совпадения вредоносная программа завершит свое исполнение. Вероятно, таким образом она пытается обнаружить виртуальную среду.
Если значение mode_flag равно 0, вредоносная программа закрепляется в системе (подробнее в разделе «Закрепление в системе»). Затем она переходит к инициализации плагинов и взаимодействию с сервером управления (подробнее в разделе «Функциональность плагинов и исполнение команд»).
Если значение mode_flag равно 2, вредоносная программа сразу переходит к инициализации плагинов и взаимодействию с сервером управления.
Если значение mode_flag равно 3, вредоносная программа внедряет шелл-код в Internet Explorer. Передача управления вредоносному коду осуществляется с помощью функции CreateRemoteThread(). Также производится инициализация плагинов, и создается именованный пайп, через который вредоносная программа получает команды, предназначенные для исполнения плагинами.
Закрепление в системе
Если конфигурация PlugX предусматривает закрепление вредоноса в зараженной системе, то в ней прописан каталог, в который будут скопированы компоненты малвари.
Анализируемый образец выбирает одну из следующих директорий в зависимости от разрядности малвари:
В зависимости от persistence_flag PlugX может закрепляться:
Помним, что малварь может и не закрепляться вовсе.
В зависимости от конфигурации вредоносная программа может также попытаться создать процесс с повышенными привилегиями с последующим внедрением в него кода. В конфигурации могут быть перечислены до четырех целевых процессов.
Функциональность плагинов PlugX и исполняемые команды
Основная функциональность бэкдора реализована с помощью так называемых плагинов. Фрагмент функции, в которой производится инициализация плагинов, приведен на рис. 5.
Рис. 5. Фрагмент инициализации плагинов PlugX
PlugX может управлять процессами и службами, работать с файловой системой, вносить изменения в реестр. Он также имеет компоненты кейлоггера и скринлоггера и может получать удаленный доступ к зараженной системе — все это дает обширные возможности злоумышленникам в скомпрометированной сети.
Полный перечень функций вредоносной программы, доступной через плагины, приведен в табл. 3.
Табл. 3. Функциональность PlugX, доступная через плагины
Плагин
Команда
Функциональные возможности
DISK
Собрать информацию по всем дискам (тип и свободное пространство)
Перечислить файлы в директории
Перечислить файлы
Прочитать файл
Создать директорию и сохранить в нее файл
Создать директорию
Создать новый рабочий стол и запустить процесс
Копировать, переместить, переименовывать или удалить файл
Получить значение переменной окружения
KeyLogger
Отправить данные кейлоггера на сервер управления
Nethood
Перечислить сетевые ресурсы
Установить соединение с сетевым ресурсом
Netstat
Получить таблицу TCP
Получить таблицу UDP
Установить состояние TCP
Option
Заблокировать экран компьютера
Отключить компьютер (принудительно)
Перезагрузить компьютер
Отключить компьютер (безопасно)
Показать окно с сообщением
PortMap
Возможно, запустить маппинг портов
Process
Получить информацию о процессах
Получить информацию о процессе и модулях
Завершить процесс
Regedit
Перечислить подразделы ключа реестра
Создать ключ реестра
Удалить ключ реестра
Скопировать ключ реестра
Перечислить значения ключа реестра
Задать значение ключа реестра
Удалить значение из ключа реестра
Получить значение из ключа реестра
Screen
Использовать удаленный рабочий стол
Сделать скриншот
Найти скриншоты в системе
Service
Получить информацию о сервисах в системе
Изменить конфигурацию сервиса
Запустить сервис
Управлять сервисом
Удалить сервис
Shell
Запустить cmd-шелл
SQL
Получить список баз данных
Получить список описаний драйверов
Выполнить SQL-команду
Telnet
Настроить Telnet
Фрагмент функции обработки команд, полученных от сервера управления приведена на рис. 6.
Рис. 6. Команды сервера управления, которые получает PlugX
Описание команд приведено в табл. 4.
Табл. 4. Команды сервера управления, которые получает PlugX
Команда
Описание
0x1
Отправить на сервер управления данные о зараженной системе: — имя компьютера; — имя пользователя; — информация о CPU; — текущее использование памяти системой; — информация об операционной системе; — системные дата и время; — системная информация; — язык системы
0x5
Самоудалиться (удалить службу, очистить реестр)
0x3
Передать команды плагинам со сменой протокола взаимодействия
0x6
Отправить текущую конфигурацию PlugX на сервер управления
0x7
Получить с сервера управления новую конфигурацию и обновить текущую
0x8
Отправить список процессов с внедренным шелл-кодом
default
Передать команды плагинам
nccTrojan
Один из обнаруженных нами бэкдоров найден в отчете VIRUS BULLETIN и назван авторами nccTrojan по константному значению в коде основного пейлоада. Характеристики попавшегося нам образца малвари приведены в табл. 5.
nccTrojan расшифровывает конфигурацию, хранящуюся по определенному смещению в оверлее. Конфигурация зашифрована с помощью алгоритма AES-CFB-256, он же используется для шифрования взаимодействия с сервером управления. Пары «ключ шифрования + вектор инициализации» захардкоржены и различны для шифрования конфигурации и взаимодействия с сервером управления.
Расшифрованная конфигурация содержит информацию о сервере управления и выглядит следующим образом:
Если соединение установлено, то на сервер управления отправляется следующая информация:
При этом из собранных данных формируется строка, которая дальше зашифровывается и отправляется на сервер управления. Формат создаваемой строки:
Далее вредоносная программа переходит к взаимодействию с сервером управления и может исполнять команды, приведенные в табл. 6.
Табл. 6. Команды, исполняемые nccTrojan
Команда
Назначение
0x2
Запустить сmd-шелл
0x3
Выполнить команду через cmd-шелл
0x4
Записать данные в файл
0x5
Получить информацию о дисках C-Z (тип, свободный объем памяти)
0x6
Получить информацию о файлах
0x8
Запустить процесс
0xA
Удалить файл или директорию
0xC
Прочитать файл
0xF
Проверить наличие файла
0x11
Сохранить файл
0x13
Получить список запущенных процессов
0x15
Завершить процесс
0x17
Скопировать файл
0x1A
Переместить файл
0x1D
Запустить cmd-шелл с правами пользователя
dnsTrojan
Следующий бэкдор мы обнаружили впервые: на момент расследования мы не нашли упоминаний о нем в отчетах других экспертов. Его отличительная особенность — общение с сервером управления через DNS. В остальном по своей функциональности вредоносная программа схожа с бэкдором nccTrojan. Чтобы сохранить единообразие в названиях найденной малвари, назвали ее dnsTrojan.
После запуска вредоносная программа извлекает из ресурсов, распаковывает и сохраняет в рабочей директории два файла:
Работа dnsTrojan
Все свои действия вредоносная программа логирует в файл %ProgramData%\logD.dat, при этом записанные данные похожи на отладочную информацию для злоумышленников (рис. 7).
Рис. 7. Фрагмент файла logD.dat
Взаимодействие с сервером управления осуществляется с использованием DNS-туннелирования. Данные передаются серверу управления в виде DNS-запроса TXT-записи в зашифрованном виде.
Сразу после запуска на сервер управления отправляются следующие данные:
Из них формируется сообщение вида 8SDXCAXRZDJ;O0V2m0SImxhY;6.1.1;1;00-13-d2-e3-d6-2e;2020113052831619.
Все передаваемые на сервер управления данные преобразуются следующим образом:
При формировании домена, для которого запрашивается TXT-запись, после каждого 64-го символа ставится точка. Запросы, отправляемые вредоносной программой, можно увидеть на рис. 8.
В ответ на запрос, отправленный на предыдущем шаге из TXT-записей, dnsTrojan получает команды сервера и может исполнить их (табл. 8).
Команда
Назначение
0x1
Получить онлайн-данные
0x2
Запустить сmd-шелл
0x3
Выполнить команду через cmd-шелл
0x4
Получить информацию о дисках C–Z (тип, свободный объем памяти) или файлах
0x6
Прочитать файл
0x7
Скопировать файл
0x8
Удалить файл
0x9
Проверить наличие файла
0xA
Сохранить файл
0xB
Установить время бездействия программы (в минутах)
0xD
Самоудалиться (очистить реестр)
dloTrojan
dloTrojan — еще одна обнаруженная в процессе расследования вредоносная программа, которую мы классифицировали как бэкдор. Эта малварь не относится ни к одному из известных семейств вредоносов.
Характеристики файлов исследуемого нами образца приведены в табл. 9.
Итак, вредоносная программа dloTrojan состоит из двух компонентов:
После запуска исполняемого EXE-файла подгружается код вредоносной DLL. При этом библиотека проверяет имя процесса, в который она загружена, и оно должно соответствовать имени ChromeFrameHelperSrv.exe. В противном случае, вредоносный код завершит свое исполнение.
Далее библиотека расшифровывает вредоносный исполняемый файл, код которого внедряется в еще один запущенный процесс ChromeFrameHelperSrv.exe с использованием техники Process Hollowing.
Работа dloTrojan
Вредоносная программа пытается получить данные значения с именем TID из одного из двух ключей реестра (это зависит от имеющихся привилегий в системе):
Если же значение в реестре отсутствует, создается один из указанных ключей реестра. В параметре TID прописывается строка из 16 произвольных символов, которую в дальнейшем можно рассматривать как ID зараженной системы.
Строки во вредоносной программе зашифрованы методом простого сложения по модулю двух с одним байтом (отличается для различных строк).
Затем малварь расшифровывает адрес сервера управления. В зависимости от конфигурации вредоносная программа может иметь несколько адресов, в текущей конфигурации адрес сервера управления один.
Теперь dloTrojan устанавливает соединение с сервером управления. Если подключиться к серверу не удалось, малварь пытается найти настроенные прокси-серверы одним из способов:
Далее на сервер управления отправляется следующая информация о зараженной системе:
Данные передаются на сервер управления в зашифрованном виде.
В конце концов вредоносная программа получает возможность исполнять команды сервера управления: запускать cmd-шелл, создавать и удалять файлы, собирать информацию о дисках.
Перечень возможных команд приведен в табл. 10.
Табл. 10. Команды, исполняемые dloTrojan
Команда
Назначение
0x1
Получить количество миллисекунд, прошедших с момента запуска системы
0x2
Запустить сmd-шелл
0x3
Выполнить команду через cmd-шелл
0x4
Закрыть cmd-шелл
0x5
Проверить существование файла. Если файла нет, создать его
0x6
Создать файл
0x7
Получить данные файла (размер, временные метки)
0x8
Прочитать файл
0x9
Получить информацию о дисках C–Z (тип, объем свободной памяти)
0xA
Перечислить файлы
0xB
Удалить файл
0xC
Переместить файл
0xD
Запустить процесс
0xE
Сделать скриншот
0xF
Перечислить сервисы
0x10
Запустить сервис
0x11
Перечислить процессы и модули
0x12
Завершить процесс, затем перечислить процессы и модули
0x13
Закрыть сокет
И еще несколько программ, которые мы раскопали в ходе расследования
Вернемся к общедоступным утилитам, найденным на зараженных системах. С их помощью можно залезть в систему, утащить конфиденциальные данные и выполнить другие вредоносные действия. Ловите краткое описание каждой.
GetPassword
GetPassword предназначена для получения паролей из зараженной системы. Раньше исходный код утилиты лежал в репозитории MimikatzLite, но сейчас его почему-то удалили. Можем только поделиться скриншотом на рис. 9.
Рис. 9. Скриншот работы утилиты GetPassword
Quarks PwDump
Еще одна утилита для извлечения паролей из ОС Windows.
Исходный код можно найти в репозитории 0daytool-quarkspwdump. Скриншот утилиты приведен на рис. 10.
Рис. 10. Скриншот работы утилиты Quarks PwDump
wpmd v 2.3 (beta)
wpmd (windows password and masterkey decrypt) также предназначена для получения паролей в ОС Windows. Увы, источник мы не нашли, поэтому можем только показать скриншот (рис. 11).
Рис. 11. Скриншот работы утилиты wpmd v 2.3 (beta)
os.exe
os.exe позволяет определить версию ОС Windows (рис. 12). Источник тоже не найден 🙁
Рис. 12. Скриншот работы утилиты os.exe
nbtscan 1.0.35
nbtscan — утилита командной строки, предназначенная для сканирования открытых серверов имен NETBIOS в локальной или удаленной TCP/IP-сети. Она обеспечивает поиск открытых общих ресурсов (рис. 13). Доступна на ресурсе Unixwiz.net.
Рис. 13. Скриншот работы утилиты nbtscan
Это расследование в очередной раз убедило нас, что даже заезженные и понятные техники способны доставить жертвам много неприятностей. Злоумышленники могут годами копаться в IT-инфраструктуре жертвы, которая и подозревать ничего не будет. Думаем, выводы вы сделаете сами 🙂