Статья Новая вредоносная программа AZORult, распространяющаяся через документы Office, крадет учетные данные и запускает атаку программы-вымогателя

AZORult.jpg


Лица, связанные с вредоносным программным обеспечением AZORult, выпустили обновленную версию с улучшениями как в функции перехват, так и в функции загрузчика. В течение дня после выпуска новой версии пользователь даркнета применил AZORult в большой кампании, связанной с электронной почтой для распространения программы-вымогателя Hermes.

Новая кампания с обновленной версией AZORult, поставляющая тысячи сообщений, ориентированных на Северную Америку, с темами «О роли (About a role)», «Заявка на работу», содержит прикрепленный документ office «firstname.surname_resume.doc».

Email.png



Злоумышленники использовали документы, защищенные паролем, чтобы избежать обнаружения антивирусом. А как только пользователь вводит пароль для документов, компьютер просит включить макрос, который загружает AZORult, а затем .

Реклама AZORult на подпольном форуме

Исследователи безопасности из заметили новую версию (3.2) вредоносного ПО AZORult, рекламируемого в подпольном форуме, с полным списком изменений.

UPD v3.2
[+] добавлена история перехвата из браузеров (кроме IE и Edge)
[+] добавлена поддержка кошельков криптовалют: Exodus, Jaxx, Mist, Ethereum, Electrum, Electrum-LTC
[+] улучшенный загрузчик. Теперь поддерживает неограниченное количество ссылок. На панели администратора вы можете узнать правила работы загрузчика. Например: если есть куки или сохраненные пароли от mysite.com, загрузите и запустите файл link[.]com/soft.exe. Кроме того, существует правило «Если есть данные из кошельков с криптовалютами» или «для всех»
[+] Похититель теперь может использовать системные прокси. Если в системе установлен прокси-сервер, но через него нет никакого соединения, то он попытается напрямую подключиться (на всякий случай).
[+] ограничена загрузка на панели администратора.
[+] на панели администратора добавлена кнопка для удаления «фиктивных предметов»( “dummies”), т.е. отчетов, не содержащих полезной информации.
[+] на панели администратора добавлена статистика гостей.
[+] на панели администратора добавлена геобаза.

Кампания AZORult

В соответствии с отчетами исследователей, вредоносная кампания содержит как пароль похитителя, так и программу-вымогатель. Менее привычно видеть и то, и другое. Поэтому, прежде чем вызывать атаку программы-вымогателя, похититель будет проверять наличие кошельков с криптовалютами и украденные учетные данные до того, как файлы будут зашифрованы.

Когда жертвы открывают защищенный паролем документ, он просит включить макрос, а макрос загружает AZORult. Затем он подключается к серверу C & C с зараженной машины, а сервер C & C отвечает с помощью 3-байтового ключа с кодировкой XOR.

После первоначального обмена между зараженной машиной и сервером C & C зараженная машина отправляет учетные данные с помощью 3-байтового ключа с кодировкой XOR. Он отправляет компьютерную информацию, украденные пароли, cookie и содержимое файла.

Stolen-info.png


Затем, после того, как завершено удаление украденных учетных данных с зараженной машины, он загружает программу-вымогатель Hermes 2.1.
Исследователи говорят: «Недавнее обновление к AZORult включает значительные обновления для вредоносного программного обеспечения, которое уже было успешно установлено как в почтовых, так и в веб-угрозах».

Источник:
 
Нет у него связки... В функционале азора всегда была возможность после инжекта дропать любое ПО.. Так что это всего лишь доп. лодырь который дропнул оператор... Немного необычно использовать криптор, намного выгоднее дропать hVNC (в связке с логами стоимость доступа варьируется от 150$ в дипвебе)
 
  • Нравится
Реакции: sk3l
Хочу протестировать сие чудо, киньте plz ссылку где можно его достать. Испытаю на своей ........................
 
  • Нравится
Реакции: dominikanec
Азорульт зачетный стилак, рекомендую ) куки тащит, конвертируй в джос под печеньки.. мм) огонь
 
  • Нравится
Реакции: fakedlink и Vertigo
10 к или сколько там актуальная цена - и он твой.
Не зная цены и сути вопроса рекомендую просто промолчать. Не надо с умным лицом постить бред.
Кому надо первоисточник пишите в ПМ. Думаю, если выложу линк здесь - удалят. Если модератор не против - выложу. И еще, Google пока не запретили и не отменили - это для самых думающих и самостоятельных, коих здесь бОльшая часть.
По объявленной цене - $100. Никакого отношения к этому не имею. Некоторое время назад, тестил этот стилер. Мощная штука.
 
Последнее редактирование:
Азор на обновлении, а v3.2 уже по сети гуляет взломанная
 
Наверно это один из лучших стилаков ****Brox продажи пока приостановлены до обновы , на денчеке по статике 5-7 детектов

Азор на обновлении, а v3.2 уже по сети гуляет взломанная
кивая она и там настройка и аренда абузоустойчивого VPS дороже выйдет
 
Азор на обновлении, а v3.2 уже по сети гуляет взломанная
А что там взламывать? Сам стиллер можно скачать, но без билда это пустое место. Билд делает сам продавец или программер и он привязан к IP сервера на котором сам стилер. Спалили и переезд на новый сервер - новый билд + 100$.
 
А что там взламывать? Сам стиллер можно скачать, но без билда это пустое место. Билд делает сам продавец или программер и он привязан к IP сервера на котором сам стилер. Спалили и переезд на новый сервер - новый билд + 100$.
Отреверсили его, и билдер есть рабочий и даже онлайн билдер
 
Наверно это один из лучших стилаков ****Brox продажи пока приостановлены до обновы , на денчеке по статике 5-7 детектов


кривая она и там настройка и аренда абузоустойчивого VPS дороже выйдет
Не дороже если поднять хост.. прикрутить ламп, дропнуть бд займет 15 минут.. Сегодня тему с продажником открыли, видимо обновлен..
 
Последнее редактирование модератором:
У Гива на реверсе кто то из медведей слил скуль и подробный мануал, поиск и проникновение в админку к этому зверю
Вроде и на экспе есть, на скринах вроде экспа профиль азора был, точно уже не помню.
Слили пару недель назад, гуглите.
Линк не дам, искать лень :D
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!