Как всех обмануть — история «вирусного» популярного приложения на Windows 11
Популярный скрипт Windows 11 ToolBox, используемый для добавления магазина Google Play в подсистему Android, тайно заразил пользователей вредоносными скриптами, расширениями Chrome и потенциально другими вредоносными программами.
Когда была выпущена Windows 11, Microsoft объявила, что она позволит пользователям запускать нативные приложения Android непосредственно из Windows.
Эта функция была захватывающей для многих пользователей, но когда была выпущена предварительная версия Android для Windows 11 , многие были разочарованы тем, что не могли использовать ее с Google Play и застряли с приложениями из Amazon App Store.
Хотя были способы использовать ADB для загрузки неопубликованных приложений Android , пользователи начали искать методы, которые позволили бы им добавить магазин Google Play в Windows 11.
Примерно в то же время кто-то выпустил новый инструмент под названием Windows Toolbox на GitHub с множеством функций, включая возможность разблокировать Windows 11, активировать Microsoft Office и Windows и установить Google Play Store для подсистемы Android.
Как только технические сайты обнаружили этот скрипт, многие быстро его разрекламировали и установили.
Однако до этой недели никто не знал, что Windows Toolbox на самом деле был трояном, который выполнял серию запутанных вредоносных сценариев PowerShell для установки троянского кликера и, возможно, других вредоносных программ на устройства.
Злоупотребление работниками Cloudflare для установки вредоносных программ
За последнюю неделю различные пользователи поделились информацией о том, что скрипт Windows Toolbox был прикрытием для очень умной вредоносной атаки, которая привела к заражению вредоносным ПО на удивление низкого качества.
Хотя скрипт Windows Toolbox выполнял все функции, описанные на GitHub, он также содержал запутанный код PowerShell, который извлекал различные скрипты из воркеров Cloudflare и использовал их для выполнения команд и загрузки файлов на зараженное устройство.
Чтобы запустить Windows Toolbox, разработчик предложил пользователям выполнить следующую команду, которая загружала сценарий PowerShell из рабочего процесса Cloudflare, размещенного по адресу http://ps.microsoft-toolbox.workers.dev/ .
Использование Cloudflare Workers для размещения вредоносных сценариев было разумным, поскольку оно позволяло злоумышленникам изменять сценарии по мере необходимости и использовать платформу, которая не слишком использовалась для распространения вредоносного ПО, поэтому его, вероятно, будет труднее обнаружить.
Этот сценарий выглядит так, как будто он делает то, что рекламируется, с функциями для разгрузки Windows 11, отключения телеметрии, исправления приложения «Ваш телефон», настройки профилей мощности и т. д.
Однако в строках 762 и 2357 скрипта есть запутанный код, но на первый взгляд не похоже, что он может представлять какую-либо опасность.
Однако при деобфускации он преобразуется в код PowerShell [ Stage 1 , Stage 2 , Stage 3 ], который загружает вредоносные скрипты из воркеров Cloudflare и файлы из https://github.com/alexrybak0444/ GitHub.
Этот репозиторий содержит множество файлов, в том числе переименованный дистрибутив Python, исполняемый файл 7Zip, Curl и различные пакетные файлы.
К сожалению, некоторые скрипты, хранящиеся в Cloudflare, требуют отправки специальных заголовков для доступа к ним или просто больше не доступны, что затрудняет точный анализ того, что эта мешанина из PowerShell-скриптов, пакетных файлов и файлов делала на зараженном устройстве.
Нам известно, что вредоносные скрипты нацелены только на пользователей в США и создают множество запланированных задач со следующими именами:
Microsoft\Windows\AppID\VerifiedCert Microsoft\Windows\Application Experience\Maintenance Microsoft\Windows\Services\CertPathCheck Microsoft\Windows\Services\CertPathw Microsoft\Windows\Servicing\ComponentCleanup Microsoft\Windows\Servicing\ServiceCleanup Microsoft\Windows\Shell\ObjectTask Microsoft\Windows\Clip\ServiceCleanup
Эти запланированные задачи используются для настройки различных переменных, создания других сценариев, которые будут запускаться задачами, и уничтожения процессов, таких как chrome.exe, msedge.exe, храбрый.exe, powershell.exe, python.exe, pythonw.exe, cdriver.exe и mdriver.exe.
Он также создал скрытый c:\systemfileпапку и скопировал в нее профили по умолчанию для Chrome, Edge и Brave.
Сценарии PowerShell создали расширение Chromium в этой папке для выполнения сценария с https://cdn2.alexrybak0555.workers.dev/ при запуске браузера.
Этот скрипт, по-видимому, является основным вредоносным компонентом этой атаки, и, хотя он загружает информацию о географическом местоположении жертвы, его вредоносное поведение странным образом используется только для получения дохода путем перенаправления пользователей на партнерские и реферальные URL-адреса.
Когда пользователи посещают whatsapp.com, скрипт перенаправляет их на один из следующих случайных URL-адресов, которые содержат мошенничество с целью «заработать деньги», мошенничество с уведомлениями в браузере и рекламу нежелательного программного обеспечения.
https://tei.ai/hacky-file-explorer https://tei.ai/pubg-for-low-spec-pc https://tei.ai/get-free-buck https://tei.ai/win-free-digital-license https://tei.ai/make-money-online-right-now https://tei.ai/make-money-online-35-way https://tei.ai/9qmcSfB https://tei.ai/GCShsSr https://tei.ai/wCJ88s
Влияние полезной нагрузки, доставляемой запутанной путаницей скриптов, настолько незначительно, что почти кажется, что чего-то не хватает.
Это может быть так, поскольку одна из запланированных задач выполняет код из autobat.alexrybak0444.workers.dev, который может содержать более вредоносное поведение. Однако этот скрипт не был заархивирован и недоступен.
Для тех, кто запускал этот сценарий в прошлом и обеспокоен тем, что они могут быть заражены, вы можете проверить наличие запланированных выше задач и папки C:\systemfile.
Если они присутствуют, удалите связанные задачи, папку системных файлов и файлы Python, установленные как C:\Windows\security\pywinvera, C:\Windows\security\pywinveraa и C:\Windows\security\winver.png.
