Как всех обмануть — история «вирусного» популярного приложения на Windows 11

Как всех обмануть — история «вирусного» популярного приложения на Windows 11, image #1

Популярный скрипт Windows 11 ToolBox, используемый для добавления магазина Google Play в подсистему Android, тайно заразил пользователей вредоносными скриптами, расширениями Chrome и потенциально другими вредоносными программами.

Когда была выпущена Windows 11, Microsoft объявила, что она позволит пользователям запускать нативные приложения Android непосредственно из Windows.

Эта функция была захватывающей для многих пользователей, но когда была выпущена предварительная версия Android для Windows 11 , многие были разочарованы тем, что не могли использовать ее с Google Play и застряли с приложениями из Amazon App Store.

Хотя были способы использовать ADB для загрузки неопубликованных приложений Android , пользователи начали искать методы, которые позволили бы им добавить магазин Google Play в Windows 11.

Примерно в то же время кто-то выпустил новый инструмент под названием Windows Toolbox на GitHub с множеством функций, включая возможность разблокировать Windows 11, активировать Microsoft Office и Windows и установить Google Play Store для подсистемы Android.

Панель инструментов Windows на GitHub
Панель инструментов Windows на GitHub

Как только технические сайты обнаружили этот скрипт, многие быстро его разрекламировали и установили.

Однако до этой недели никто не знал, что Windows Toolbox на самом деле был трояном, который выполнял серию запутанных вредоносных сценариев PowerShell для установки троянского кликера и, возможно, других вредоносных программ на устройства.

Злоупотребление работниками Cloudflare для установки вредоносных программ

За последнюю неделю различные пользователи поделились информацией о том, что скрипт Windows Toolbox был прикрытием для очень умной вредоносной атаки, которая привела к заражению вредоносным ПО на удивление низкого качества.

Хотя скрипт Windows Toolbox выполнял все функции, описанные на GitHub, он также содержал запутанный код PowerShell, который извлекал различные скрипты из воркеров Cloudflare и использовал их для выполнения команд и загрузки файлов на зараженное устройство.

Чтобы запустить Windows Toolbox, разработчик предложил пользователям выполнить следующую команду, которая загружала сценарий PowerShell из рабочего процесса Cloudflare, размещенного по адресу http://ps.microsoft-toolbox.workers.dev/ .

Использование Cloudflare Workers для размещения вредоносных сценариев было разумным, поскольку оно позволяло злоумышленникам изменять сценарии по мере необходимости и использовать платформу, которая не слишком использовалась для распространения вредоносного ПО, поэтому его, вероятно, будет труднее обнаружить.

Этот сценарий выглядит так, как будто он делает то, что рекламируется, с функциями для разгрузки Windows 11, отключения телеметрии, исправления приложения «Ваш телефон», настройки профилей мощности и т. д.

Однако в строках 762 и 2357 скрипта есть запутанный код, но на первый взгляд не похоже, что он может представлять какую-либо опасность.

Запутанный PowerShell
Запутанный PowerShell

Однако при деобфускации он преобразуется в код PowerShell [ Stage 1 , Stage 2 , Stage 3 ], который загружает вредоносные скрипты из воркеров Cloudflare и файлы из https://github.com/alexrybak0444/ GitHub.

Репозиторий субъектов угроз на GitHub
Репозиторий субъектов угроз на GitHub

Этот репозиторий содержит множество файлов, в том числе переименованный дистрибутив Python, исполняемый файл 7Zip, Curl и различные пакетные файлы.

К сожалению, некоторые скрипты, хранящиеся в Cloudflare, требуют отправки специальных заголовков для доступа к ним или просто больше не доступны, что затрудняет точный анализ того, что эта мешанина из PowerShell-скриптов, пакетных файлов и файлов делала на зараженном устройстве.

Отправка специальных заголовков воркерам Cloudflare
Отправка специальных заголовков воркерам Cloudflare

Нам известно, что вредоносные скрипты нацелены только на пользователей в США и создают множество запланированных задач со следующими именами:

Microsoft\Windows\AppID\VerifiedCert
Microsoft\Windows\Application Experience\Maintenance
Microsoft\Windows\Services\CertPathCheck
Microsoft\Windows\Services\CertPathw
Microsoft\Windows\Servicing\ComponentCleanup
Microsoft\Windows\Servicing\ServiceCleanup
Microsoft\Windows\Shell\ObjectTask
Microsoft\Windows\Clip\ServiceCleanup

Эти запланированные задачи используются для настройки различных переменных, создания других сценариев, которые будут запускаться задачами, и уничтожения процессов, таких как chrome.exe, msedge.exe, храбрый.exe, powershell.exe, python.exe, pythonw.exe, cdriver.exe и mdriver.exe.

Он также создал скрытый c:\systemfileпапку и скопировал в нее профили по умолчанию для Chrome, Edge и Brave.

Сценарии PowerShell создали расширение Chromium в этой папке для выполнения сценария с https://cdn2.alexrybak0555.workers.dev/ при запуске браузера.

Этот скрипт, по-видимому, является основным вредоносным компонентом этой атаки, и, хотя он загружает информацию о географическом местоположении жертвы, его вредоносное поведение странным образом используется только для получения дохода путем перенаправления пользователей на партнерские и реферальные URL-адреса.

Когда пользователи посещают whatsapp.com, скрипт перенаправляет их на один из следующих случайных URL-адресов, которые содержат мошенничество с целью «заработать деньги», мошенничество с уведомлениями в браузере и рекламу нежелательного программного обеспечения.

https://tei.ai/hacky-file-explorer
https://tei.ai/pubg-for-low-spec-pc
https://tei.ai/get-free-buck
https://tei.ai/win-free-digital-license
https://tei.ai/make-money-online-right-now
https://tei.ai/make-money-online-35-way
https://tei.ai/9qmcSfB
https://tei.ai/GCShsSr
https://tei.ai/wCJ88s

Влияние полезной нагрузки, доставляемой запутанной путаницей скриптов, настолько незначительно, что почти кажется, что чего-то не хватает.

Это может быть так, поскольку одна из запланированных задач выполняет код из autobat.alexrybak0444.workers.dev, который может содержать более вредоносное поведение. Однако этот скрипт не был заархивирован и недоступен.

Для тех, кто запускал этот сценарий в прошлом и обеспокоен тем, что они могут быть заражены, вы можете проверить наличие запланированных выше задач и папки C:\systemfile.

Если они присутствуют, удалите связанные задачи, папку системных файлов и файлы Python, установленные как C:\Windows\security\pywinvera, C:\Windows\security\pywinveraa и C:\Windows\security\winver.png.

121 views·1 share