Вредоносное ПО, использующее LNK-файлы, обходится без защит

25.09.2025

Исследователи из K7 Labs выявили изощренную кампанию, направленную на распространение вредоносного ПО, использующего LNK-файлы через платформу Discord. Вредоносный файл, замаскированный под 'cyber security.lnk', открывает приманочный PDF и одновременно выполняет команды PowerShell для развёртывания вредоносного программного обеспечения.

Злоупотребление легитимными бинарными файлами

Атака обходит механизмы безопасности при помощи инструмента odbcconf.exe, используемого для запуска вредоносного DLL с именем Moq.dll. Для этого оdbcconf.exe выполняет команду: оdbcconf.exe /a {regsvr"C:\Users\Public\Nuget\moq.dll"}. Вредоносная программа создает скрытую папку NuGet в C:\Users\Public, где хранятся такие компоненты, как Dapper.dll и Newtonsoft.dll.

Продвинутые методы уклонения: Moq.dll модифицирует AmsiScanBuffer, чтобы заставить AMSI провалиться при сканировании, и изменяет EtwEventWrite в ntdll.dll, чтобы отключить трассировку событий Windows (ETW). Это предотвращает обнаружение и логирование вредоносной активности. Для достижения постоянства RAT модифицирует ключ реестра HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell, чтобы он запускался вместе с explorer.exe при входе пользователя в систему.

Командное управление и возможности

RAT связывается с сервером hotchickenfly.info и генерирует уникальные идентификаторы машин. В его возможности входит захват скриншотов, изучение системной информации о установленном антивирусном программном обеспечении и эксфильтрация данных через Dropbox API с использованием жестко закодированных токенов. Коммуникации шифруются с помощью AES, что затрудняет их мониторинг и идентификацию.

Рекомендации: Кампания, впервые замеченная в Израиле, иллюстрирует тенденцию к злоупотреблению легитимными утилитами Windows (LOLBins) с целью обхода защит. Организациям рекомендуется внедрять белые списки приложений, контролировать использование LOLBin'ов и разворачивать решения для обнаружения аномального поведения на конечных точках.

Показатели компрометации: Примеры хешей: 7391C3D895246DBD5D26BF70F1D8CBAD, 2956ec73ec77757271e612b81ca122c4, 5a1d0e023f696d094d6f7b25f459391f, 92fc7724688108d3ad841f3d2ce19dc7.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
5871059
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1068606
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
443867
скачали
Geometry Dash

Geometry Dash

Полная версия Geometry Dash скачать бесплатно на windows и андроид

4
539 отзывы
381747
скачали

Новости и обзоры для Desktop Windows

Набор инструментов Medicat упрощает восстановление ПК

Medicat — это набор инструментов спасения на основе Windows, загружаемый с USB, который упрощает восстановление систем и включает множество полезных приложений.

Читать далее

Вредоносное ПО, использующее LNK-файлы, обходится без защит

Обнаружено новое вредоносное ПО, использующее LNK-файлы, чтобы преодолевать защитные меры и выполнять вредоносный код через бинарные файлы Windows, такие как odbcconf.exe, и дистанционный доступ.

Читать далее

Релиз Kiwami 3 оживляет классику современными решениями

Kiwami 3 представляет собой обновлённый ремейк Yakuza 3 с новыми визуальными эффектами и дополнительными историями, сохраняя уникальный баланс драмы и комедии.

Читать далее

Развитие индустрии: новые игры на ПК на Tokyo Game Show

На Tokyo Game Show представят более 30 новых игр на ПК. Среди участников Annapurna Interactive, Ubisoft и другие ведущие издатели.

Читать далее

Новая техника EDR-Freeze обходит антивирусы без драйверов

EDR-Freeze использует создание дампов памяти для заморозки антивирусных процессов, исключая установку уязвимых драйверов.

Читать далее

Dune Awakening в новом Mystery Bundle от Fanatical

Fanatical предлагает возможность приобрести Dune Awakening за меньше чем $5 в составе нового Mystery Bundle. Всего за $4.99 покупатели получают три игры по сниженной цене. Пакет включает также другие игры и доступен ограниченное время.

Читать далее

Bladesong: новая демо-версия подчеркивает кузнечное искусство

Игра Bladesong привлекает вниманием к искусству кузнечного дела. Новая демо-версия на Steam предлагает первые шаги сюжета и творческий режим песочницы.

Читать далее

Обновление Darktide расширяет возможности геймеров

Bound by Duty обновление Darktide добавляет новых врагов, оружие и карту, а также запускает живое событие Smuggled Munitions.

Читать далее

Hades 2 стал самым высоко оцененным ПК-игрой 2025 года

Hades 2 от Supergiant Games получил высший рейтинг среди игр 2025 года на ПК, обойдя Expedition 33. Игра получила оценку 96 на Metacritic и вызывает восторг у пользователей Steam.

Читать далее

Seleen UI улучшает интерфейс Windows 11 с новой оболочкой

Seleen UI — бесплатное приложение для Windows 11, которое заменяет стандартный интерфейс на более современный и настраиваемый, придавая рабочему столу стильный вид и добавляя множество полезных функций.

Читать далее