Pirate Chick VPN to trojan, który udaje legalne oprogramowanie

Grandalf

Bardzo aktywny
Członek Załogi
Moderator
Dołączył
26 Maj 2015
Posty
19209
Reakcje/Polubienia
55906
Złośliwe pakiety Adware instalują oprogramowanie VPN o nazwie Pirate Chick, które następnie łączy się ze zdalnym serwerem w celu pobrania i zainstalowania szkodliwych ładunków, takich jak trojan kradnący hasła AZORult.

Ponieważ pakiety adware muszą wyglądać tak legalnie, jak to możliwe, wymagają ofert, które promują, aby mieć legalne strony internetowe z polityką prywatności i umowami użytkownika. Tak jest w przypadku Pirate Chick VPN, której strona internetowa wygląda jak każda inna strona VPN i obejmuje bezpłatną trzymiesięczną wersję próbną bez wymaganej karty kredytowej.

pirate-chick-website.jpg

Nawet pliki wykonywalne są przekonujące, ponieważ są podpisane przy użyciu certyfikatu brytyjskiej firmy ATX International Limited. Staje się to jednak coraz bardziej normalne, ponieważ znajdujemy większość podpisanych szkodliwych programów związanych z brytyjskimi firmami.

fake-signature.jpg

Po zainstalowaniu sieci VPN pojawi się ekran powitalny z prośbą o rejestrację.

vpn-signup.jpg

Obecnie ekran rejestracji jest uszkodzony, ale pokazuje, jak trojan udawał program VPN, podczas gdy instalował szkodliwy ładunek.

Na podstawie
Zaloguj lub Zarejestruj się aby zobaczyć!
widzimy, że Pirate Chick VPN jest rozpowszechniany za pośrednictwem fałszywych
Zaloguj lub Zarejestruj się aby zobaczyć!
Zaloguj lub Zarejestruj się aby zobaczyć!
i pakietów adware.

Jak widać z
Zaloguj lub Zarejestruj się aby zobaczyć!
Any.Run, piratechickvpnsetup.exe instaluje vpnclientupdate.exe, który jest AZORult.

anyrun-graph.jpg

Pirate Chick VPN nie instaluje obecnie trojana kradnącego hasła, ale łączy się z witryną i pobiera oraz uruchamia zaciemnioną kopię Procmon.exe.

Może to jednak z łatwością być zmienione to na każde złośliwe oprogramowanie, które chcą zainstalować.
Cały artykuł:
Zaloguj lub Zarejestruj się aby zobaczyć!
 
Do góry