creator cover BlendLog
BlendLog

BlendLog 

open-source developer

56subscribers

6posts

About

Изучаю программирование .NET C#, моделирование в Blender, веду активную разработку утилиты MinerSearch.

✅ Новая версия v1.4.9.2

- Добавлена новая форма FormThreatReview с выбором, что сделать для каждой угрозы
- Переключатель "разрешить отправлять статистику" вынесен на отдельную форму
- Исправлено ложное срабатывание на Throne proxy
- Исправлен баг, при котором состояние UAC не определяется
- Исправлен баг с ReleaseMutex, при котором приложение падало в ошибку после сканирования в режиме --silent
- Добавлена проверка на недопустимые знаки при проверке задач планировщика
- Добавлена проверка на недопустимые знаки при проверке правил Firewall
- Главное окно FinishEx теперь не перекрывает другие постоянно
- Добавлена ссылка на оф. страницу приложения
- Обновлены правила для удаления новых майнеров
Обновление также доступно на github
Самый коварный приём, которым пользуются всякие стиллеры, майнеры и другие зловреды - DLL Search order hijacking.
Проще говоря – злоупотребление тем, что некоторые программы загружают DLL из своей папки, не отдавая приоритет системным библиотекам.

Что это значит?
Это значит, что софт не проверяет происхождение DLL и загружает то, что "ближе". Пример можно увидеть на скринах. Подменная UMPDC.dll оказалась ближе, хотя официальный файл лежит в C:\Windows\System32. Если загрузка успешна, вредоносная DLL цепляется к приложению и даёт зловреду возможность выполнять код от имени легитимного приложения. И это всего лишь тестовая dll, которая выводит сообщение, что успешно прицепилось к такому-то процессу.

А что антивирусы?
Обычно ничего. Не всегда удаётся распознать в чём подвох. Подпись есть? Она действительна? Да. Вопросов нет. А вот нифига!

Как от этого защититься?
На 100% - никак, но есть одна системная настройка, при которой большинство подобных атак перестанут работать.

1) Запускаем powershell от админа и пишем
Set-ProcessMitigation -System -Enable PreferSystem32
2) Перезагружаем ПК.
Допилил официальную страницу проекта blendlog.github.io
Теперь она позволит напрямую скачивать последнюю версию утилиты.
Настал момент, когда майнеры научились закрывать браузер при попытке загуглить MinerSearch. Что делать в таком случае?

Первый простой вариант:
- Скачивать файл через Boosty с вложения, либо там же по прямой ссылке Github
- Скачивать архив с официального канала в TG
- Перекинуть архив с приложением с другого устройства

Второй вариант:
- Приостановить зловредные процессы через штатный Монитор Ресурсов (resmon) или через System Informer, о котором я рассказывал ранее, затем действовать как обычно;
- Ещё вариант использовать набор утилит Microsoft (и не только), о которых тоже есть пост.


После скачивания извлеките архив в пустую папку, не открывая архив, через правый клик -> извлечь в...

PS. Я про вас не забыл, обновление в процессе и пока задержится
zip
MinerSearch_v1.4.9.1.zip392.24 Kb
✅ Новая версия v1.4.9.1
- Исправлен некорректный парсинг задач планировщика
- Исправлено ошибочное удаление electron-based приложений
- Исправлено ошибочное удаление всех SFX-архивов
- Исправлено стратегия проверки нестандартных скрытых служб
- Исправлено ошибочное удаление драйвера bluetooth
- Добавлены отсутствующий строковые ресурсы перевода
- Добавлена возможность выбора, в какое расположение восстановить файл из карантина (исходное или указанное)
Версия доступна на github -> https://github.com/BlendLog/MinerSearch/releases/download/v1.4.9.1/MinerSearch_v1.4.9.1.zip
Спасибо братан, благодаря твоей помощи убил майнеры на рабочем пк. Держи монету
Tarvos, спасибо)
Subscription levels1

Просто поддержка

$1.36 per month
Простая поддержка автора поможет больше уделять время на разработку
Go up