Обложка канала

НеКасперский

В канале полезный контент, новости и истории о жизни IT и кибербезопасности.

НеКасперский

5 лет назад
Открыть в
Фейковый Notepad++ в подарок от StrongPity Notepad++ — довольно популярный текстовый редактор с открытым исходным кодом, который используется многими компаниями. На днях в его установщике(если быть точнее, в поддельном инсталяторе) было обнаружено вредоносное ПО. Опасность в том, что обычный юзер не заметит подмены, поскольку ничего вызывающего подозрения нет. Однако после запуска самого установщика Notepad ++, из папки C: \ ProgramData \ Microsoft удаляются следующие три файла: • npp.8.1.7.Installer.x64.exe — исходный установочный файл Notepad ++ в папке C: \ Users \ Username \ AppData \ Local \ Temp \. • winpickr.exe — вредоносный файл в папке C: \ Windows \ System32. • ntuis32.exe — вредоносный кейлоггер в папке C: \ ProgramData \ Microsoft \ WindowsData Как только процесс загрузки завершается, создается новая служба под названием «PickerSrv», устанавливающая устойчивость вредоносного ПО посредством запуска. Эта служба запускает кейлоггер, который записывает все нажатия пользователя и сохраняет их в скрытых системных файлах, созданных в папке «C: \ ProgramData \ Microsoft \ WindowsData». Но это еще не все: вирус может красть другие данные из системы, а также файлы. Модифицированные версии текстового редактора Notepad++ распространяет Promethium(StrongPity), известная тем, что распространяла установщики WinRAR с троянам в целевых кампаниях в 2016-2018 годах. Чтобы избежать проблем, лучше загружать установщик с официального сайта. @NeKaspersky