Menu dostępności

Malware TrickBot zna nowe sztuczki – ukrywa się dzięki rozdzielczości ekranu

Niesławny trojan TrickBot, o którym pisaliśmy już wiele razy, zaczął sprawdzać rozdzielczość ekranu na komputerach ofiar, aby wykryć, czy działa na maszynie wirtualnej.
Wszystko po to, by zmylić inżynierów od analizy malware, którzy zwykle sprawdzają zachowanie złośliwego oprogramowania, w odizolowanym środowisku, właśnie na maszynie wirtualnej.
Z tego powodu złośliwe oprogramowanie często wykorzystuje techniki anty-VM do wykrywania, czy jest uruchomione na „wirtualce”. Jeśli tak, najprawdopodobniej jest analizowane przez specjalistów lub zautomatyzowany system sandbox. Techniki anty-VM obejmują wyszukiwanie określonych procesów, usług Windows lub nazw komputerów, a nawet sprawdzanie adresów MAC kart sieciowych lub funkcji procesora.
Gdy sprytny malware wykryje, że działa w „piaskownicy”, nie ujawnia wszystkich swoich możliwości i zachowuje się w bardziej statyczny sposób.

W nowej próbce trojana TrickBot odkrytego przez firmę MalwareLab szkodliwe oprogramowanie sprawdza teraz rozdzielczość ekranu zainfekowanego komputera, aby ustalić, czy jest to maszyna wirtualna.
TrickBot to chyba obecnie najbardziej znany trojan bankowy na Świecie. Ewoluował z czasem, aby wykonywać różne złośliwe działania takie jak:

  • boczne rozprzestrzenianie się przez sieć,
  • kradzież zapisanych poświadczeń w przeglądarkach,
  • kradzież baz danych Active Directory,
  • kradzież plików cookies i kluczy OpenSSH,
  • kradzież poświadczeń RDP, VNC, Putty i innych

W tweecie, Maciej Kotowicz z MalwareLab stwierdził, że nowa próbka TrickBota sprawdza, czy rozdzielczość ekranu komputera to 800 x 600 lub 1024 x 768, a jeśli tak, TrickBot zakończy działanie i nie wzbudzi podejrzeń. Poniżej przedstawiono funkcję używaną przez TrickBot do sprawdzania rozdzielczości i zwracania wyniku.

TrickBot sprawdza te konkretne rozdzielczości ze względu na to, gdyż w ten sposób najczęściej skonfigurowane są maszyny wirtualne i środowiska Sandbox. Podczas konfigurowania maszyny wirtualnej większość inżynierów nie zainstaluje oprogramowania Guest VM, które pozwala na lepszą rozdzielczość ekranu, lepszą kontrolę myszy, ulepszoną sieć i inne funkcje. Narzędzia te nie są instalowane, ponieważ złośliwe oprogramowanie zwykle sprawdza pliki, klucze rejestru i procesy używane przez programy typowe dla VM i wtedy koło się zamyka i malware nie działa tak, jak na prawdziwym, zainfekowanym komputerze. Bez oprogramowania pomocniczego maszyna wirtualna zazwyczaj nie zezwala na rozdzielczość inną niż 800 x 600 i 1024 x 768, w porównaniu do zwykłych rozdzielczości ekranu, które są znacznie wyższe.

Popularne silniki Sandbox, takie jak JoeSandbox i Any App Run, również polegają na tej samej metodzie z domyślną rozdzielczością maszyn wirtualnych. Wiedząc o tym, programiści TrickBot używają kontroli rozdzielczości ekranu jako kolejnej techniki anty-VM.

Dobrą wiadomością może być to, że jeśli ktoś zastosuje niskie rozdzielczość, jest bezpieczny i nie naraża się na działanie zaawansowanych malware takich jak TrickBot. Chociaż dzisiaj jest niezwykle ciężko wyobrazić sobie pracę na rozdzielczości 1024 x 768.

Popularne

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...
Zero-day i groźna eskalacja uprawnień w systemie Windows –  analiza CVE-2025-59230 i ostrzeżenie CISA

Zero-day i groźna eskalacja uprawnień w systemie Windows –  analiza CVE-2025-59230 i ostrzeżenie CISA

Ostrzegamy wszystkie firmy i instytucje przed nowo ujawnioną luką w systemie Microsoft Windows – CVE-2025-59230. Jest to poważna podatność, umożliwiająca lokalnemu atakującemu z niskimi uprawnieniami uzyskanie...
Jak awaria Azure Front Door rzuciła cień na globalne usługi chmurowe

Jak awaria Azure Front Door rzuciła cień na globalne usługi chmurowe

W środę 9 października użytkownicy platformy Microsoft Azure na całym świecie doświadczyli poważnych zakłóceń. Wiele usług stało się niedostępnych, a administratorzy nie mogli nawet zalogować się do portalu...
Czego nie mówi Broadcom? Luka w VMware jest banalna do wykorzystania i korzysta z niej co najmniej jedna grupa hakerska!

Czego nie mówi Broadcom? Luka w VMware jest banalna do wykorzystania i korzysta z niej co najmniej jedna grupa hakerska!

Niedawno załatana wysoce poważna luka w zabezpieczeniach VMware jest wykorzystywana jako zero-day od października 2024 roku do wykonywania kodu z podwyższonymi uprawnieniami. Taką informacją podzieliło się w...