mediaget что это за программа вирус или нет

MediaGet — вирус или нет? (расследование)

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нетПривет друзья, значит в своей прошлой статье я рассказывал о такой программе как MediaGet, как ней пользоваться и что это такое. Как я понял, то программа полезная, при помощи нее можно даже смотреть фильмы не скачивает. Работает по технологии торрент и ничего опасного я в ней не увидел. Но правда я пользовался ей несколько дней, я просто посмотрел что да как и сделал вывод, что не все так плохо mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Но опять же, в интернете много пользователей недовольны MediaGet и говорят что в ней содержится вирус, троян или еще какая-то ерунда. Я сегодня решил проверить это все и разобраться.

Для этого я установлю MediaGet на компьютер и проверю его несколькими антивирусными программами (как оказалась достаточно было одной), чтобы узнать вирус это или нет. Надеюсь, что данная информация будет и вам полезной. Также, покопавшись в интернете, пришел к выводу что очень много пользователей думает что MediaGet это вирус. Поэтому тут точно нужно разобраться mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

MediaGet я установил, все как обычно, только лишние галочки при установке я снял. И кстати вам тоже советую это делать при установке любого софта.

Сперва я из программы вышел:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Первой антивирусной утилитой, которой я проверю комп на рекламные вирусы и рекламное ПО, это будет AdwCleaner. Она себя зарекомендовала как эффективный инструмент против рекламной заразы.

Начинается сканирование и вот какие были найдены зараженные папки:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Все — больше я нигде не увидел присутствие опасных обьектов, то есть расширений вирусных в браузеров нет, и ярлыков вирусных тоже нет.

В общем это все означает, что AdwCleaner расценивает программу MediaGet как вирусную и поэтому ее удаляет. После того, как AdwCleaner удалил MediaGet, то после перезагрузки компа был выдан такой отчет:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

В котором написано что именно было удалено. Как видите, даже не пришлось использовать несколько антивирусных утилит, все и так было ясно после проверки AdwCleaner.

Что я думаю по этому поводу? MediaGet вряд ли является настоящим вирусом, то есть он вряд ли что-то крадет у пользователей, ворует пароли там. Кстати еще учтите, что Яндекс не считает сайт MediaGet опасным (а раньше считал):

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Тут дело немного в другом. MediaGet относится к потенциально опасным программам по той причине, что в нем может быть скрытый вирус-ботнет, этот вирус на самом деле не несет прямой опасности для пользователя. Он не крадет ничего, не показывает рекламу, не меняет настройки. Он просто тихонько, когда вы ничем особым за компьютером не занимаетесь, то он в это время может использовать производительность вашего ПК в своих целях.

Ботнет, что это? Это сеть зараженных ПК вирусом ботнет, которые все вместе представляют из себя мощную вычислительную систему для решения тех или иных хакерских задач. То есть тут нет такой цели в первую очередь как украсть у вас пароли, аккаунты соц. сетей и прочее.

Вот именно по этой причине я думаю что ПО MediaGet относится к потенциально опасным!

Вот такие ребята у меня мысли. Если хотите, вы тоже можете проверить комп AdwCleaner или HitmanPro (это тоже эффективная антивирусная утилита) и убедится самостоятельно, MediaGet это вирус или нет.

Одной из первых антивирусных компаний, который отнесли данное ПО к потенциально опасным, были Dr.WEB.

Ну что, все свои мысли я написал, что-то мне кажется что лучше MediaGet удалить со своего компа и не использовать больше, так бы сказать от беды подальше mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Удачи вам ребята mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

PS: кстати ребята тут недавно я снова проверил комп где стояла программа MediaGet и вот какой результат:

Источник

mediaget.exe что это за процесс и как его отключить?

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нетВсем привет mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нетЗаметили у себя процесс mediaget.exe? Если это так, то значит у вас стоит программа MediaGet. Вообще-то эта программа неопасная, но на нее много жалоб от юзеров есть, поэтому она считается как потенциальное опасное ПО.

Но MediaGet, это вообще что такое, что это за программа? В общем это такой себе качальщик торрентов. То есть торрент клиент, как uTorrent, только этот более продвинутый и более удобный, вам это подозрительным не кажется? Вот мне немного кажется!

Также что еще очень интересно, MediaGet умеет воспроизводить сразу то, что вы качаете. Ну то есть вы например качаете фильм, так вот, можно не ждать пока он скачается, можно сразу начинать просмотр. Ну а такой опции нет в uTorrent, она есть только в платной версии uTorrent! Вот такие дела ребята, странновато что тут эта функция бесплатная… mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Теперь давайте немного посмотрим детальнее, вот процесс mediaget.exe в диспетчере задач:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Что мы тут видим? Процесс особо не грузит процессор, вернее почти не грузит, оперативы использует немного, но все таки 36 мб это не прям уж чучуть.. Но все же немного.

Запускается процесс mediaget.exe вот из этой папки (только там где VirtMachine, то у вас там будет имя компа, ну то есть имя виндовской учетной записи):

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Интересно, почему эта папка, ну откуда запускается mediaget.exe, и собственно куда прога MediaGet и установлена, то почему она называется MediaGet2? Не просто MediaGet, а именно Mediaget2… Ну ладно, просто немного странно… mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Хорошо, что хотя бы прога MediaGet не ставит свою службу.

Кстати, вот как выглядит сама прога MediaGet:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Что будем делать? Нужна вам эта программа? Я так понимаю, что избавиться от процесса mediaget.exe можно только если удалить саму программу MediaGet. Ибо процесс mediaget.exe, это и есть основной процесс программы.

Если вы надумаете удалить MediaGet, то я покажу как это сделать, чтобы у вас не было никакого сложняка с этим делом. Значит для удаления вы можете использовать такой удалятор как Revo Uninstaller, он и прогу удалит и винду почистит от остатков. В общем годный удалятор, давно уже присутствует на рынке софта так бы сказать.

Ну а теперь как удалить MediaGet по по-простецки. Зажимаете Win + R и пишите туда такую команду:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Теперь находим тут значок Программы и компоненты, ну и запускаем его:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Откроется окно со всем установленным софтом. Ничего тут просто так удалять не нужно. Тут находим программу MediaGet, нажимаем по ней правой кнопкой и выбираем Удалить:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Кстати, заметили, что внизу написано такое как Banner LLC? Как будто прямо намекают, что прога что-то рекламирует (хотя в ней таки есть реклама, но не так уж и много). В общем нажали Удалить, потом еще будет такое окошко, тут нажимаете просто Да:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Все, потом прога MediaGet быстренько удалится и ее уже не будет на компе. Потом только откроется еще браузер, где будет такая вот печальная так бы сказать страничка:

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Ну вот и все. Я показал как избавится от процесса mediaget.exe, рассказал немного что это вообще за программа MediaGet, ну и еще в виде бонуса даю вам ссылку, где я проверил, вирус MediaGet или нет, так что можете глянуть mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Все ребята, желаю вам удачи, всех благ и хорошего настроенчика mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Источник

Что такое mediaget.exe? Это безопасно или вирус? Как удалить или исправить это

Что такое mediaget.exe?

mediaget.exe это исполняемый файл, который является частью MediaGet Программа, разработанная Медиа Гет, ООО, Программное обеспечение обычно о 66.77 MB по размеру.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Mediaget.exe безопасен, или это вирус или вредоносная программа?

Первое, что поможет вам определить, является ли тот или иной файл законным процессом Windows или вирусом, это местоположение самого исполняемого файла. Например, такой процесс, как mediaget.exe, должен запускаться из C: \ users \ user \ appdata \ local \ mediaget2 \ mediaget.exe, а не где-либо еще.

Если статус процесса «Проверенная подписывающая сторона» указан как «Невозможно проверить», вам следует взглянуть на процесс. Не все хорошие процессы Windows имеют метку проверенной подписи, но ни один из плохих.

Самые важные факты о mediaget.exe:

Если у вас возникли какие-либо трудности с этим исполняемым файлом, вам следует определить, заслуживает ли он доверия, перед удалением mediaget.exe. Для этого найдите этот процесс в диспетчере задач.

Найдите его местоположение (оно должно быть в C: \ users \ user \ appdata \ Local \ MediaGet2 \) и сравните размер и т. Д. С приведенными выше фактами.

Если вы подозреваете, что можете быть заражены вирусом, вы должны немедленно попытаться это исправить. Чтобы удалить вирус mediaget.exe, необходимо Загрузите и установите приложение полной безопасности, например Malwarebytes., Обратите внимание, что не все инструменты могут обнаружить все типы вредоносных программ, поэтому вам может потребоваться попробовать несколько вариантов, прежде чем вы добьетесь успеха.

Могу ли я удалить или удалить mediaget.exe?

Не следует удалять безопасный исполняемый файл без уважительной причины, так как это может повлиять на производительность любых связанных программ, использующих этот файл. Не забывайте регулярно обновлять программное обеспечение и программы, чтобы избежать будущих проблем, вызванных поврежденными файлами. Что касается проблем с функциональностью программного обеспечения, проверяйте обновления драйверов и программного обеспечения чаще, чтобы избежать или вообще не возникало таких проблем.

Однако, если это не вирус, и вам нужно удалить mediaget.exe, вы можете удалить MediaGet со своего компьютера с помощью программы удаления, которая должна находиться по адресу: C: \ users \ user \ appdata \ Local \ MediaGet2 \ mediaget- uninstaller.exe. Если вы не можете найти его деинсталлятор, то вам может понадобиться удалить MediaGet, чтобы полностью удалить mediaget.exe. Вы можете использовать функцию «Установка и удаление программ» на панели управления Windows.

Распространенные сообщения об ошибках в mediaget.exe

Наиболее распространенные ошибки mediaget.exe, которые могут возникнуть:

• «Ошибка приложения mediaget.exe».
• «Ошибка mediaget.exe».
• «mediaget.exe столкнулся с проблемой и должен быть закрыт. Приносим извинения за неудобства».
• «mediaget.exe не является допустимым приложением Win32».
• «mediaget.exe не запущен».
• «mediaget.exe не найден».
• «Не удается найти mediaget.exe».
• «Ошибка запуска программы: mediaget.exe».
• «Неверный путь к приложению: mediaget.exe.»

Как исправить mediaget.exe

Если у вас возникла более серьезная проблема, постарайтесь запомнить последнее, что вы сделали, или последнее, что вы установили перед проблемой. Использовать resmon Команда для определения процессов, вызывающих вашу проблему. Даже в случае серьезных проблем вместо переустановки Windows вы должны попытаться восстановить вашу установку или, в случае Windows 8, выполнив команду DISM.exe / Online / Очистка-изображение / Восстановить здоровье, Это позволяет восстановить операционную систему без потери данных.

Чтобы помочь вам проанализировать процесс mediaget.exe на вашем компьютере, вам могут пригодиться следующие программы: Менеджер задач безопасности отображает все запущенные задачи Windows, включая встроенные скрытые процессы, такие как мониторинг клавиатуры и браузера или записи автозапуска. Единый рейтинг риска безопасности указывает на вероятность того, что это шпионское ПО, вредоносное ПО или потенциальный троянский конь. Это антивирус обнаруживает и удаляет со своего жесткого диска шпионское и рекламное ПО, трояны, кейлоггеры, вредоносное ПО и трекеры.

Обновлен декабрь 2021:

Мы рекомендуем вам попробовать это новое программное обеспечение, которое исправляет компьютерные ошибки, защищает их от вредоносных программ и оптимизирует производительность вашего ПК. Этот новый инструмент исправляет широкий спектр компьютерных ошибок, защищает от таких вещей, как потеря файлов, вредоносное ПО и сбои оборудования.

Загрузите или переустановите mediaget.exe

Вход в музей Мадам Тюссо не рекомендуется загружать заменяемые exe-файлы с любых сайтов загрузки, так как они могут сами содержать вирусы и т. д. Если вам нужно скачать или переустановить mediaget.exe, мы рекомендуем переустановить основное приложение, связанное с ним. MediaGet.

Информация об операционной системе

Ошибки mediaget.exe могут появляться в любых из нижеперечисленных операционных систем Microsoft Windows:

Источник

Срыв масштабной хакерской атаки на пользователей Windows в России: часть 2

Совсем недавно мы предотвратили массовую атаку с применением трояна Dofoil, целью которой была установка вредоносного ПО для майнинга криптовалют на сотни тысяч компьютеров. С помощью поведенческого мониторинга, моделей машинного обучения и многоуровневой системы защиты антивирусная программа Windows Defender смогла эффективно выявить и заблокировать атаку в течение несколько миллисекунд.

Сегодня мы еще подробнее расскажем о самой атаке, путях заражения и поделимся временно́й шкалой. Заглядывайте под кат!

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет

Сразу после обнаружения атаки мы смогли определить, откуда именно совершается огромное количество попыток установить вредоносное ПО. Как правило, троян Dofoil (также известный как Smoke Loader) распространяется самыми разными способами, включая спам-сообщения и наборы эксплойтов. Для атаки, которая началась 6 марта, использовалась другая схема: большинство вредоносных файлов создавалось процессом mediaget.exe.

Этот процесс относится к MediaGet, BitTorrent-клиенту, соответствующему классификации семейств потенциально нежелательных приложений. Пользователи часто используют приложение MediaGet для поиска и загрузки программ и мультимедийных файлов с сайтов с сомнительной репутацией. Использование таких приложений для файлообмена повышает риск загрузки вредоносных программ.

Однако, изучив атаку, мы пришли к выводу, что заражение криптомайнером Dofoil не связано с загрузкой torrent-файлов. Ранее мы не наблюдали такую схему в других файлообменных приложениях. Процесс mediaget.exe всегда записывал образцы Dofoil в папку %TEMP% с именем my.dat. Наиболее часто источником заражения был файл %LOCALAPPDATA%\MediaGet2\mediaget.exe (SHA-1: 3e0ccd9fa0a5c40c2abb40ed6730556e3d36af3c).

Рекомендуемые материалы: статистические данные об атаке, полезные сведения и данные о реагировании Windows Defender см. в статье Срыв масштабной хакерской атаки на пользователей Windows в России.

Временная шкала осуществленной атаки

Всестороннее изучение атаки Dofoil, предпринятой 6 марта, показало, что это была тщательно спланированная кампания, которая готовилась злоумышленниками с середины февраля. Для осуществления задуманного злоумышленники сначала распространили вирус через обновление программы MediaGet, которую пользователи установили на свои компьютеры. Временная шкала ниже отображает основные события в рамках атаки Dofoil.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 1. Временная шкала атаки через MediaGet

Заражение обновления программы MediaGet

Процесс заражения обновления для MediaGet, которое в итоге привело к массовой атаке, описано в следующей схеме. Доверенное приложение mediaget.exe загружает исполняемый файл update.exe и запускает его на компьютере для установки нового экземпляра mediaget.exe. Новый экземпляр приложения mediaget.exe имеет все те же функции, что и подлинный, однако при этом в нем предусмотрена лазейка.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 2. Процедура заражения файла обновления

Вся процедура установки инфицированного файла обновления отслеживается сервисом Windows Defender ATP. Следующее дерево процессов показывает, как процесс mediaget.exe внедряет зараженный подписанный файл update.exe.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 3. Обнаружение вредоносного процесса обновления в Windows Defender ATP

Зараженный файл update.exe

Загруженный update.exe представляет собой пакетный файл InnoSetup SFX, в который встроен зараженный трояном файл mediaget.exe. При запуске этот исполняемый файл внедряет зараженную трояном неподписанную версию приложения mediaget.exe.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 4. Данные сертификата зараженного файла update.exe

Update.exe подписан сторонним разработчиком ПО, не связанным с MediaGet (вполне вероятно, что эта компания является жертвой злоумышленников). Исполняемый файл содержит код, подписанный другим сертификатом, задача которого — просто передать такое же требование о подтверждении подписи, как и в исходном файле mediaget.exe. Код обновления выполняет проверку данных сертификата, подтверждая, что он является действительным и подписан надлежащим образом. Если сертификат подписан, он проверяет, совпадает ли значение хэша со значением, полученным от хэш-сервера в инфраструктуре mediaget.com. На следующей иллюстрации показан фрагмент кода, который выполняет проверку действительных подписей для файла update.exe.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 5. Код обновления mediaget.exe

Зараженный трояном файл mediaget.exe

Зараженный трояном файл mediaget.exe, распознанный антивирусом Windows Defender AV как Trojan:Win32/Modimer.A, выполняет те же функции, что и исходный файл, однако он не подписан и имеет лазейку. Этот вредоносный двоичный код на 98 % совпадает с исходным двоичным кодом MediaGet. Согласно следующим данным PE, в исполняемом файле указаны другие данные PDB и иной путь файла.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 6. Сравнение путей PDB подписанного и зараженного трояном исполняемого файла

При запуске вредоносной программы создается список серверов управления и контроля (C&C).

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 7. Список серверов C&C

Первое обращение к серверу C&C происходит спустя один час после запуска программы.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 8. Таймер начала подключения к серверу C&C

Вредоносная программа выбирает один из четырех серверов C&C. Программа использует протокол HTTP для обмена данными управления и контроля.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 9. Подключение к серверу C&C

Код лазейки собирает сведения о системе и отправляет их на сервер C&C через POST-запрос.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 10. Сведения о системе

Сервер C&C возвращает на клиент различные команды. Следующий ответ содержит команды HASH, IDLE и OK. Команда IDLE задает ожидание процесса в течение определенного периода (в секундах, например — 7200 секунд = 2 часа) до повторного обращения к серверу C&C.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 11. Команды управления и контроля

Одна из команд лазейки — RUN, которая получает URL-адрес из командной строки сервера C&C. Затем вредоносное ПО загружает файл с URL-адреса, сохраняет его в папку %TEMP%\my.dat и запускает его.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 12. Код обработки команды RUN

Эта команда RUN использовалась для распространения трояна Dofoil, начиная с 1 марта, и в рамках атаки, предпринятой 6 марта. Дерево процессов оповещения Windows Defender ATP демонстрирует обмен данными между вредоносным процессом mediaget.exe и goshan.online, одним из подтвержденных серверов C&C. После этого программа внедряет и запускает файл my.dat (Dofoil), который в итоге ведет к компоненту CoinMiner.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 13. Dofoil, процесс загрузки и выполнения CoinMiner

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 14. Дерево процессов системы оповещения Windows Defender ATP

В рамках атаки троян Dofoil использовался для доставки вредоносной программы CoinMiner, задача которой — использовать ресурсы компьютеров пользователей для майнинга криптовалют в пользу злоумышленников. Троян Dofoil при атаке использовал изощренные приемы внедрения вредоносного кода в адресное пространство процессов, механизмы обеспечения устойчивости и методы уклонения от обнаружения. Windows Defender ATP успешно обнаруживает такое поведение на всех этапах заражения.

mediaget что это за программа вирус или нет. Смотреть фото mediaget что это за программа вирус или нет. Смотреть картинку mediaget что это за программа вирус или нет. Картинка про mediaget что это за программа вирус или нет. Фото mediaget что это за программа вирус или нет
Рис. 15. Обнаружение внедрения процесса Dofoil в Windows Defender ATP

Мы сообщили о результатах наших исследований разработчикам MediaGet, чтобы помочь им грамотно проанализировать инцидент.

Мы также рассказали владельцам сертификата о том, как их сертификат подписи кода используется злоумышленниками в файле update.exe (отпечаток: 5022EFCA9E0A9022AB0CA6031A78F66528848568).

Защита от вирусных атак в режиме реального времени

Тщательно спланированная и заранее подготовленная кампания с применением Dofoil, обнаруженная 6 марта, представляет собой яркий пример многоуровневой вирусной кибератаки, которые сегодня происходят все чаще. При совершении типовых киберпреступлений теперь используются все более сложные приемы, которые ранее ассоциировались с более изощренными кибератаками. Windows Defender Advanced Threat Protection (Windows Defender ATP) предоставляет расширенный набор инструментов безопасности нового поколения, которые обеспечивают защиту клиентов в реальном времени от самых разных видов атак.

Корпоративные клиенты, использующие антивирус Windows Defender AV, активировавшие функцию защиты от потенциально ненадежных приложений, были защищены от ПО MediaGet, зараженного трояном, которое оказалось источником вирусной атаки 6 марта.

Windows Defender AV обеспечил надежную защиту клиентов от атак с применением Dofoil. Технологии поведенческого мониторинга и анализа выявили необычный механизм стойкости Dofoil и сразу же отправили соответствующий сигнал в облачную службу защиты, где многочисленные модели машинного обучения мгновенно блокировали большинство обнаруженных угроз при их появлении.

Всесторонний анализ атаки также показал, что расширенные библиотеки обнаружения в Windows Defender ATP помечали вредоносное поведение Dofoil на всех этапах заражения. К вредоносному поведению можно отнести внедрение кода, методы защиты от обнаружения и внедрение компонентов для майнинга криптовалют. Специалисты по безопасности могут использовать платформу Windows Defender ATP для обнаружения атак и эффективного реагирования на них. Windows Defender ATP также предоставляет встроенные инструменты защиты Windows Defender AV, Windows Defender Exploit Guard и Windows Defender Application Guard, обеспечивая безупречное управление системой безопасности на всех уровнях.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *