Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Параслов
19.11.2025 - 13:08
Статус: Offline


Шутник

Регистрация: 3.06.23
Сообщений: 24
15
Почти забытая служебная команда вновь оказалась в центре внимания после того, как была замечена в новых схемах заражения Windows-устройств. Механизм, который десятилетиями считался реликтом раннего интернета, сегодня используется в атаках, маскирующихся под безобидные проверки и запросы, предлагаемые жертвам в окне командной строки.

Команда finger, когда-то предназначенная для получения сведений о пользователях на Unix- и Linux-серверах, в прошлом присутствовала и в Windows. Она возвращала имя учётной записи, домашний каталог и другую базовую информацию. Несмотря на то, что протокол до сих пор поддерживается, его применение почти сошло на нет. Однако для злоумышленников это скорее преимущество — мало кто ожидает увидеть сетевую активность через такой канал.

Недавние наблюдения показали, что finger начали применять в схемах, похожих на ClickFix, где команды для выполнения на устройстве подгружаются из удалённого источника. Специалисты давно отмечали, что команда может работать как вспомогательный инструмент Windows и использоваться для загрузки вредоносных данных.

Именно в новых кампаниях метод и получил развитие. Команда MalwareHunterTeam передала образец батч-файла, который обращался к удалённому серверу через finger и передавал полученный вывод непосредственно в cmd для выполнения. Домены, задействованные в этой активности, уже недоступны, однако исследователи обнаружили и другие примеры применения того же подхода.

На Reddit уже появились сообщения от первых пострадавших: в одном из обсуждений человек описал, как столкнулся с подделкой под капчу, которая требовала открыть окно запуска и ввести команду для подтверждения «человечности». Введённая строка запускала finger-запрос к другому серверу и передавала полученный вывод в Windows-интерпретатор.

В результате создалась временная директория, скопировался системный curl под случайным именем, загрузился архив, замаскированный под PDF, и распаковывался набор файлов на Python. Программа затем запустилась через pythonw.exe, после чего произошло обращение к серверу злоумышленников, а на экране отобразилась фальшивая «проверка».

Содержимое архива указывало на попытку кражи данных. Одновременно команда MalwareHunterTeam нашла и другую активность: команда finger использовалась для подгрузки почти идентичного набора команд, но с дополнительными проверками. Перед выполнением действий скрипт искал на компьютере утилиты для анализа вредоносных программ — от Process Explorer и Procmon до Wireshark, Fiddler и отладчиков. Если такие инструменты обнаруживались, выполнение прекращалось.

Когда подобных средств не находили, происходила загрузка и распаковка нового архива, также выдаваемого за документы PDF. В этот раз внутри оказался пакет удалённого администрирования NetSupport Manager. После распаковки последовательность команд настраивала планировщик заданий, чтобы при следующем входе в систему запускался удалённый доступ.

По наблюдениям BleepingComputer, все упомянутые эпизоды похожи на работу одной группы, использующей единый подход к распространению вредоносов через ClickFix-механики. При этом успех подобных уловок объясняется тем, что finger выглядит слишком архаично для подозрений. Защитникам рекомендуют закрывать исходящие подключения на TCP-порт 79, через который работает этот сетевой протокол.

Resource

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
 
[^]
mattock
19.11.2025 - 13:13
0
Статус: Offline


Ярила

Регистрация: 18.04.14
Сообщений: 3145
Цитата (Параслов @ 19.11.2025 - 13:08)

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft

это как те некрофилы у нас, что копаются в старых темах lol.gif
 
[^]
sibull
19.11.2025 - 13:15
7
Статус: Online


Ярила

Регистрация: 27.10.12
Сообщений: 2882
Я простой домашний юзверь, поэтому ни хера не понял.
 
[^]
DmitrievDM
19.11.2025 - 13:15
0
Статус: Offline


Балагур

Регистрация: 15.11.16
Сообщений: 926
curl что ли?
и кто про неё забывал?
разве что те, кто про неё не знал
 
[^]
Gaskoner
19.11.2025 - 13:21
1
Статус: Offline


Дождь не может идти вечно

Регистрация: 1.12.08
Сообщений: 1343
Цитата
человек описал, как столкнулся с подделкой под капчу, которая требовала открыть окно запуска и ввести команду для подтверждения «человечности»


 
[^]
HeresDeorum
19.11.2025 - 13:27
1
Статус: Offline


хорошо смеётся тот, у кого есть зубы

Регистрация: 16.08.12
Сообщений: 3583
А теперь, пожалуйста все то же самое, только на общечеловеческом

Размещено через приложение ЯПлакалъ
 
[^]
sailorx
19.11.2025 - 13:31
-1
Статус: Offline


Приколист

Регистрация: 8.09.18
Сообщений: 336
Цитата (sibull @ 19.11.2025 - 13:15)
Я простой домашний юзверь, поэтому ни хера не понял.

Цитата (HeresDeorum @ 19.11.2025 - 13:27)
А теперь, пожалуйста все то же самое, только на общечеловеческом

Тогда просто в настройках файрволла (брандмауэра) Windows запретите исходящие соединения по протоколу TCP на порту 79.

Цитата

Защитникам рекомендуют закрывать исходящие подключения на TCP-порт 79, через который работает этот сетевой протокол.


Это сообщение отредактировал sailorx - 19.11.2025 - 13:34
 
[^]
Salifar
19.11.2025 - 13:36
4
Статус: Offline


Шутник

Регистрация: 26.08.25
Сообщений: 24
Цитата (HeresDeorum @ 19.11.2025 - 18:27)
А теперь, пожалуйста все то же самое, только на общечеловеческом

Команда для получения сведений обо всех пользователях на указанном хосте. Помогает получить детальную информацию о системе - логины, системные ресурсы, активные пользователи, системный журнал, и прочую информацию, которая может быть полезна для оценки системы на безопасность и выявление слабых мест.

Сама по себе команда не опасна, разве что для идиотов, потому что пользователю самому предлагается вставить вредоносный код в командную строку для последующего выполнения, под предлогом "подтверждения человечности" (а-ля новый вид капчи). А дальше код запускает цепную реакцию, отправляя запрос на удаленный сервер с получением архивов и всего остального - происходит заражение.

То есть, выглядит это примерно так (насколько я понимаю):
Ты серфишь по интернету, заходишь на какой-то (взломанный) сайт, где тебе предлагают доказать, что ты не робот. Сайт копирует команду тебе в буфер обмена, и говорит, чтобы ты ее выполнил в командной строке, чтобы подтвердить, что ты не робот. Ты открываешь консоль, вставляешь код, тыкаешь Enter - и выигрываешь премию Дарвина.

Это сообщение отредактировал Salifar - 19.11.2025 - 13:39
 
[^]
ELEA
19.11.2025 - 13:38
1
Статус: Offline


Ярила

Регистрация: 29.01.15
Сообщений: 6194
Цитата (sibull @ 19.11.2025 - 13:15)
Я простой домашний юзверь, поэтому ни хера не понял.

да нехер там понимать. Бред там. Утилита как утилита. Хер ты ей скачаешь curl.
 
[^]
ELEA
19.11.2025 - 13:45
0
Статус: Offline


Ярила

Регистрация: 29.01.15
Сообщений: 6194
В винде нет нифига прослушивающего 79й порт.
Залипуха, а не статья.

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
 
[^]
LongTom
19.11.2025 - 14:12
7
Статус: Online


Ярила

Регистрация: 4.02.11
Сообщений: 3466
Цитата (Параслов @ 19.11.2025 - 15:08)
На Reddit уже появились сообщения от первых пострадавших: в одном из обсуждений человек описал, как столкнулся с подделкой под капчу, которая требовала открыть окно запуска и ввести команду для подтверждения «человечности». Введённая строка запускала finger-запрос к другому серверу и передавала полученный вывод в Windows-интерпретатор.

Дожили блять!

"Здравствуйте. Я - Албанский вирус, но в связи с очень плохим развитием технологии в моей стране, к сожалению, я не могу причинить вред вашему компьютеру.

Пожалуйста, будьте так любезны, сотрите один из важных файлов с вашего компьютера самостоятельно и перешлите меня другим. Заранее благодарен за понимание и сотрудничество. "
 
[^]
krok12
19.11.2025 - 14:14
0
Статус: Offline


Ярила

Регистрация: 11.06.13
Сообщений: 1963
Чё та страшно.
 
[^]
ЖертвАленИ
19.11.2025 - 14:42
2
Статус: Offline


Ярила

Регистрация: 25.01.22
Сообщений: 1442
Цитата (LongTom @ 19.11.2025 - 14:12)
Дожили блять!

"Здравствуйте. Я - Албанский вирус, но в связи с очень плохим развитием технологии в моей стране, к сожалению, я не могу причинить вред вашему компьютеру.

Пожалуйста, будьте так любезны, сотрите один из важных файлов с вашего компьютера самостоятельно и перешлите меня другим. Заранее благодарен за понимание и сотрудничество. "

И отказывать то вроде неудобно

Размещено через приложение ЯПлакалъ
 
[^]
lexeich
19.11.2025 - 14:42
1
Статус: Offline


Ярила

Регистрация: 4.09.10
Сообщений: 2718
Я настолько стар, что ещё вот это помню.
И чат на gameland.ru. Где ip высвечивался рядом с ником пользователя.

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
 
[^]
YourBunnyWro
19.11.2025 - 18:11
0
Статус: Offline


Ярила

Регистрация: 15.10.16
Сообщений: 1041
finger в win11 есть
 
[^]
SorokVosem
19.11.2025 - 22:34
0
Статус: Offline


Ярила

Регистрация: 25.07.14
Сообщений: 3591
Цитата (Salifar @ 19.11.2025 - 13:36)
Цитата (HeresDeorum @ 19.11.2025 - 18:27)
А теперь, пожалуйста все то же самое, только на общечеловеческом

Команда для получения сведений обо всех пользователях на указанном хосте. Помогает получить детальную информацию о системе - логины, системные ресурсы, активные пользователи, системный журнал, и прочую информацию, которая может быть полезна для оценки системы на безопасность и выявление слабых мест.

Сама по себе команда не опасна, разве что для идиотов, потому что пользователю самому предлагается вставить вредоносный код в командную строку для последующего выполнения, под предлогом "подтверждения человечности" (а-ля новый вид капчи). А дальше код запускает цепную реакцию, отправляя запрос на удаленный сервер с получением архивов и всего остального - происходит заражение.

То есть, выглядит это примерно так (насколько я понимаю):
Ты серфишь по интернету, заходишь на какой-то (взломанный) сайт, где тебе предлагают доказать, что ты не робот. Сайт копирует команду тебе в буфер обмена, и говорит, чтобы ты ее выполнил в командной строке, чтобы подтвердить, что ты не робот. Ты открываешь консоль, вставляешь код, тыкаешь Enter - и выигрываешь премию Дарвина.

Это ж Молдавский вирус ))

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
2 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 3473
1 Пользователей: XeguH
[ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх