Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома

ОТВЕТИТЬ НОВАЯ ТЕМА
Параслов 19 ноя 2025 в 13:08
Юморист  •  На сайте 3 года
Сообщений: 409
15
Почти забытая служебная команда вновь оказалась в центре внимания после того, как была замечена в новых схемах заражения Windows-устройств. Механизм, который десятилетиями считался реликтом раннего интернета, сегодня используется в атаках, маскирующихся под безобидные проверки и запросы, предлагаемые жертвам в окне командной строки.

Команда finger, когда-то предназначенная для получения сведений о пользователях на Unix- и Linux-серверах, в прошлом присутствовала и в Windows. Она возвращала имя учётной записи, домашний каталог и другую базовую информацию. Несмотря на то, что протокол до сих пор поддерживается, его применение почти сошло на нет. Однако для злоумышленников это скорее преимущество — мало кто ожидает увидеть сетевую активность через такой канал.

Недавние наблюдения показали, что finger начали применять в схемах, похожих на ClickFix, где команды для выполнения на устройстве подгружаются из удалённого источника. Специалисты давно отмечали, что команда может работать как вспомогательный инструмент Windows и использоваться для загрузки вредоносных данных.

Именно в новых кампаниях метод и получил развитие. Команда MalwareHunterTeam передала образец батч-файла, который обращался к удалённому серверу через finger и передавал полученный вывод непосредственно в cmd для выполнения. Домены, задействованные в этой активности, уже недоступны, однако исследователи обнаружили и другие примеры применения того же подхода.

На Reddit уже появились сообщения от первых пострадавших: в одном из обсуждений человек описал, как столкнулся с подделкой под капчу, которая требовала открыть окно запуска и ввести команду для подтверждения «человечности». Введённая строка запускала finger-запрос к другому серверу и передавала полученный вывод в Windows-интерпретатор.

В результате создалась временная директория, скопировался системный curl под случайным именем, загрузился архив, замаскированный под PDF, и распаковывался набор файлов на Python. Программа затем запустилась через pythonw.exe, после чего произошло обращение к серверу злоумышленников, а на экране отобразилась фальшивая «проверка».

Содержимое архива указывало на попытку кражи данных. Одновременно команда MalwareHunterTeam нашла и другую активность: команда finger использовалась для подгрузки почти идентичного набора команд, но с дополнительными проверками. Перед выполнением действий скрипт искал на компьютере утилиты для анализа вредоносных программ — от Process Explorer и Procmon до Wireshark, Fiddler и отладчиков. Если такие инструменты обнаруживались, выполнение прекращалось.

Когда подобных средств не находили, происходила загрузка и распаковка нового архива, также выдаваемого за документы PDF. В этот раз внутри оказался пакет удалённого администрирования NetSupport Manager. После распаковки последовательность команд настраивала планировщик заданий, чтобы при следующем входе в систему запускался удалённый доступ.

По наблюдениям BleepingComputer, все упомянутые эпизоды похожи на работу одной группы, использующей единый подход к распространению вредоносов через ClickFix-механики. При этом успех подобных уловок объясняется тем, что finger выглядит слишком архаично для подозрений. Защитникам рекомендуют закрывать исходящие подключения на TCP-порт 79, через который работает этот сетевой протокол.

Resource

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
Все комментарии:
mattock 19 ноя 2025 в 13:13
Ярила  •  На сайте 12 лет
1
Цитата (Параслов @ 19.11.2025 - 13:08)

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft

это как те некрофилы у нас, что копаются в старых темах lol.gif
sibull 19 ноя 2025 в 13:15
Ярила  •  На сайте 13 лет
9
Я простой домашний юзверь, поэтому ни хера не понял.
DmitrievDM 19 ноя 2025 в 13:15
Ярила  •  На сайте 9 лет
0
curl что ли?
и кто про неё забывал?
разве что те, кто про неё не знал
Gaskoner 19 ноя 2025 в 13:21
Дождь не может идти вечно  •  На сайте 17 лет
1
Цитата
человек описал, как столкнулся с подделкой под капчу, которая требовала открыть окно запуска и ввести команду для подтверждения «человечности»


HeresDeorum 19 ноя 2025 в 13:27
Оmne quod transit, et hoc non factum est  •  На сайте 13 лет
1
А теперь, пожалуйста все то же самое, только на общечеловеческом

Размещено через приложение ЯПлакалъ
sailorx 19 ноя 2025 в 13:31
Юморист  •  На сайте 7 лет
-1
Цитата (sibull @ 19.11.2025 - 13:15)
Я простой домашний юзверь, поэтому ни хера не понял.

Цитата (HeresDeorum @ 19.11.2025 - 13:27)
А теперь, пожалуйста все то же самое, только на общечеловеческом

Тогда просто в настройках файрволла (брандмауэра) Windows запретите исходящие соединения по протоколу TCP на порту 79.

Цитата

Защитникам рекомендуют закрывать исходящие подключения на TCP-порт 79, через который работает этот сетевой протокол.

Это сообщение отредактировал sailorx - 19 ноя 2025 в 13:34
Salifar 19 ноя 2025 в 13:36
Шутник  •  На сайте 11 месяцев
4
Цитата (HeresDeorum @ 19.11.2025 - 18:27)
А теперь, пожалуйста все то же самое, только на общечеловеческом

Команда для получения сведений обо всех пользователях на указанном хосте. Помогает получить детальную информацию о системе - логины, системные ресурсы, активные пользователи, системный журнал, и прочую информацию, которая может быть полезна для оценки системы на безопасность и выявление слабых мест.

Сама по себе команда не опасна, разве что для идиотов, потому что пользователю самому предлагается вставить вредоносный код в командную строку для последующего выполнения, под предлогом "подтверждения человечности" (а-ля новый вид капчи). А дальше код запускает цепную реакцию, отправляя запрос на удаленный сервер с получением архивов и всего остального - происходит заражение.

То есть, выглядит это примерно так (насколько я понимаю):
Ты серфишь по интернету, заходишь на какой-то (взломанный) сайт, где тебе предлагают доказать, что ты не робот. Сайт копирует команду тебе в буфер обмена, и говорит, чтобы ты ее выполнил в командной строке, чтобы подтвердить, что ты не робот. Ты открываешь консоль, вставляешь код, тыкаешь Enter - и выигрываешь премию Дарвина.

Это сообщение отредактировал Salifar - 19 ноя 2025 в 13:39
ELEA 19 ноя 2025 в 13:38
Ярила  •  На сайте 11 лет
1
Цитата (sibull @ 19.11.2025 - 13:15)
Я простой домашний юзверь, поэтому ни хера не понял.

да нехер там понимать. Бред там. Утилита как утилита. Хер ты ей скачаешь curl.
ELEA 19 ноя 2025 в 13:45
Ярила  •  На сайте 11 лет
0
В винде нет нифига прослушивающего 79й порт.
Залипуха, а не статья.

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
LongTom 19 ноя 2025 в 14:12
Ярила  •  На сайте 15 лет
7
Цитата (Параслов @ 19.11.2025 - 15:08)
На Reddit уже появились сообщения от первых пострадавших: в одном из обсуждений человек описал, как столкнулся с подделкой под капчу, которая требовала открыть окно запуска и ввести команду для подтверждения «человечности». Введённая строка запускала finger-запрос к другому серверу и передавала полученный вывод в Windows-интерпретатор.

Дожили блять!

"Здравствуйте. Я - Албанский вирус, но в связи с очень плохим развитием технологии в моей стране, к сожалению, я не могу причинить вред вашему компьютеру.

Пожалуйста, будьте так любезны, сотрите один из важных файлов с вашего компьютера самостоятельно и перешлите меня другим. Заранее благодарен за понимание и сотрудничество. "
krok12 19 ноя 2025 в 14:14
Ярила  •  На сайте 13 лет
0
Чё та страшно.
ЖертвАленИ 19 ноя 2025 в 14:42
Ярила  •  На сайте 4 года
2
Цитата (LongTom @ 19.11.2025 - 14:12)
Дожили блять!

"Здравствуйте. Я - Албанский вирус, но в связи с очень плохим развитием технологии в моей стране, к сожалению, я не могу причинить вред вашему компьютеру.

Пожалуйста, будьте так любезны, сотрите один из важных файлов с вашего компьютера самостоятельно и перешлите меня другим. Заранее благодарен за понимание и сотрудничество. "

И отказывать то вроде неудобно

Размещено через приложение ЯПлакалъ
lexeich 19 ноя 2025 в 14:42
Ярила  •  На сайте 15 лет
1
Я настолько стар, что ещё вот это помню.
И чат на gameland.ru. Где ip высвечивался рядом с ником пользователя.

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
YourBunnyWro 19 ноя 2025 в 18:11
Ярила  •  На сайте 9 лет
0
finger в win11 есть
SorokVosem 19 ноя 2025 в 22:34
Ярила  •  На сайте 12 лет
1
Цитата (Salifar @ 19.11.2025 - 13:36)
Цитата (HeresDeorum @ 19.11.2025 - 18:27)
А теперь, пожалуйста все то же самое, только на общечеловеческом

Команда для получения сведений обо всех пользователях на указанном хосте. Помогает получить детальную информацию о системе - логины, системные ресурсы, активные пользователи, системный журнал, и прочую информацию, которая может быть полезна для оценки системы на безопасность и выявление слабых мест.

Сама по себе команда не опасна, разве что для идиотов, потому что пользователю самому предлагается вставить вредоносный код в командную строку для последующего выполнения, под предлогом "подтверждения человечности" (а-ля новый вид капчи). А дальше код запускает цепную реакцию, отправляя запрос на удаленный сервер с получением архивов и всего остального - происходит заражение.

То есть, выглядит это примерно так (насколько я понимаю):
Ты серфишь по интернету, заходишь на какой-то (взломанный) сайт, где тебе предлагают доказать, что ты не робот. Сайт копирует команду тебе в буфер обмена, и говорит, чтобы ты ее выполнил в командной строке, чтобы подтвердить, что ты не робот. Ты открываешь консоль, вставляешь код, тыкаешь Enter - и выигрываешь премию Дарвина.

Это ж Молдавский вирус ))

Хакеры-археологи «откопали» команду, о которой забыл даже Microsoft, и используют её для взлома
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 4 016
0 Пользователей:
ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх