Что такое RAC, и почему он интересует хакеров
3 декабря 2018
Интересный новостной заголовок: «Новая версия TrickBot похищает информацию о стабильности работы Windows». Зачем злоумышленникам (тем более что TrickBot – это банковский троянец) интересоваться, насколько стабильно работает машина жертвы?
Новая версия банковского трояна TrickBot, которую недавно обнаружили эксперты, имеет весьма специфическое поведение – вредонос собирает данные средства анализа стабильности системы Windows (компонент Reliability Analysis Component или RAC).
TrickBot считывает и похищает информацию о стабильности работы системы, которая находится в директории по следующему адресу – C:\ProgramData\Microsoft\RAC.
Эксперт в области безопасности опубликовал список файлов, за которыми охотится новая версия вредоносной программы:
Расширенный инструментарий Windows включает в том числе средства для составления отчетов о зависаниях, обнаружения взаимоблокировок и выявления утечек памяти. В частности, компонент операционной системы «Анализ надежности» (Reliability Analysis Component (RAC)) действительно участвует в вычислении индекса стабильности системы (System Stability Index), предоставляя информацию для утилиты «Монитор надежности» (Reliability Monitor). С этой целью RAC каждый час запускает запланированную задачу RACAgent, которая отслеживает все важные изменения системы, способные повлиять на стабильность (установка приложений и драйверов, а также обновлений для них и для самой ОС), и сбрасывает все собранные данные в локальный каталог. Они хранятся в Windows Management Instrumentation (WMI) – в записях Win32_ReliabilityStabilityMetrics и Win32_ReliabilityRecords. «Монитор надежности» отображает данные, собранные компонентом RAC, в виде диаграммы и пересчитывает индекс стабильности с учетом событий, способных повлиять на стабильность системы.
Но к данным, собранным RAC, могут получать доступ и другие программы помимо Reliability Monitor. Например, система отзывов о продуктах Microsoft или скрипты, написанные на PowerShell.
Более подробная информация доступна здесь.
Получить доступ к Reliability Monitor достаточно просто: Пуск → Выполнить → Панель управления (Control Panel):
Далее: Система и безопасность (System and Security) → Центр безопасности и обслуживания (Action Center) → Обслуживание (Maintenance)
Нажимаем на ссылку Показать журнал стабильности работы – и открывается «Монитор стабильности системы».
Также его можно запустить командой perfmon /rel
.
Из списка данных, собираемых службой RAC, становится понятно, зачем она нужна злоумышленникам: информация об установленных программах и обновлениях к ним позволяет спланировать атаку.
Ничто не мешает отключить очередной сбор данных, если у вас все работает стабильно. Для этого нужно зайти в Планировщик заданий Windows (Task Scheduler) и отключить задачу. Правда, компоненты системы, ответственные за сбор информации о ней, удалены не будут, что позволит в будущем их включить.
Пуск → Администрирование → Планировщик заданий → Библиотека планировщика → Microsoft → Windows → RAC.
Выбираем Отключить.
#троянец #Windows #вредоносное_ПО
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
aletoropov
18:09:51 2018-12-05
Don
10:17:24 2018-12-05
Lia00
00:17:51 2018-12-05
razgen
01:23:50 2018-12-04
Александр
23:00:20 2018-12-03
Владимир
22:52:57 2018-12-03
В...а
22:41:45 2018-12-03
Геральт
22:09:19 2018-12-03
vla_va
21:58:28 2018-12-03
Dvakota
21:27:51 2018-12-03
orw_mikle
21:27:03 2018-12-03
ek
20:54:35 2018-12-03
kva-kva
20:28:03 2018-12-03
Шалтай Александр Болтай
20:23:59 2018-12-03
mk.insta
20:07:30 2018-12-03
Сергей
20:04:45 2018-12-03
matt1954
20:02:18 2018-12-03
МЕДВЕДЬ
20:00:51 2018-12-03
Serg07
19:37:37 2018-12-03
Татьяна
18:56:57 2018-12-03
anatol
18:49:01 2018-12-03
Дмитрий
18:38:16 2018-12-03
Andromeda
18:12:14 2018-12-03
Альфа
17:41:13 2018-12-03
robot
17:09:38 2018-12-03
DrKV
16:45:16 2018-12-03
Ruslan
16:34:16 2018-12-03
La folle
16:31:24 2018-12-03
Rider
16:21:09 2018-12-03
Toma
16:20:04 2018-12-03
Damir
16:08:13 2018-12-03
I23
15:27:10 2018-12-03
I46
15:19:35 2018-12-03
Lenba
15:08:20 2018-12-03
Biggurza
14:47:30 2018-12-03
Ясный перец, путь один:
Только там, где вход просторный,
Где реклама и «дозорный».
Взять тележку иль корзину,
Жест-кивок для тёти Зины.
И с важным видом не спеша
Двинуть в путь вдоль стеллажа…
Но постойте, есть еще
Тем, кто в тайну посвящен,
Путь еще куда короче
Через задний вход, а впрочем…
Фомкой ночью шурудя –
Сразу в склады. Не входя
В светлое фойе толпою,
Отоваришься мечтою.
Выбор станет сразу шире,
Наберешь на три-четыре
Полный короб там конфет
Обеспечишь фей-банкет…
Вот два входа в мир один:
Есть такой, что без корзин.
Есть, что сложный, через дверь –
Этот легче, уж поверь.
Тот, который через склад,
Даст троянам результат.
Но на их две тыщи бед
Есть могучий Dr.Web.
Masha
14:02:55 2018-12-03
sanek-xf
13:28:52 2018-12-03
Zserg
12:39:30 2018-12-03
vinnetou
12:19:45 2018-12-03
Неуёмный Обыватель
12:18:38 2018-12-03
Oleg
12:15:52 2018-12-03
Alexey
12:08:31 2018-12-03
Весело, весело встретим Новый Год! ©«winter is coming»
Memory leak и buffer overflow – лучшие друзья хакера.
Поиск уязвимостей с помощью big data – новый передовой рубеж вендоров,
впавших в ужас от аутсорсинга силами индусских программистов.
Random code programming поможет Вам. (на правах рекламы)
Vlad
11:54:49 2018-12-03
Dmur
11:48:27 2018-12-03
Natalya_2017
11:33:07 2018-12-03
Денисенко Павел Андреевич
11:32:45 2018-12-03
SGES
11:03:15 2018-12-03
B0RIS
10:34:27 2018-12-03
EvgenyZ
10:26:20 2018-12-03
dyadya_Sasha
09:41:02 2018-12-03