Adware.Yogi для Windows: анализ вредоносной программы и методы защиты

Семейство: Adware.Yogi
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 7 дней
Первое наблюдение в текущем наборе: 31.07.2026 15:26
Последнее наблюдение в текущем наборе: 31.07.2026 15:51
Образцов в пакете: 3; IOC: 0

Краткое описание​


Adware.Yogi — вредоносная программа, классифицированная как ransomware, распространяемая через веб-загрузки. Обзор цепочки заражения, поведения и рекомендаций по обнаружению и защите системы.

Что представляет собой вредоносная программа​


Adware.Yogi представляет собой вредоносную программу, классифицированную как ransomware. По данным исследований, она распространяется через веб-загрузки. Программа может быть собрана с использованием PyInstaller и содержит элементы антиотладки и эвазии. Согласно данным источников [1], она активно используется в современных атаках, особенно в фишинговых кампаниях. Семейство не демонстрирует признаков шифрования файлов, но может быть использовано для установки других вредоносных компонентов и сбора данных.

Наблюдаемая активность​


Анализ образцов Adware.Yogi показал, что они могут быть собраны с использованием PyInstaller, что усложняет их обнаружение. Программы демонстрируют поведение, характерное для вредоносных программ, включая создание файлов в каталогах автозапуска, установку ключей реестра, скрытие файлов и выполнение сетевых запросов. Также отмечается использование механизмов анти-виртуализации и антиотладки, таких как DebuggerCheck__API и TH_AntiVM_MassHunt_Win_Malware_2026_CYFARE. Эти особенности позволяют программам маскироваться и избегать анализа в песочницах. Программы могут быть представлены как обычные исполняемые файлы, такие как cryptor_222.exe, explorer.exe и lsass.exe.

Способы распространения​


Adware.Yogi распространяется через веб-загрузки, что подтверждается данными образцов. Программы могут быть представлены как обычные исполняемые файлы, такие как cryptor_222.exe, explorer.exe и lsass.exe. В зависимости от контекста, они могут быть запущены вручную или автоматически при запуске системы. Программы могут быть скрыты в других файлах или использоваться как часть более крупных вредоносных пакетов. Согласно данным [1], Adware.Yogi может быть связан с фишинговыми кампаниями, где пользователи получают вредоносные файлы через поддельные документы или электронные письма.

Цепочка заражения​


Цепочка заражения Adware.Yogi начинается с веб-загрузки, обычно через фишинговые письма или поддельные сайты. После запуска файла, он может создавать файлы в каталогах автозапуска, таких как Startup, и добавлять записи в реестр Windows. Затем он может загружать дополнительные компоненты, такие как DLL или другие исполняемые файлы. Эти компоненты могут быть использованы для сбора данных, установки других вредоносных программ или обеспечения удаленного доступа. В некоторых случаях, программа может быть скрыта в других файлах, таких как lsass.exe или explorer.exe, что затрудняет её обнаружение. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Возможности и цели​


Adware.Yogi обладает функциями, характерными для вредоносных программ, включая возможность создания файлов в каталогах автозапуска, установку ключей реестра и выполнение сетевых запросов. Она может быть использована для сбора информации о системе, установки других вредоносных компонентов и обеспечения удаленного доступа. Программа может быть собрана с использованием PyInstaller, что делает её трудной для обнаружения. Также она может использовать механизмы анти-виртуализации и антиотладки, такие как DebuggerCheck__API и TH_AntiVM_MassHunt_Win_Malware_2026_CYFARE. Эти функции позволяют программе маскироваться и избегать анализа в песочницах.

Закрепление и обход защиты​


Adware.Yogi демонстрирует различные механизмы сохранения и маскировки. Она может создавать файлы в каталогах автозапуска, таких как Startup, и добавлять записи в реестр Windows. Это позволяет ей автоматически запускаться при каждом включении системы. Кроме того, она может использовать механизмы анти-виртуализации и антиотладки, такие как DebuggerCheck__API и TH_AntiVM_MassHunt_Win_Malware_2026_CYFARE. Эти функции позволяют программе маскироваться и избегать анализа в песочницах. Также она может скрывать файлы и использовать другие методы маскировки, чтобы избежать обнаружения.

Какие данные находятся под угрозой​


Adware.Yogi может быть использована для сбора информации о системе, включая данные о пользователях, установленных программах и конфигурации. Она также может быть использована для установки других вредоносных компонентов, таких как боты или трояны. Однако точные данные о том, какие именно данные собираются, не указаны в предоставленных материалах. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Признаки заражения​


Индикаторы компрометации для Adware.Yogi включают хэши файлов, такие как SHA256 b72956e511dc7d916410a281111465d7d9a3220d89fe8611603e4e0004d9afb9, SHA256 ecc42df31157857f6bb17e6fd458b8bf10047a80edff10f76a3ad7126fdc6926 и SHA256 8292d674d39d6793dce024c90aec1b47ec65007c569501a652878687e682d032. Также могут быть использованы файлы, такие как cryptor_222.exe, explorer.exe и lsass.exe. Программы могут быть связаны с другими вредоносными компонентами, такими как Dropper или AgentSB. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Как обнаружить​


Обнаружение Adware.Yogi возможно с помощью различных антивирусов и систем обнаружения вторжений. Программы могут быть обнаружены с помощью правил YARA, таких как Detect_PyInstaller, TH_AntiVM_MassHunt_Win_Malware_2026_CYFARE и другие. Также могут быть использованы механизмы обнаружения, такие как Triage и vxCube. Эти системы могут выявлять поведение, характерное для вредоносных программ, включая создание файлов в каталогах автозапуска, установку ключей реестра и выполнение сетевых запросов. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Что делать при обнаружении​


При обнаружении Adware.Yogi необходимо немедленно изолировать заражённую систему от сети. Необходимо провести полный анализ системы, включая проверку файлов, реестра и сетевых соединений. Также следует провести анализ журналов событий Windows и других системных логов. В случае необходимости, можно использовать специализированные инструменты для анализа вредоносных программ, такие как VMRay или Intezer. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Удаление и восстановление​


Удаление Adware.Yogi требует комплексного подхода. Необходимо удалить все файлы, связанные с программой, включая исполняемые файлы, файлы в каталогах автозапуска и записи в реестре. Также необходимо провести полный анализ системы на предмет наличия других вредоносных компонентов. В случае необходимости, можно использовать специализированные инструменты для анализа вредоносных программ, такие как VMRay или Intezer. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Как защититься​


Для предотвращения заражения Adware.Yogi необходимо использовать современные антивирусы и системы обнаружения вторжений. Также важно регулярно обновлять операционные системы и приложения. Необходимо избегать запуска подозрительных файлов и перехода по подозрительным ссылкам. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Примечания по образцам​


Образцы Adware.Yogi, такие как cryptor_222.exe, explorer.exe и lsass.exe, могут быть использованы для анализа поведения вредоносной программы. При работе с этими образцами необходимо соблюдать меры безопасности, такие как изоляция в песочнице и использование виртуальных машин. Хэши файлов, такие как SHA256 b72956e511dc7d916410a281111465d7d9a3220d89fe8611603e4e0004d9afb9, SHA256 ecc42df31157857f6bb17e6fd458b8bf10047a80edff10f76a3ad7126fdc6926 и SHA256 8292d674d39d6793dce024c90aec1b47ec65007c569501a652878687e682d032, могут быть использованы для идентификации и обнаружения вредоносных программ. Согласно данным [1], Adware.Yogi может быть частью более широкой атаки, включающей другие вредоносные компоненты.

Вывод​


Adware.Yogi — вредоносная программа, классифицированная как ransomware, распространяемая через веб-загрузки. Она может быть собрана с использованием PyInstaller и содержит элементы антиотладки и эвазии. Программа может быть использована для сбора данных, установки других вредоносных компонентов и обеспечения удаленного доступа. Согласно данным [1], она активно используется в современных атаках, особенно в фишинговых кампаниях. Для защиты систем необходимо использовать современные антивирусы и системы обнаружения вторжений, а также соблюдать меры безопасности при работе с подозрительными файлами.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: b72956e511dc7d916410a281111465d7d9a3220d89fe8611603e4e0004d9afb9; MD5: fe5a980247f47d903a316c750cfb10fc; имя: cryptor_222.exe
  • SHA256: ecc42df31157857f6bb17e6fd458b8bf10047a80edff10f76a3ad7126fdc6926; MD5: 6444fbfb003ebffdc87c56080700def4; имя: explorer.exe
  • SHA256: 8292d674d39d6793dce024c90aec1b47ec65007c569501a652878687e682d032; MD5: a24597ed654908305ba72df51884f902; имя: lsass.exe

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — Adware.Yogi

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ