Семейство: Vidar
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 30 дней
Первое наблюдение в текущем наборе: 31.07.2026 16:25
Последнее наблюдение в текущем наборе: 07.08.2026 15:17
Образцов в пакете: 3; IOC: 30
Краткое описание
Vidar — вредоносная программа для Windows, классифицированная как инфостилер. Она собирает данные браузеров, файлы, кошельки и конфигурации приложений. Обычно распространяется через загрузчики и поддельные установщики. В статье рассматриваются методы распространения, цепочка заражения, возможности, обнаружение и меры защиты.
Что представляет собой вредоносная программа
Vidar — инфостилер для Windows, предназначенный для сбора данных пользователей. Семейство активно используется в фишинговых кампаниях и распространяется через вредоносные загрузчики, поддельные установщики и архивы. В зависимости от конфигурации, он может собирать данные браузеров, файлы, криптовалютные кошельки и другие учетные данные. Согласно данным источников [1], [2], Vidar активно используется в современных атаках, где он может быть частью более сложных цепочек.
Наблюдаемая активность
Наблюдаемая активность Vidar включает сбор данных браузеров, файлов, кошельков и конфигураций приложений. Программа может использовать различные методы для скрытия своей активности, включая антиотладочные техники и маскировку под легитимные процессы. По данным источников [1], [2], [3], Vidar также может быть частью более широких сетевых атак, в которых он взаимодействует с серверами управления. В образцах, анализированных в источниках [1], [2], [3], обнаружены функции, позволяющие ему выполнять скрытые действия, такие как создание процессов, отправка данных и изменение параметров системы.
Способы распространения
Vidar распространяется через загрузчики, вредоносную рекламу, поддельные установщики и архивы. Обычно он появляется в виде исполняемых файлов, которые могут быть запущены вручную или автоматически. Согласно данным источников [1], [2], [3], распространение Vidar связано с фишинговыми кампаниями, где пользователи получают вредоносные файлы, маскирующиеся под обычные программы. Также известны случаи, когда Vidar распространяется через поддельные установщики, которые могут быть установлены без согласия пользователя. В некоторых случаях, он может быть частью более крупных вредоносных пакетов, таких как загрузчики или трояны.
Цепочка заражения
Цепочка заражения Vidar начинается с доставки вредоносного файла через фишинг, загрузчики или вредоносную рекламу. После запуска файла, он может быть распакован и выполнить скрипты, которые устанавливают его в систему. В зависимости от конфигурации, Vidar может быть частью более сложного процесса, включающего установку дополнительных компонентов или изменение параметров системы. Согласно данным источников [1], [2], [3], в некоторых случаях Vidar может использовать механизмы, такие как внедрение в другие процессы или создание скрытых служб. После установки, он может начать сбор данных, взаимодействовать с серверами управления и передавать информацию о заражённой системе.
Возможности и цели
Vidar способен собирать данные браузеров, файлы, кошельки и конфигурации приложений. Он может также собирать информацию о системе, такую как версии программ, установленные приложения и данные о пользователе. В некоторых случаях, он может быть использован для выполнения удаленных команд или изменения параметров системы. Согласно данным источников [1], [2], [3], Vidar может использовать антиотладочные методы, чтобы скрыть свою активность от анализа. Также он может быть частью более сложных вредоносных пакетов, таких как трояны или загрузчики, что позволяет ему действовать в рамках более широких атак.
Закрепление и обход защиты
Vidar может использовать различные методы для обеспечения устойчивости и скрытности. Он может создавать записи в реестре, добавлять себя в автозапуск, использовать антиотладочные техники и маскировку под легитимные процессы. Согласно данным источников [1], [2], [3], Vidar может использовать механизмы, такие как скрытие процессов, изменение параметров системы и маскировка под обычные приложения. Эти методы позволяют ему оставаться в системе и скрывать свою активность от анализа и защиты.
Какие данные находятся под угрозой
Vidar собирает данные браузеров, файлы, кошельки и конфигурации приложений. Он может также собирать информацию о системе, такую как версии программ, установленные приложения и данные о пользователе. Согласно данным источников [1], [2], [3], Vidar может быть частью более широких атак, где он используется для сбора данных, необходимых для дальнейших действий, таких как кражи учетных данных или финансовых операций. Также он может быть использован для получения доступа к другим системам или устройствам.
Признаки заражения
Ключевые индикаторы компрометации Vidar включают домены и IP-адреса, используемые для связи с серверами управления. Согласно данным источников [1], [2], [3], вредоносные домены и адреса могут быть использованы для отслеживания активности Vidar. Также могут быть обнаружены специфические файлы, такие как исполняемые файлы, которые могут быть запущены вручную или автоматически. В некоторых случаях, Vidar может быть частью более сложных вредоносных пакетов, таких как трояны или загрузчики, что позволяет ему действовать в рамках более широких атак.
Как обнаружить
Обнаружение Vidar возможно с помощью антивирусных решений и систем обнаружения вторжений. Согласно данным источников [1], [2], [3], Vidar может быть обнаружен с помощью YARA-правил, которые ищут специфические строки или сигнатуры. Также он может быть обнаружен с помощью систем мониторинга, которые отслеживают подозрительные действия, такие как создание процессов, отправка данных или изменение параметров системы. Важно использовать современные решения для защиты от вредоносных программ, которые могут обнаруживать и блокировать Vidar.
Что делать при обнаружении
При обнаружении Vidar необходимо немедленно изолировать заражённую систему и провести полную проверку. Согласно данным источников [1], [2], [3], необходимо удалить все файлы, связанные с Vidar, и проверить систему на наличие других вредоносных программ. Также важно изменить пароли и ключи доступа, чтобы предотвратить дальнейшие атаки. Важно также проанализировать журналы событий и логи безопасности, чтобы определить, какие действия были выполнены вредоносом.
Удаление и восстановление
Удаление Vidar требует использования специализированных инструментов и методов. Согласно данным источников [1], [2], [3], необходимо использовать антивирусные решения и специальные инструменты для удаления вредоносных программ. Также важно восстановить систему из безопасной резервной копии, чтобы убедиться, что все вредоносные компоненты были удалены. Важно также провести полную проверку системы на наличие других вредоносных программ и изменить пароли и ключи доступа.
Как защититься
Профилактика Vidar включает использование современных решений для защиты от вредоносных программ, таких как антивирусы и системы обнаружения вторжений. Согласно данным источников [1], [2], [3], необходимо регулярно обновлять системы и использовать надежные источники программного обеспечения. Также важно обучать пользователей правилам безопасности, таким как не открывать подозрительные вложения и не запускать непроверенные файлы. Важно также использовать системы контроля доступа и мониторинга, чтобы предотвратить несанкционированный доступ к системам.
Примечания по образцам
Образцы Vidar, найденные в базах данных, содержат информацию о хэшах, типах файлов и методах распространения. Для безопасной работы с этими образцами необходимо использовать специализированные инструменты и следовать рекомендациям по безопасности. Не рекомендуется запускать или скачивать образцы вручную, так как это может привести к заражению системы. Вместо этого, следует использовать специализированные платформы для анализа, такие как ANY.RUN или VMRay, чтобы получить информацию о поведении вредоносных программ без риска для системы.
Вывод
Vidar — вредоносная программа для Windows, которая собирает данные браузеров, файлы, кошельки и конфигурации приложений. Она распространяется через загрузчики, вредоносную рекламу, поддельные установщики и архивы. Для защиты от Vidar необходимо использовать современные решения для защиты от вредоносных программ, такие как антивирусы и системы обнаружения вторжений. Также важно обучать пользователей правилам безопасности и использовать системы контроля доступа и мониторинга. Следование этим мерам поможет предотвратить заражение и минимизировать риск потери данных.
Индикаторы и образцы
Хэши репрезентативных образцов
- SHA256:
4ab36399059f32090619c70d8dbeb6fbf3136383b85bfef1a4f1c0c3b32f837b; MD5:53380f2665f35cff7d00e6137a70bf27; имя:file
- SHA256:
963800f7e55fca015738f5ab5f09200c4be803c5740c2801fdf86d0de105fb4f; MD5:d5e5e8c107a21d0bddc5eb3268962f6c; имя:Launcher.exe
- SHA256:
d885303cfd814a385066003267b91a1b00e5588db19239752c7b4899afdbd700; MD5:fc08a3a1024262383e7fa1cf53d3075f; имя:mpclient.dll
Сетевые и технические IOC
Код:
url: hxxps://dfd[.]bayototo[.]org/
domain: dfd[.]bayototo[.]org
ip:port: 65[.]109[.]127[.]15:443
ip:port: 62[.]238[.]60[.]47:443
ip:port: 167[.]233[.]217[.]108:443
ip:port: 167[.]233[.]168[.]67:443
ip:port: 116[.]202[.]186[.]230:443
ip:port: 167[.]233[.]174[.]147:443
ip:port: 65[.]109[.]72[.]175:443
ip:port: 167[.]233[.]160[.]192:443
ip:port: 178[.]105[.]30[.]143:443
ip:port: 167[.]233[.]125[.]232:443
Карточки образцов для изолированной лаборатории
Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Источники
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
