Криптор принято держать за обёртку: взял нагрузку, зашифровал, приделал распаковщик, антивирус не узнал сигнатуру, все довольны. Cruciferra устроена иначе, и понятно это становится по одному только списку объектов, которые она трогает на машине жертвы. Инлайн-хуки в user-mode. Таблица импортов. Чистая копия ntdll.dll, прочитанная с диска. Уязвимый драйвер, загруженный в ядро. Три ключа реестра, отвечающие за всплывающие уведомления. Функция, которой система сверяет целостность образов в памяти с их файлами на диске.
Ни один из этих объектов не имеет отношения к полезной нагрузке. Все они принадлежат тому, кто за нагрузкой наблюдает.
В этом и смена жанра. Cruciferra не прячет малварь от антивируса – она по слоям снимает с антивируса способность видеть, а на последнем шаге начинает врать ему в ответ на прямые вопросы о памяти. Сервис продаётся на exploit[.]in с осени 2025 года под вывеской «самого смертоносного криптора андерграунда» за 450–2000 долларов в месяц и уже занёс на машины Agent Tesla, AsyncRAT, Remcos, XWorm, zgRAT и ещё полдюжины семейств. Proofpoint разобрала его по винтикам – пройдём тем же маршрутом, ровно в том порядке, в каком криптор гасит средства наблюдения одно за другим.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Автор: hacker@shifry.local