Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Криптор Cruciferra вырубает антивирус драйвером и запускает малварь из файла, которого нет

28 июля 2026 г.•Репа
#атаки#тулзы#шифрование

Криптор принято держать за обёртку: взял нагрузку, зашифровал, приделал распаковщик, антивирус не узнал сигнатуру, все довольны. Cruciferra устроена иначе, и понятно это становится по одному только списку объектов, которые она трогает на машине жертвы. Инлайн-хуки в user-mode. Таблица импортов. Чистая копия ntdll.dll, прочитанная с диска. Уязвимый драйвер, загруженный в ядро. Три ключа реестра, отвечающие за всплывающие уведомления. Функция, которой система сверяет целостность образов в памяти с их файлами на диске.

Ни один из этих объектов не имеет отношения к полезной нагрузке. Все они принадлежат тому, кто за нагрузкой наблюдает.

В этом и смена жанра. Cruciferra не прячет малварь от антивируса – она по слоям снимает с антивируса способность видеть, а на последнем шаге начинает врать ему в ответ на прямые вопросы о памяти. Сервис продаётся на exploit[.]in с осени 2025 года под вывеской «самого смертоносного криптора андерграунда» за 450–2000 долларов в месяц и уже занёс на машины Agent Tesla, AsyncRAT, Remcos, XWorm, zgRAT и ещё полдюжины семейств. Proofpoint разобрала его по винтикам – пройдём тем же маршрутом, ровно в том порядке, в каком криптор гасит средства наблюдения одно за другим.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local