
Углубленный анализ методом обратной разработки Vidar Stealer 2.0, охватывающий манипуляции с планировщиком задач (временные метки 1999), подмену процесса Explorer.exe и внедрение в Microsoft Copilot.
Этот анализ охватывает углублённую обратную разработку Vidar Stealer 2.0 — сложного информационного стилера, использующего продвинутые методы уклонения, чтобы оставаться незамеченным. Основные результаты включают:
Одно из наиболее необычных и сложных поведений, наблюдаемых в Vidar Stealer 2.0, — это его взаимодействие с планировщиком задач Windows. Вредоносная программа не просто создаёт новую задачу для постоянства — она активно искажает временные метки существующих системных задач, устанавливая их на год 1990.
Ключевые наблюдения:
OneDrive, имели изменённые временные метки на 6.04.2026, но некоторые были восстановлены.30.11.1999 00:00:00 (классическая антикриминалистическая временная метка).
Одна из самых критических техник уклонения, используемых Vidar Stealer 2.0, — это сброс процесса (Process Hollowing) в Explorer.exe. Эта техника позволяет вредоносной программе выполнять свой вредоносный код внутри легитимного процесса Windows, что значительно затрудняет обнаружение.
Explorer.exe, доверенный системный процесс.С помощью WinDbg мы можем наблюдать внедрённый шелл-код внутри процесса Explorer. Области памяти показывают типичные разрешения PAGE_EXECUTE_READWRITE, что необычно для легитимной памяти Explorer.
Ключевые наблюдения:
PAGE_EXECUTE_READWRITE были найдены в адресном пространстве Explorer.Что показывает изображение:
Изображение ниже представляет собой прямой дамп WinDbg шелл-кода, найденного в области PAGE_EXECUTE_READWRITE в Explorer.exe. Дизассемблирование показывает типичные характеристики шелл-кода: пролог (push, mov), шаблоны вызовов API (call, jmp) и обфусцированные блоки данных.
Один из самых примечательных результатов этого анализа — внедрение шелл-кода Vidar в процесс Microsoft Copilot. Это относительно новая и весьма интересная цель, так как Copilot — это ИИ-ассистент, интегрированный в современные системы Windows.
Copilot.exe, новый и доверенный процесс Windows.Первоначальный анализ внедрённого кода выявил обфусцированную полезную нагрузку с инструкциями, такими как jg, add и xchg, появляющимися вне контекста. Это явный признак обфускации кода, используемой для избежания статического анализа.

Изображение ниже показывает смесь чётких вызовов API и обфусцированного кода. Распознанные функции включают:
LoadLibraryExW – Используется для загрузки дополнительных DLL.LoadLibraryW – Стандартная загрузка DLL.LocalFree – Управление памятью.MultiByteToWideChar – Преобразование строк (часто используется в вредоносном ПО для эксфильтрации данных).Нераспознанные секции (???, jg add и т.д.) указывают на области, где Windbg не смог полностью декодировать обфусцированный код, что подчёркивает сложность техник уклонения Vidar.

Vidar Stealer 2.0 — яркий пример того, как современные информационные стилеры эволюционировали, став высокосложными и устойчивыми. Этот анализ выявил несколько продвинутых техник, которые отличают его от типичного вредоносного ПО:
LoadLibrary и MultiByteToWideChar подтверждает его способность загружать дополнительные модули и эксфильтровать данные.Проанализированный образец доступен на MalwareBazaar для тех, кто желает провести собственный анализ:
🔗 Образец Vidar Stealer 2.0 на MalwareBazaar
Vidar Stealer 2.0 представляет новое поколение информационных стилеров, которые сосредоточены не только на краже данных, но и на том, чтобы оставаться незамеченными. Его способность манипулировать системными задачами, внедряться в доверенные процессы и нацеливаться на новые функции Windows, такие как Copilot, демонстрирует глубокое понимание современных средств безопасности.
Понимание этих техник крайне важно для защитников, чтобы создавать более эффективные правила обнаружения и меры безопасности против развивающихся угроз.