Правильное использование программы Reason Core Security для отслеживания вредоносного ПО

Альтернативы для замены Reason Core Security

Malwarebytes Anti-Malware считается следующим шагом в обнаружении и удалении вредоносных программ. В нашем продукте мы собрали ряд новых технологий, предназначенных для быстрого обнаружения, уничтожения и предотвращения вредоносного ПО. Malwarebytes Anti-Malware может обнаруживать и удалять вредоносное ПО, которое даже самые известные антивирусные и антивирусные приложения не могут обнаружить

Бесплатная (с ограничениями) Mac Windows Android Kindle Fire

Spybot — Search & Destroy

Spybot — Search & Destroy обнаруживает и удаляет шпионские программы, относительно новый вид угрозы, еще не охваченный обычными антивирусными приложениями.

Бесплатная (для личного использования) Windows Windows Mobile S60 PortableApps.com

Windows Defender

Защитник Windows встроен в Windows, чтобы защитить ваш компьютер от вирусов, шпионских программ и других вредоносных программ в режиме реального времени. В Windows Defender реализована система защиты в реальном времени, система мониторинга, которая рекомендует действия против вредоносного ПО при обнаружении, минимизирует перерывы и помогает вам оставаться продуктивной

ИСПОЛЬЗУЙТЕ С ОСТОРОЖНОСТЬЮ! Combofix — это бесплатное программное обеспечение (законное средство удаления шпионских программ, созданное sUB), Combofix был разработан для сканирования компьютера на наличие известных вредоносных программ, шпионских программ (SurfSideKick, QooLogic и Look2Me, а также любой другой комбинации упомянутых программ-шпионов) и их удаления

HitmanPro (ранее Hitman Pro) — это сканер и инструмент для удаления вредоносных программ по запросу. Как правило, сканирование полной системы значительно быстрее, чем другие (традиционные) решения, благодаря технологии облачной проверки. Он не предлагает компонент реального времени (aka shield, guard) и загружает подозрительные файлы в облако для сканирования

Kaspersky Virus Removal Tool

Kaspersky Virus Removal Tool — это бесплатное программное обеспечение, предназначенное для лечения зараженных компьютеров, удаления вирусов, троянов и шпионских программ, а также любых других типов вредоносных программ. Kaspersky Virus Removal Tool 2011 использует те же высокоэффективные алгоритмы обнаружения вредоносных программ как Антивирус Касперского


herdProtect — это вторая линия защиты от вредоносного ПО, работающая на основе 68 антивирусных модулей в облаке. Поскольку ни одна антивирусная программа не идеальна в 100% случаев, herdProtect использует «стадо» нескольких двигателей, чтобы гарантировать самый широкий охват и как можно более раннее обнаружение. В качестве второй линии защиты от вредоносных программ herdProtect предназначен для работы с любой существующей антивирусной программой, уже установленной на ПК пользователя

ClamXav является антивирусным сканером для Mac OS X. Он использует очень популярный антивирусный движок Clam AntiVirus с открытым исходным кодом в качестве задней части и способен обнаруживать как угрозы Windows, так и Mac.

Emsisoft Emergency Kit

Emsisoft Emergency Kit содержит набор программ, которые можно использовать без установки программного обеспечения для сканирования и очистки зараженных компьютеров для вредоносных программ.

Совместимость: для Windows 7, 8, XP, Vista, 2000

Интерфейс: RUS (на русском)

Лицензия: активация в комплекте


As the program’s score reflects, Reason Core Security is an excellent program to have on your system. With its bundled software protection, active scanner, good detection rates, ease of use and very user-friendly interface, the program is an absolute must to have on your system. It uses next to no system resources (56MB Ram) and protects your from many things other security software still fail at.

I personally highly recommend the program to remove any potentially unwanted programs and applications, third-party search asset takeovers, adware, browser extensions and bundled software from your system and to keep it safe in the future, so you never get those kind of things again. The additional tools added to the program are useful and help the average computer user decide if they should keep a certain program, or are perhaps better off without it. The best thing is, it works together with any Anti-Virus solutions, no need to worry about that!

Reason Core Security scored a 9.6 to 10, making it an excellent product. An absolute asset to your computer.

Анализ импортированных функций

Когда вы анализируете несколько образцов вредоносного ПО, вы начинаете распознавать интересующие функции, используемые вредоносным ПО. Функция CreateMutexW используется для создания так называемого «мутанта» или «мьютекса». Мьютексы часто применяются вредоносными программами, чтобы указать на заражение машины. Если машина заражена повторно, вредоносная программа может запустить проверку на наличие мьютекса, и если будет обнаружен мьютекс, связанный с данным семейством вредоносных программ, она не будет пробовать повторно заразить устройство.

Нажатие кнопки «Выполнить» в x64dbg теперь запускает вредоносное ПО до достижения одной из наших точек останова и приостановки работы вредоносного ПО. Первая точка останова относится к CreateMutexW.

Черный прямоугольник слева от красного адреса соответствует адресу точки останова при вызове CreateMutexW. На изображении выше мы видим, что перед выполнением этого вызова имеется три инструкции push — это данные, которые будут добавляться в стэк и которые будут использоваться функцией. Воспользовавшись плагином x64dbg «xAnalyzer», мы можем увидеть, с чем связаны эти значения.

Документация Microsoft очень полезна, поскольку в ней описано, что делает функция, используемые ей параметры, а также возвращаемые данные при успешном запуске функции.

Изучив документацию на CreateMutexW, мы можем определить интересующий параметр.

Ниже показан снимок экрана с информацией о параметре lpname, используемом CreateMutexW.

Из этого URL-адреса мы можем сделать вывод, что поле lpname, которое было помещено в стек, является именем, используемым вредоносной программой для создания мьютекса Global\\MEAA53FEC. Давайте подробнее изучим этот мьютекс в x64dbg, чтобы увидеть, как он генерирует такое, на первый взгляд, случайное имя.

Прокрутив ассемблерный код вверх, мы увидим, что перед вызовом CreateMutexW произошел вызов GetWindowsDirectoryW и GetVolumeInformationW.

GetWindowsDirectoryW определяет расположение каталога Windows на взломанном устройстве. Мы можем выяснить, что за что отвечает GetVolumeInformation, поискав в Google имя API.

На основании этой информации вредоносная программа извлекает имя тома корневого каталога — это указывает на то, как вредоносная программа потенциально генерирует имя для мьютекса.

Чтобы поближе познакомиться с тем, что делают эти функции, нужно перезапустить вредоносное ПО в x64dbg, поскольку функции были вызваны до CreateMutexW. Для этого нажмем «Перезапустить».

Предыдущие установленные нами точки останова сохранятся, но теперь давайте добавим еще точку останова для GetVolumeInformationW. Повторный запуск вредоносной программы приведет нас к вновь созданной точке останова.

Посмотрев на параметры в x64dbg для GetVolumeInformationW, мы можем увидеть, что один из них относится к lpVolumeSerialNumber. Документация Microsoft подтверждает, что вредоносная программа получает серийный номер устройства.

В документации также говорится, что этот параметр хранит серийный номер в переменной. Мы можем проверить эту переменную, нажав на этот параметр правой кнопкой мыши и выбрав Follow in Dump, а затем выбрав адрес, используемый для переменной.

После этого x64dbg представляет нам выбранный адрес, который в настоящее время не содержит данных:

Затем переход к вызову GetVolumeInformationW выполняет эту функцию, и серийный номер отображается в окне дампа:

Открыв командную строку на виртуальной машине, мы можем определить серийный номер устройства и подтвердить наши выводы, введя команду «vol c:»:

Это соответствует информации в x64dbg, однако в x64dbg данные меняются местами из-за так называемого порядка байтов. За счет реверс-инжиниринга части вредоносной программы мы подтвердили, что вредоносная программа создает уникальный мьютекс на скомпрометированном устройстве, используя серийный номер.

Эту же методику теперь можно применить для исследования других импортированных функций. Просто установите точку останова для интересующих функций и посмотрите, какие параметры использует функция и какие данные помещаются в стек. Это даст вам массу информации, недоступной при поведенческом анализе вредоносного ПО.

Вредоносные программы-шифровальщики

Главные тенденции и события квартала

Атака на Colonial Pipeline и закрытие DarkSide

Во втором квартале продолжались целевые атаки шифровальщиков на крупные организации. Возможно, самым громким событием квартала стала атака вымогателей из группировки DarkSide на Colonial Pipeline — одного из самых крупных операторов топливных трубопроводов в США. Последствием инцидента стали перебои с топливом и объявление чрезвычайного положения в четырех штатах. В расследовании атаки участвовали ФБР и несколько других государственных организаций США, а информация о случившемся была доведена до президента США Джо Байдена.

Для злоумышленников такая внезапная слава оказалась нежелательной. Создатели DarkSide опубликовали в своем блоге пост, в котором сваливают вину на «сторонних» операторов. Впоследствии был опубликован еще один пост о том, что разработчики DarkSide потеряли доступ к части своей инфраструктуры и закрывают сервис и партнерскую программу.

Другим последствием этого резонансного инцидента стало новое правило на форуме XSS, где многие разработчики шифровальщиков, включая REvil (также известный как Sodinokibi или Sodin), LockBit и Netwalker, рекламируют свои партнерские программы. В соответствии с новым правилом, администрация форума запретила рекламировать и продавать на сайте любые программы-вымогатели. Аналогичное решение было принято на других форумах, популярных среди злоумышленников.

Закрытие Avaddon

Другое семейство целевых шифровальщиков, чьи владельцы прекратили во втором квартале распространение зловреда и закрыли проект, — Avaddon. Одновременно с сообщением о закрытии злоумышленники предоставили редакции Bleeping Computer ключи для расшифровки.

Противостояние с Clop

Украинская полиция провела обыски и аресты участников группировки Clop. Правоохранительные органы также деактивировали часть инфраструктуры злоумышленников, что, однако, не привело к остановке деятельности группировки.

Атаки на устройства NAS

Во втором квартале активизировались злоумышленники, атакующие сетевые устройства хранения данных (NAS). Появилось новое семейство Qlocker, которое упаковывает пользовательские файлы в 7zip-архив с паролем, а деятельность старых знакомых ech0raix и AgeLocker стала набирать обороты.

Количество новых модификаций шифровальщиков

Во втором квартале 2021 года мы обнаружили 14 новых семейств шифровальщиков и 3905 новых модификаций зловредов этого типа.

Количество новых модификаций шифровальщиков, Q2 2020 — Q2 2021 (скачать)

Количество пользователей, атакованных троянцами-шифровальщиками

Во втором квартале 2021 года продукты и технологии «Лаборатории Касперского» защитили от атак шифровальщиков 97 451 пользователя.

Количество уникальных пользователей, атакованных троянцами-шифровальщиками, Q2 2021 (скачать)

География атак шифровальщиков

География атак троянцев-шифровальщиков, Q2 2021 (скачать)

TОР 10 стран, подвергшихся атакам троянцев-шифровальщиков


* При расчетах мы исключили страны, в которых число пользователей «Лаборатории Касперского» относительно мало (менее 50 000).** Доля уникальных пользователей, атакованных троянцами-шифровальщиками, от всех уникальных пользователей продуктов «Лаборатории Касперского» в стране.

TОР 10 наиболее распространенных семейств троянцев-шифровальщиков

3(generic verdict)Trojan-Ransom.Win32.Gen9,10
4(generic verdict)Trojan-Ransom.Win32.Crypren6,37
5(generic verdict)Trojan-Ransom.Win32.Phny6,08
6(generic verdict)Trojan-Ransom.Win32.Encoder5,87
7(generic verdict)Trojan-Ransom.Win32.Agent5,19
8PolyRansom/VirLockVirus.Win32.Polyransom / Trojan-Ransom.Win32.PolyRansom2,39
9(generic verdict)Trojan-Ransom.Win32.Crypmod1,48
10(generic verdict)Trojan-Ransom.MSIL.Encoder1,26

* Доля уникальных пользователей «Лаборатории Касперского», атакованных конкретным семейством троянцев-вымогателей, от всех пользователей, подвергшихся атакам подобных зловредов.

Reason Core Security For Windows, Mac & Android:

Key Features:

How To Download/ Install, Activate & Use Full Version Free:

Reason Core Security For Windows, Mac & Android:

Key Features:

How To Download/ Install, Activate & Use Full Version Free:

Don’t Rely on It

I’m a firm believer that there are times when running additional security programs alongside your existing antivirus is a good thing. For example, I have two free ransomware detectors (Cybereason RansomFree and Malwarebytes Anti-Ransomware) supplementing my Norton protection. But Reason Core Security’s promotional materials suggest that it focuses on spyware, adware, and other Potentially Unwanted Programs (PUPs), and that it can supplement your antivirus utility’s handling of these. The thing is, just about every antivirus takes care of PUPs along with more virulent malware types. They don’t need help. And when I did install this product alongside Norton, it flagged some of Norton’s components at malware.

The website also states that this product finds and removes all types of malware, but in my testing it didn’t demonstrate this ability. Reason Core Security achieved a new low score in all three of my tests. It does include a scanner to identify all your Internet of Things devices, and flag any that have issues. However, in testing it missed some devices found by a competing product, and its advice on fixing problems needs some work.

There are plenty of better choices for your antivirus protection. Bitdefender Antivirus Plus and Kaspersky Anti-Virus consistently get top marks from the independent labs. McAfee AntiVirus Plus won’t protect your IoT devices, but one license lets you install McAfee on every Windows, macOS, Android, and iOS device in your household. Symantec Norton AntiVirus Basic does well in testing, and offers some useful security bonuses not typically found in a standalone antivirus. Like Reason Core Security, Webroot SecureAnywhere AntiVirus focuses on behavior-based detection, but my testing showed it to be much more effective.

