Сайт Ammyy Admin снова скомпрометирован
Предупреждаем пользователей, скачивавших 13-14 июня с официального сайта программу для удаленного доступа Ammyy Admin. Сайт был скомпрометирован, в этом временном интервале с него раздавалась троянизированная версия программы. Еще один нюанс: атакующие использовали для маскировки вредоносной сетевой активности бренд Чемпионата мира по футболу.
В октябре 2015 года сайт, предлагающий бесплатную версию Ammyy Admin, уже использовался для распространения вредоносного ПО. Прошлую атаку мы связываем с известной кибергруппой Buhtrap. Сейчас история повторяется. Мы зафиксировали проблему вскоре после полуночи 13 июня, раздача малвари продолжалась до утра 14 июня.
Удаленное администрирование и бот Kasidet в комплекте
Пользователи, скачавшие Ammyy Admin 13-14 июня, получили комплект из легитимного софта и многоцелевого трояна, который детектируется продуктами ESET как Win32/Kasidet. Рекомендуем потенциальным жертвам просканировать устройства с помощью антивирусного продукта.
Win32/Kasidet – бот, который продается в даркнете и активно используется различными кибергруппами. Сборка, обнаруженная на сайте ammyy.com 13 и 14 июня 2018 года, имела две функции:
1. Кража файлов, которые могут содержать пароли и другие данные авторизации для криптовалютных кошельков и аккаунтов жертвы. С этой целью малварь ищет следующие имена файлов и отправляет их на C&C-сервер:
— bitcoin
— pass.txt
— passwords.txt
— wallet.dat
2. Поиск процессов по заданным именам:
— armoryqt
— bitcoin
— exodus
— electrum
— jaxx
— keepass
— kitty
— mstsc
— multibit
— putty
— radmin
— vsphere
— winscp
— xshell
URL-адрес C&C-сервера (hxxp: // fifa2018start [.] Info / panel / tasks.php) также представляет интерес. Похоже, что атакующие решили использовать бренд Чемпионата мира по футболу для маскировки вредоносной сетевой активности.
Мы обнаружили сходство с атакой 2015 года. Тогда злоумышленники использовали ammyy.com, чтобы раздавать несколько семейств вредоносных программ, меняя их почти каждый день. В 2018 году распространялся только Win32/Kasidet, однако обфускация полезной нагрузки менялась в трех случаях, вероятно, чтобы избежать обнаружения антивирусными продуктами.
Еще одно сходство между инцидентами – идентичное имя файла, содержащего полезную нагрузку – Ammyy_Service.exe . Загруженный установщик AA_v3.exe может выглядеть легитимным на первый взгляд, однако атакующие использовали SmartInstaller и создали новый бинарный файл, который сбрасывает Ammyy_Service.exe до установки Ammyy Admin.
Выводы
Поскольку это не первый случай компрометации сайта ammyy.com, рекомендуем установить надежное антивирусное решение до загрузки Ammyy Admin. Мы сообщили разработчикам Ammyy Admin о проблеме.
Ammyy Admin – легитимный инструмент, однако им нередко пользовались злоумышленники. В результате некоторые антивирусные продукты, включая ESET, детектируют его как потенциально нежелательное приложение. Однако этот софт по-прежнему широко используется, в частности, в России.
Индикаторы компрометации
Детектирование продуктами ESET
Win32/Kasidet
6D11EA2D7DC9304E8E28E418B1DACFF7809BDC27
6FB4212B81CD9917293523F9E0C716D2CA4693D4
675ACA2C0A3E1EEB08D5919F2C866059798E6E93
EFE562F61BE0B5D497F3AA9CF27C03EA212A53C9
9F9B8A102DD84ABF1349A82E4021884842DC22DD
4B4498B5AFDAA4B9A2A2195B8B7E376BE10C903E
Как установить/перезапустить службу Ammyy Admin
Если у возникла необходимость в подключении к удаленному компьютеру без участия человека, то в Ammy Admin предусмотрена возможность работы в режиме службы Windows.
Для того, чтобы запустить службу Ammy Admin необходимо:
1. Запустить последнюю версию Ammy Admin;
2. В меню сверху выбрать Ammyy -> Служба -> Установить:

3. После успешной установки службы Ammy Admin появится сообщение:

Теперь программа Ammy Admin будет запускаться в службах Windows автоматически при перезагрузке компьютера:
В случае необходимости («зависание» службы) ее можно перезагрузить. Для это необходимо:
1. Нажать кнопку Пуск.
2. Перейти в раздел Панель Управления -> Администрирование -> Службы
3. Найти службу с именем Ammy Admin и нажать кнопку Перезапустить:

Или можно вместо выполнения п.1-3 запустить от имени администратора в CMD команду:
Чем не угодил Ammyy Admin?
Тема закрыта
#1 Denis Nikolayev
Здравствуйте! Хочется знать, чем провинилась программка Ammyy Admin, т.к. DrWeb ее детектит (хотя впрочем и не блокирует). Сразу оговорюсь, что отсылал программку как ложное срабатывание в лабораторию, но ответ пришел, что срабатывание не ложное. Вот и стало интересно, почему DrWeb так реагирует на Ammyy Admin, а скажем тот же TeamViewer или RAdmin оставляет без внимания
#2 pig
#3 Simon Logic
В настройках сканера для потенциально опасной группы выберите «игнорировать» и забейте.
#4 mrbelyash
В настройках сканера для потенциально опасной группы выберите «игнорировать» и забейте.
возможно лучше исключить
#5 VVS
Здравствуйте! Хочется знать, чем провинилась программка Ammyy Admin, т.к. DrWeb ее детектит (хотя впрочем и не блокирует). Сразу оговорюсь, что отсылал программку как ложное срабатывание в лабораторию, но ответ пришел, что срабатывание не ложное. Вот и стало интересно, почему DrWeb так реагирует на Ammyy Admin, а скажем тот же TeamViewer или RAdmin оставляет без внимания
Конкретно с Ammyy Admin не знаком.
Вообще ЕМНИП подобные программы вносят в базу, если они позволяют организовать удалённый доступ к компу незаметно для пользователя.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы. © alehas777
———————————
Антивирус это как ремень безопасности — всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#6 v.martyanov
Ammy был замечен в троянах, так что по делу.
#7 VVS
Ammy был замечен в троянах, так что по делу.
Т.е. трой несёт на борту эту софтину?
меня вот что возмутило. что даже не начинают толком диалог сразу дампы. © alehas777
———————————
Антивирус это как ремень безопасности — всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#8 v.martyanov
Ammy был замечен в троянах, так что по делу.
Т.е. трой несёт на борту эту софтину?
Ага. Например, RAR-SFX со сценарием установки и конфигами может быть.
#9 Simon Logic
И перестать ее проверять вообще? Вот это реально спорно, даже глупо.
Ну так это означает не на борту, а в составе.
#10 mrbelyash
И перестать ее проверять вообще? Вот это реально спорно, даже глупо.
Ну так это означает не на борту, а в составе.
Надейся на антивирус, а сам не плошай.
Фаер предупредит что измененный Ammyy просится в сеть.
#11 Denis Nikolayev
В настройках сканера для потенциально опасной группы выберите «игнорировать» и забейте.
Да собственно антивирь и не мешает работать, просто сообщает. Мне-то было просто интересно, действительно ли Ammyy виноват в чем-то, или ложняк
#12 v.martyanov
В настройках сканера для потенциально опасной группы выберите «игнорировать» и забейте.
Да собственно антивирь и не мешает работать, просто сообщает. Мне-то было просто интересно, действительно ли Ammyy виноват в чем-то, или ложняк
Потенциально опасное ПО.
#13 Denis Nikolayev
В настройках сканера для потенциально опасной группы выберите «игнорировать» и забейте.
Да собственно антивирь и не мешает работать, просто сообщает. Мне-то было просто интересно, действительно ли Ammyy виноват в чем-то, или ложняк
Потенциально опасное ПО.
Собственно примерно так я и думал Спасибо за ответ.
#14 EvgenWL
Ammy был замечен в троянах, так что по делу.
Т.е. трой несёт на борту эту софтину?
Ага. Например, RAR-SFX со сценарием установки и конфигами может быть. а RAdmin так завернуть нельзя?
#15 pig
#16 Denis Nikolayev
Ammy был замечен в троянах, так что по делу.
Т.е. трой несёт на борту эту софтину? Ага. Например, RAR-SFX со сценарием установки и конфигами может быть. а RAdmin так завернуть нельзя?
с RAdmin-ом просто наверное все сложнее — платный, да и устанавливается на комп, а Ammyy бесплатный и работает без установки, просто скачивается и запускается исполняемый файл.
#17 v.martyanov
Радмин тоже был 🙂 Но он, вроде, не совсем скрытный.
#18 DoC
Радмин тоже был 🙂 Но он, вроде, не совсем скрытный.
Почти — есть версия без иконы в трее. В закрытом правда доступе на офсайте, но поломанные версии сразу идут скрытые — чтобы икону показать — надо в настройках полазить.
#19 Dimat
Я думаю все очень просто программа timeviver долгое время была бесплатной. Теперь вдруг они ограничили время бесплатного просмотра до 5 минут, а стоимость ее приобретения минимум 28 тыс. И огромная масса пользователей осталась не с чем. Ведь хоть например в ammyy и нет вирусов но простому обывателю это не докажешь и простой предприниматель который изредка помогает другим бухгалтерам через удален ку такие тарифы не по карману. Отсюда делаю выводы что блокировка ammyy и подобных программ заказана собственниками timeviver, не удивлюсь если собственники этой программы и есть антивирусники.
#20 Dimat
Я думаю все очень просто программа timeviver долгое время была бесплатной. Теперь вдруг они ограничили время бесплатного просмотра до 5 минут, а стоимость ее приобретения минимум 28 тыс. И огромная масса пользователей осталась не с чем. Ведь хоть например в ammyy и нет вирусов но простому обывателю это не докажешь и простой предприниматель который изредка помогает другим бухгалтерам через удален ку такие тарифы не по карману. Отсюда делаю выводы что блокировка ammyy и подобных программ заказана собственниками timeviver, не удивлюсь если собственники этой программы и есть антивирусники.
Просматриваю други подобные программки — везде вирус) Вот так нас заставят покупать то что они хотят. timeviver в игнор
- Страниц 1 из 2
- 1
- 2
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых

- Сменить тему
- Doctor Web mobile
- Doctor Web 7.0
- Doctor Web 6.0 (classic)
- Doctor Web 11 (beta)
- EN
- FR
- RU
- DE
- Отметить все как прочитанное
Настройка Ammyy Admin

Не работает программа удаленного доступа Ammyy Admin (ошибка —ERROR— или 499)
Если при запуске программы Anmmyy Admin возникает ошибка подключения к прокси 499 или в зеленом поле «Ваш ID» видно слово –ERROR–, скорее всего ваш антивирус блокирует правильную работу программы. Мы рекомендуем следующее:
Если это не помогло и у Вас установлен Kaspersky Internet Security, попробуйте следующее:
Войдите в «Настроить исключения», нажмите добавить, нажмите «Обзор», найдите и выберите файл «AA_v3.exe», скачанный ранее, нажмите «Добавить».
Нажмите «Указать доверенные программы», «Добавить», «Обзор…», найдите и выберите скачанный ранее файл «AA_v3.exe», нажмите «открыть», поставьте галочку «Не проверять весь траффик», нажмите «Добавить», закройте крестиком окно «Доверенные программы» и окно антивируса.
Характеристики программы
Эмми админ является специальным инструментом, который позволяет управлять сторонними приборами дистанционным методом. При этом нет требований к мощности и возможностям компьютера. То есть, даже на древнем «железе» приложение будет работать в штатном порядке. Программа требует минимальные ресурсы. Любые данные, которые передаются через канал, хорошо защищены. Они зашифрованы должным образом, то есть, их невозможно украсть.
С помощью этой программы можно добиться высокой производительности от работников. Если изначально пользователь не знает, как пользоваться программой Ammyy Admin, можно обратиться в онлайн-поддержку, которая встроена в Эмми админ, и получить помощь в любое время суток.

Как подключиться к удаленному ПК с помощью Ammyy Admin?
Для подключения к другому компьютеру с помощью приложения Ammyy Admin нужно получить от абонента ID или же IP его ПК. После этого, абонент должен согласится на передачу прав доступа администратору. В некоторых ситуациях, возникает необходимость иметь подключение к ПК, когда пользователя за ним нет. Чтобы иметь подобную возможность, необходимо внести некоторые настройки в программе, инсталлированной на удаленном персональном компьютере. После указания необходимых настроек, пользователю попросту достаточно не выключать свой компьютер, чтоб администратор мог получить к нему доступ. После этого, администратор получает возможность в любое ему удобное время подключатся к удаленному компьютеру для осуществления необходимых манипуляций. Такой метод очень удобен как для пользователя, так и для администратора. Администратор может при необходимости перезагружать компьютер.
Разберем процедуру подключения и настройки удаленного доступа с помощью Ammyy Admin:
- Сперва необходимо инсталлировать программу Ammyy Admin на компьютер пользователя с правами администратора;
- Далее запускаем программу и заходим в меню “Настройки”;





Далее важно запомнить, а лучше где-то записать ID компьютера пользователя для получения к нему доступа.
Кроме того, нужно проделать такие манипуляции, как:
-
Проводится отключение спящего режима ПК. Для этого в Windows нужно перейти в меню “Пуск” – “Панель управления” – “Электропитание”, потом выбираем пункт “Настройка перехода в спящий режим”.

На компьютере администратора запускаем программу, после чего в строке “ID/IP клиента” вводим ID пользователя и жмем кнопку “Подключиться”.
В окне для аутентификации нужно ввести пароль, что был придуман в процессе настройки ПК пользователя. После проведения таких манипуляций, администратор получает все права для получения удаленного доступа к ПК пользователя.
Установка службы Ammyy Admin для постоянного доступа
Чтобы завершить настройку Амми Админ для создания постоянного доступа, необходимо установить службу aa.
Здесь даётся ответ на вопрос “как настроить Ammyy Admin чтобы запускался автоматически”, это связано именно со службой аа.
Также, установка служб позволит запускать Ammyy Admin в скрытом режиме, перезагружать компьютер, менять пользователей, а также входить и выходить из Windows.
В меню: Ammyy / Служба выбираем пункт “Установить”.

Установка службы Амми Админ
При успешной установке появится информационное окно с подтверждением.

Подтверждение установки службы Ammyy Admin
Нажимаем на кнопку “ОК”.
Снова переходим в меню: Ammyy / Службы и нажимаем “Запустить”.

Запуск службы Ammyy Admin
После запуска службы появится окно с подтверждением, что служба запущена.

Подтверждение запуска службы Ammyy Admin
Это весь способ как настроить Ammyy Admin, чтобы программа запускалась автоматически и был постоянный удалённый доступ к компьютеру.
Важно!
Стоит отметить, что компьютер может переходить в спящий режим. Из-за этого приостанавливается работа всех процессов и тогда уже невозможно будет подключиться к компьютеру, пока его не выведут из спящего режима.
Чтобы избежать подобной ситуации, необходимо отключить переход в спящий режим в настройках электропитания.
Проблемы с ammyy admin
Коллеги! Извините, что отвлекаю.
Мы используем для работы с клиентами ammyy. Платная лицензия. Вчера и сегодня не можем подключиться к клиентам — пишет, что ищет сервер и не находит.(6) такие проблемы решаются обычно в течение суток
ЗЫ. Недавно подобное было у AppStore. Сутки ковырялись.
А у нас сегодня вчера офисменеджер открыла письмецо, и опа! Шифровальщик!, 4 часа админы чистили сервера..
Почистили-таки.. И инет заработал(10) ну, я думаю несколько процентов клиентов они потеряют. поскольку мы вот уже нашли другие фри продукты и начали юзать
Есть временное решение:
В настройках, закладка «Сеть», в пункте Ammy Routers скопировать два последних адреса, потом поменять на «задавать вручную» и вставить эти адреса. Перезапустить. То же и у клиентаВНИМАНИЕ! Если вы потеряли окно ввода сообщения, нажмите Ctrl-F5 или Ctrl-R или кнопку «Обновить» в браузере.
Тема не обновлялась длительное время, и была помечена как архивная. Добавление сообщений невозможно.
Но вы можете создать новую ветку и вам обязательно ответят!
Каждый час на Волшебном форуме бывает более 2000 человек.Настройка Ammyy Admin на клиенте.
Запускаем программу, указываем тип соединения Microsoft RDP, вводим ID сервера (на сервере он указан как Ваш ID) и подключаемся:


Далее видим, что запущен клиент RDP, ОС Windows сообщает, что не удается проверить издателя (не всегда так пишется), нажимаем «Подключить»:

Теперь вводим логин и пароль пользователя сервера:

На следующее сообщение отвечаем да:

И видим удаленный рабочий стол RDP Ammyy Admin.
Если вдруг пишет mstsc terminated, вы превысили время ожидания подключения, попробуйте еще раз, но введите логины и пароли быстрее.