Ένα νέο Trojan απομακρυσμένης πρόσβασης (RAT) που βασίζεται σε JavaScript και διαδίδεται μέσω μιας εκστρατείας κοινωνικής μηχανικής, έχει παρατηρηθεί ότι χρησιμοποιεί ύπουλες τεχνικές "χωρίς αρχεία" ως μέρος των μεθόδων αποφυγής εντοπισμού για να αποφύγει την ανακάλυψη και την ανάλυση.
Με την ονομασία DarkWatchman από τους ερευνητές της Ομάδας (PACT) της Prevailion, το κακόβουλο λογισμικό χρησιμοποιεί έναν ανθεκτικό αλγόριθμο δημιουργίας τομέων (DGA) για τον εντοπισμό της υποδομής εντολών και ελέγχου (C2) και χρησιμοποιεί το μητρώο των Windows για όλες τις λειτουργίες αποθήκευσης, επιτρέποντάς του έτσι να παρακάμπτει τις μηχανές antimalware.
Το RAT "χρησιμοποιεί νέες μεθόδους για τη διατήρηση χωρίς αρχεία, τη δραστηριότητα στο σύστημα και τις δυναμικές δυνατότητες εκτέλεσης, όπως η αυτο-ενημέρωση και η επανασύνταξη", δήλωσαν οι ερευνητές Matt Stafford και Sherman Smith, προσθέτοντας ότι "αντιπροσωπεύει μια εξέλιξη στις τεχνικές κακόβουλου λογισμικού χωρίς αρχεία, καθώς χρησιμοποιεί το μητρώο για σχεδόν όλη την προσωρινή και μόνιμη αποθήκευση και επομένως δεν γράφει ποτέ τίποτα στο δίσκο, επιτρέποντάς του να λειτουργεί κάτω ή γύρω από το όριο ανίχνευσης των περισσότερων εργαλείων ασφαλείας".
Η Prevailion δήλωσε ότι ένας μη κατονομαζόμενος οργανισμός στη Ρωσία ήταν ένα από τα στοχευμένα θύματα, με έναν αριθμό αντικειμένων κακόβουλου λογισμικού που εντοπίστηκαν από τις 12 Νοεμβρίου 2021. Δεδομένων των χαρακτηριστικών backdoor και persistence, η ομάδα PACT εκτίμησε ότι το DarkWatchman θα μπορούσε να είναι ένα εργαλείο αρχικής πρόσβασης και αναγνώρισης για χρήση από ομάδες ransomware.
Μια ενδιαφέρουσα συνέπεια αυτής της νέας εξέλιξης είναι ότι εξαλείφει εντελώς την ανάγκη για τους χειριστές ransomware να στρατολογούν συνεργάτες, οι οποίοι είναι συνήθως υπεύθυνοι για την απόρριψη του κακόβουλου λογισμικού που κλειδώνει τα αρχεία και τον χειρισμό της εκχύλισης των αρχείων. Η χρήση του DarkWatchman ως προοίμιο για την ανάπτυξη ransomware εξοπλίζει επίσης τους βασικούς προγραμματιστές του ransomware με καλύτερη εποπτεία της επιχείρησης πέρα από τη διαπραγμάτευση των λύτρων.
Translated with www.DeepL.com/Translator (free version)
Αναλυτικά : The Hacker News
Εμφάνιση 1-12 από 12
-
16-12-21, 18:42 Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευση #1
- Εγγραφή
- 22-09-2003
- Μηνύματα
- 80.810
- Downloads
- 218
- Uploads
- 48
- Άρθρα
- 6
- Τύπος
- VDSL2
- Ταχύτητα
- 204800/20480
- ISP
- Wind
- Router
- Technicolor DGA4130
- SNR / Attn
- 6(dB) / 2.8(dB)
- Path Level
- Interleaved
-
16-12-21, 22:34 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #2
Τι άλλο θα σκεφτούν!
-
16-12-21, 23:19 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #3
Πραγματικα πολυ πρωτοτυπη και συνάμα επικίνδυνη τεχνικη!
-
17-12-21, 13:10 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #4
Και αν κολλήσουμε πως απαλλασσόμαστε απο αυτό ;
-
17-12-21, 16:22 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #5
Με deepfreeze μπουρλα.
-
17-12-21, 21:53 Re: Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχ #6Όσο περισσότερο σου κλέβουν τη ζωή, τόσο σε ταΐζουν με έθνος και φυλή..
Εθνικισμός και μετανάστες
Μία τάξη, φυλετικά διαχωρισμένη
-
18-12-21, 07:03 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #7
η χρησιμοποιείς το safe mode σκέτο χωρίς το network ή βάζεις Λίνουξ και σκανάρεις μέσα απο εκεί τα πάντα.
επίσης κλείνεις τα πάντα που χρησιμοποιούν διαδίκτυο και σκανάρεις με την netstat
Για πρόληψη χρησιμοποιείς το No-Script δοκιμασμένο και πάρα πολύ καλό
When asked how to best protect ourselves right now, Snowden said to “use full disk encryption to protect your computer and devices,” and to also use “network encryption” like SSL. He also suggested using the browser add-ons NoScript and Ghostery as well as using TOR. If you encrypt your hardware and your network, then you are “far, far more hardened than the average user,”
Αν και με τα windows 11 θεωρώ ότι αν έχεις TPM module η κρυπτογράφηση είναι πολύ ισχυρή σπάει μεν αλλά απαιτεί φυσική πρόσβαση οπότε απομακρυσμένα είναι απίθανο έως αδύνατο θα έλεγα.
- - - Updated - - -
μην ξεχνάμε και την σουίτα sysinternal tools πάρα πολλή χρήσιμη για γνώστες.ἀναφαίρετον ὅπλον ἡ ἀρετή
-
18-12-21, 08:52 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #8
Το "χωρίς αρχεία" είναι καθ' υπερβολή βέβαια αφού η registry σε αρχεία αποθηκεύεται
-
18-12-21, 10:32 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #9
Εξαιρειτικά χρήσιμη για πολλούς χρήστες η δημοσίευσή σου και φυσικά σ'ευχαριστώ και προσωπικά καθώς εκτός του οτι δεν ήξερα τι κάνουμε στη συγκεκριμένη περίπτωση , τωρα γνωρίζω και γενικότερα με "σκληρούς" ιους τι κάνουμε καθώς πιστεύω στους περισσότερους έχει τύχει τουλάχιστον μια φορά να μη μπορούμε να διαγράψουμε malware ή κατι σχετικό με κανέναν απο τους γνωστούς απλούς τρόπους!
Και πάλι ευχαριστώ !
-
18-12-21, 12:12 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #10But who are ye in rags and rotten shoes,
You dirty-bearded, blocking up the way?
We are the Pilgrims, master; we shall go
Always a little further: it may be
Beyond the last blue mountain barred with snow,
Across that angry or that glimmering sea,
-
18-12-21, 12:24 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #11
Υπάρχει επίσης και ο brave browser ο οποίος είναι αρκετά καλώς θα έλεγα για σερφάρισμα με προστασία.
- - - Updated - - -
Το έχω ψάξει πολύ το θέμα με τους ιούς γενικά (malwares,trojans,keyloggers,rootkits,RAT tools,κτλ.) και έχω βρει τρείς τρόπους διαγραφής αλλά δεν τους έχω δοκιμάσει να δω τι αποτέλεσμα έχουν.
Γενικά ασχολούμαι εγκυκλοπεδικά με το White Ethical Hacking & Cybersecurity προσπαθώ απο μόνος μου και διαβάζοντας βιβλία.
Ένα πολύ καλό βιβλίο για όσους θέλουν να ασχοληθούν είναι το παρακάτω.
https://www.comptia.org/certificatio...alyst#overview
Αλλά και του μέντορα μου Kevin Mtinick.
https://www.amazon.com/Art-Invisibil.../dp/0316380504ἀναφαίρετον ὅπλον ἡ ἀρετή
-
20-12-21, 12:53 Απάντηση: Νέο malware χωρίς αρχεία χρησιμοποιεί το μητρώο των Windows ως αποθηκευτικό χώρο για να αποφύγει την ανίχνευσ #12
Αυτό τώρα είναι σε προβληματίσει....
Bookmarks