Hive Ransomware, yükü gizlemek için yeni 'ipfusation' numarasını kullanıyor

4 yıl önce

Tehdit analistleri, Hive Ransomware Gang tarafından kullanılan, IPv4 adreslerini ve sonunda bir Kobalt Strike Beacon'u indirmeye yol açan bir dizi dönüşümü içeren yeni bir şaşkınlık tekniği keşfetti.

Kod kaçakçılığı, tehdit aktörlerinin, kodlarının kötü amaçlı niteliğini, insan gözden geçirenler veya güvenlik yazılımından kötü amaçlı niteliğini gizleyebilecekleridir.

Her biri, her biri kendi artıların ve eksileri olan her biri, her biri, kovan ransomware içeren bir olay cevabında keşfedilen bir roman, rakiplerin hedeflerine ulaşmanın yeni, gizli yollarını bulduğunu gösteriyor.

SENTINEL LABS analistleri, yeni şaşırtma tekniğini, "ipfaküs" olarak adlandırdığı ve gerçek dünyadaki kötü amaçlı yazılımların dağıtımında ne kadar etkili olabileceğine dair başka bir örnektir.

Analistler, her biri kobalt grevi sağlayan bir yükü içeren 64 bit Windows çalıştırılabilirlerini analiz ederken yeni tekniği keşfetti.

Yük yükü, bir ASCII IPv4 adresini bir dizi formunu alarak şaşırtıyor, bu nedenle masum bir IP adreslerinin listesi gibi görünüyor.

Kötü amaçlı yazılım analizi bağlamında, hatta kodlanmış C2 iletişim bilgileri için hatta hatta hatta hatta olabilir.

Dosya, dizeyi ikili olarak çeviren bir dönüştürme işlevine (IP2string.h) geçtiğinde, bir kabuk kodunun bir blob görünür.

Bu adım tamamlandıktan sonra, kötü amaçlı yazılım, kabuk kodunu doğrudan sistemler aracılığıyla ya da kullanıcı arayüzü dili numaralandırıcısındaki (Winnls.h) adresindeki geri çağrı yoluyla yürütmeyi aracılığıyla gerçekleştirerek, standart bir kobalt grevine sahibiyle sonuçlanır.

İşte Sentinel Labs Raporundan bir örnek:

İlk bastonlanmış IP-formatlanmış dize, 0xE48348FC (büyük Endian) ikili bir gösterimine sahip olan "252.72.131.228" olan ASCII String'dir ve çevrilecek bir sonraki "IP", ikili bir temsili olan "240.232.200.0" dır. 0xc8e8f0.

Bu "ikili gösterimlerin" sökülmesi, ortak penetrasyon test çerçevelerinin ürettiği kabuk kodunun başlangıcını göstermektedir.

Analistler, IPv4 adresleri yerine IPv6, UUID'leri ve MAC adreslerini kullanan, hepsi yukarıda tarif ettiğimiz gibi neredeyse özdeş bir şekilde çalıştığını keşfetti.

Bunun geri kazantığı restoran, yalnızca kötü niyetli yük algılaması için statik imzalara güvenmek, bugünlerde yeterli değil.

Davranışsal algılama, AI destekli analiz ve birden fazla noktadan şüpheli unsurları toplayan bütünsel bitiş noktası güvenliği, araştırmacıların, iPfusation kapağını kaldırma konusunda daha iyi bir şansa sahip olacaktır.

Kobalt grevi ile hedeflenen savunmasız Microsoft SQL sunucuları

Kimlik avı kampanyası, Kobalt grevi ile Rus Govt muhaliflerini hedefliyor

Kimlik Avı Kitleri sürekli güvenlik yazılımını kaçırmak için gelişir

Ukrayna'da kobalt grevi yapmak için kullanılan sahte antivirüs güncellemeleri

Bazarbackdoor Malware yaymak için kullanılan kurumsal web sitesi iletişim formları

Kaynak: Bleeping Computer

More Posts