Masaüstü yükleyici için kötü amaçlı bir telgraf, enfekte olmuş cihazlarda daha fazla kötü niyetli yükler yüklemek için mor tilki kötü amaçlı yazılımını dağıtır.
Yükleyici, iki dosyayı, gerçek bir telgraf yükleyicisini ve kötü amaçlı bir indiriciyi bırakan "Telegram Desktop.exe" adlı derlenmiş bir AutoIt komut dosyasıdır.
Downloader'ın yanına düştüğü meşru telgraf yükleyicisi yürütülmezken, AutoIt programı indiriciyi (TextInputh.exe) çalıştırır.
TextInputh.exe yürütüldüğünde, "C: \ Users \ Public \ Videos \" altında yeni bir klasör ("1640618495") oluşturur ve 7Z yardımcı programı ve bir rar arşivi (1.RAR) indirmek için C2'ye bağlanır.
Arşiv yükünü ve yapılandırma dosyalarını içerirken, 7Z programı her şeyi programdata klasörüne açar.
Minerva Labs'ın bir analizinde ayrıntılı olarak, TextInputh.exe, aşağıdaki işlemleri tehlikeye atılan makineye uygular:
Daha sonra, kalıcı, bir DLL (RunDll3222.dll) için bir kayıt defteri anahtarı oluşturulur, UAC'yı devre dışı bırakır, Yük yükü (SCVHost.TXT) yürütülür ve aşağıdaki beş ek dosyayı enfekte olmuş sisteme bırakılır:
Bu ekstra dosyaların amacı, 360 AV işleminin başlangıcını toplu olarak engellemek ve mor tilki'nin tehlikeye giren makinede algılamasını önlemektir.
Kötü amaçlı yazılımın bir sonraki adımı, temel sistem bilgisini toplamak, herhangi bir güvenlik aracının üzerinde çalışıp çalışmadığını kontrol etmek ve nihayet bunların hepsini şifreli bir C2 adresine gönderir.
Bu keşif işlemi tamamlandıktan sonra, mor tilki, hem 32 hem de 64 bit sistemler için şifreli kabuk kodunu içeren bir .msi dosyası biçiminde C2'den indirilir.
Mor Fox'un yürütülmesi üzerine, enfekte olmuş makine, yeni kayıt defteri ayarları için en önemlisi, En önemlisi Kullanıcı Hesabı Denetimi (UAC) uygulamak için yeniden başlatılacaktır.
Bunu başarmak için, DLL.DLL dosyası aşağıdaki üç kayıt defteri anahtarını 0 olarak ayarlar:
UAC atlamayı engellemek hayati öneme sahiptir, çünkü virüsler ve kötü amaçlı yazılımlar, yönetici ayrıcalıkları da dahil olmak üzere enfekte sistemde çalışan herhangi bir program sunar.
Genel olarak, UAC, Uygulamaların yetkisiz kurulumunu veya sistem ayarlarının değiştirilmesini önler, bu nedenle her zaman Windows'ta aktif kalmalıdır.
Devre Dışı Bırakma Mor Fox'un dosya arama ve exfiltration gibi kötü amaçlı işlevleri gerçekleştirmesini, süreç öldürme, veri silinmesi, verilerin silinmesi, kodu silme, kodu silme ve hatta diğer Windows sistemlerine yapılması gibi kötü niyetli işlevler gerçekleştirmesini sağlar.
Şu anda, kötü amaçlı yazılımın nasıl dağıtılacağı, ancak benzer kötü amaçlı yazılım kampanyaları, YouTube videoları, forum spam ve gölgeli yazılım siteleri aracılığıyla dışsal yazılımı ifade eden benzer kötü amaçlı yazılım kampanyaları.
Firmware saldırısı, gizli SSD alanında kalıcı kötü amaçlı yazılımları düşürebilir
Redline kötü amaçlı yazılım tarafından çalınan 441K hesabı ekledim mi?
Redline Malware, parolaların neden tarayıcılara kaydedilmemesi gerektiğini gösteriyor
Çin devlet destekli bilgisayar korsanlarına bağlı yeni flagpro malware
Riskware Android Streaming Apps Samsung Galaxy Mağazasında Bulundu
Kaynak: Bleeping Computer