Windows kayıt defterinde yeni gizli darkwatchman malware gizler

4 yıl önce

Cybercrime yeraltında 'DarkWatchman' adlı yeni bir kötü amaçlı yazılım ortaya çıktı ve bir C # keylogger ile eşleştirilmiş hafif ve yüksek yetenekli bir JavaScript sıçanı (uzaktan erişim trojanı).

Araştırmacıların Prevairion'daki teknik bir rapora göre, roman fare, Rusca'nın Rus organizasyonlarını hedef alan Rusça konuşan oyuncular tarafından istihdam ediliyor.

DarkWatchman'ın varlığının ilk belirtileri Kasım ayının başlarında, tehdit aktörünün kötü amaçlı zip ekleri olan kimlik avı e-postalarıyla dağıtmaya başladığı için Kasım ayında ortaya çıktı.

Bu ZIP dosyası ekleri, bir metin belgesini taklit etmek için bir simge kullanarak bir çalıştırılabilir içerir. Bu çalıştırılabilir, sıçan ve keylogger'ı kuracak kendi kendini yükleyen bir WinRar arşividir.

Açılırsa, kullanıcı "bilinmeyen format" okuyan bir Decoy Popup mesajı gösterilir, ancak gerçekte, yükler arka planda yüklenmiştir.

DarkWatchman, JavaScript sıçanı, sadece 32KB boyutunda ve sadece 8.5KB alan kullanılarak derlenmiş olarak, JavaScript sıçanı ile çok hafif bir kötü amaçlı yazılımdır.

"Arazi dışında yaşamak" ikili dosyaları, komut dosyaları ve kütüphaneleri, modüller arasında veri aktarmak için gizli yöntemler kullanır.

DarkWatchMan'ın büyüleyici yönü, Keylogger için Windows Kayıt Defteri Doçelsiz Depolama Mekanizmasının kullanımıdır.

Keylogger'ı diskte saklamak yerine, kullanıcı her zaman Windows'ta oturum açtığında DarkWatchman sıçanını başlatmak için zamanlanmış bir görev oluşturulur.

Bir kez başlatıldığında, DarkWatchmen, Keylogger'ı .NET CSC.EXE komutunu kullanarak derleyen ve belleğe başlayan bir PowerShell komut dosyasını yürütür.

"Keylogger, bir Base64-kodlanmış PowerShell komutu olarak işlenip kayıtlı olarak işlenen ve kaydedilmiş olan Refiş C # kaynak kodu olarak dağıtılır. Sıçan başlatıldığında, bu PowerShell betiğini, anahtarlogger (CSC kullanarak) derleyen ve "Yürüt", "Matt Stafford ve Sherman Smith'in raporlarında açıkladı.

"Keylogger'ın kendisi C2 ile iletişim kurmaz veya diske yazmaz. Bunun yerine, Keyog'unu tampon olarak kullandığı bir kayıt defteri anahtarına yazar. Oturum açan tuş vuruşlarını iletmeden önce, sıçan sıyrılır ve bu tamponu temizler. C2 Sunucusu. "

Bu nedenle, kayıt defteri yalnızca kodlanmış yürütülebilir kodu gizlemek için bir yer olarak değil, aynı zamanda çalınan verileri C2'ye kadar çıkana kadar tutturmak için geçici bir konum olarak kullanılmaz.

C2 iletişimi ve altyapısı açısından, DarkWatchman aktörleri günlük 500 etki alanı üretmek için 10 öğenin tohumlanmış bir listesi ile DGA (etki alanı üretimi algoritmaları) kullanır.

Bu onlara mükemmel operasyonel esneklik verir ve aynı zamanda iletişim izlemesini ve analizleri çok zorlaştırıyor.

Darkwatchman'ın fonksiyonel yetenekleri aşağıdakilerdir:

Gayrimenkul, DarkWatchman'ın daha az yetenekli iştiraklerini güçlendirmesi gereken fidyeware grupları için /, güçlü ve gizli bir araçla güçlendirilmesi gereken fidye yazılım grupları için uyarlanabilir.

Kötü amaçlı yazılım uzaktan ek yükler yükleyebilir, böylece daha sonraki fidye yazılımı dağıtımı için gizli bir birinci aşama enfeksiyonu olarak kullanılabilir.

Darkwatchman, ilk etaptan sonra aktör kontrollü alanlar için iletişim kurabildiğinden, Ransomware operatörü fidye yazılımı devralabilir ve dosya exfiltrasyonunu doğrudan kullanabilir.

Bu yaklaşım, bağlı kuruluşun bir ağ infiltratorunun rolünü bozacak ve aynı anda RAA'ların operasyonlarını daha klinik ve verimli hale getirecektir.

Emotet daha hızlı saldırılar için yine kobalt vuruşunu bırakmaya başlar

Microsoft: Bunlar QBOT kötü amaçlı yazılım saldırılarının yapı taşlarıdır.

Emotet şimdi kobalt grevi düşer, hızlı ileri sürükler Ransomware saldırıları

Hacker'lar Gizli Tardigrade Kötü Amaçlı Yazılımlarla Bioman İmalatı Hedef

Trickbot, Conti Ransomware saldırıları için Shatak Phishers ile takımlar

Kaynak: Bleeping Computer

More Posts