SpareNet Servers Advertising & Link Exchange

اطلاعیه

بستن
هیچ اطلاعیه ای هنوز ایجاد نشده است .

Trickbot v100 آخرین نسخه با ویژگی‌های جدید

بستن
X
 
  • فیلتر
  • زمان
  • نمایش
پاک کردن همه
نوشته‌های جدید

  • Trickbot v100 آخرین نسخه با ویژگی‌های جدید

    باند جرایم اینترنتی TrickBot صدمین نسخه از بدافزار TrickBot را با ویژگی‌های اضافی برای فرار از شناسایی منتشر کرده است.
    برای دیدن سایز بزرگ روی عکس کلیک کنید

نام: TrickBot-Logo.png
مشاهده: 281
حجم: 74.6 کیلو بایت



    TrickBot یک بدافزار است که معمولاً از طریق ایمیل‌های مخرب فیشینگ یا سایر بدافزارها نصب می‌شود. هنگام نصب TrickBot بی سر و صدا روی رایانه قربانی اجرا می‌شود در حالی که ماژول‌های دیگر را برای انجام کارهای مختلف بارگیری می‌کند.

    این ماژول‌ها طیف وسیعی از فعالیت‌های مخرب را شامل می‌شوند، از جمله: سرقت پایگاه داده Active Directory Services دامنه‌، گسترش در شبکه، قفل صفحه، سرقت کوکی‌ها و رمزهای عبور مرورگر و سرقت کلیدهای OpenSSH.
    TrickBot با دسترسی به باج افزارهای Ryuk و Conti حمله را با تخریب بیشتری به پایان می‌رساند.

    در این نسخه، TrickBot اکنون DLL خود را به Windows wermgr.exe (گزارش مشکل Windows) که مستقیماً از حافظه با استفاده از کد پروژه "MemoryModule" قابل اجرا است تزریق می‌کند.
    صفحه GitHub پروژه توضیح می‌دهد: "MemoryModule کتابخانه‌ای است که می‌تواند با استفاده از آن DLL را به طور کامل از حافظه بارگیری کند بدون اینکه ابتدا روی دیسک ذخیره شود."
    برای دیدن سایز بزرگ روی عکس کلیک کنید

نام: trickbot-code.jpg
مشاهده: 269
حجم: 236.2 کیلو بایت



    TrickBot در ابتدا به عنوان یک executable اجرا می‌شود، خودش را به wermgr.exe تزریق می‌کند و سپس TrickBot اصلی را خاتمه می‌دهد.
    برای دیدن سایز بزرگ روی عکس کلیک کنید

نام: injected-into-wermgr.jpg
مشاهده: 268
حجم: 86.6 کیلو بایت
    طبق گفته Kremez، هنگام تزریق DLL این کار را با استفاده از Doppel Hollowing یا doppelganging انجام میدهد تا از شناسایی توسط نرم افزارهای امنیتی جلوگیری کند.

صبر کنید ..
X