Bu siteyi kullanarak, Gizlilik Politikası ve Kullanım Koşulları'nı kabul etmiş olursunuz.
Kabul Et

Begza

Sinema Dizi İnceleme Haberleri

  • ANASAYFA
  • FORUM
  • SİNEMA
  • SİNEMA HABER
  • DİZİ HABER
  • TEKNOLOJİ
  • OYUNLAR
  • DAHA ÇOK
    • Disney+
    • Netflix
    • Marvel
    • İnceleme
    • Söyleşi
Okunan: Yeni Kötü Amaçlı Yazılım Windows olay günlüğünde bulundu
Paylaş
Bildirimler Daha Fazla Göster
Font ResizerAa
BegzaBegza
Font ResizerAa
  • Teknoloji
  • Netflix
  • Dizi Haber
  • Sinema Haber
  • İnceleme
Arama
  • Ana Sayfa
  • Forum
  • Sinema
  • Netflix
  • Teknoloji
  • Yazılım
  • Linux
Bizi Takip Et
  • Hakkımızda
  • İletişim
  • Gizlilik Politikası
  • Kullanım Şartları
  • Reklam
© Begza Haber Ağı. Murhas Şirketi. Tüm hakları Saklıdır.

Begza » Güvenlik » Yeni Kötü Amaçlı Yazılım Windows olay günlüğünde bulundu

Yeni Kötü Amaçlı Yazılım Windows olay günlüğünde bulundu

Güvenlik araştırmacıları, kötü amaçlı kodları depolamak için Windows olay günlüğünü kullanan yeni kötü amaçlı yazılım keşfettiler

Murat
Murat
Yayınlanma Tarihi: Mayıs 10, 2022
Paylaş
3 Dak Okuma

Saldırıda kullanılan truva atı, sistemdeki belirli bir dosyaya bağlı olmadığı için sistemde gizlidir. Bunun yerine, gelecekteki yürütmeler için saldırgan tarafından Windows olay günlüğüne yerleştirilir.

Başlıklar
  • Windows Olay Günlüğüne Saldırı Kodu Yerleştirme
  • Saldırganların Kullandığı Anti Algılama Teknikleri

Kaspersky’ye göre tehdit aktörü tanımlanmadı veya aktif kötü amaçlı yazılım gruplarından herhangi biriyle bağlantılı değil.

Kaspersky araştırmacıları, kötü niyetli aktörün saldırıya uğrayan bilgisayar sistemlerinde tespit edilmekten kaçınmak için çeşitli kaçma yöntemlerini ve tekniklerini nasıl kullandığını anlatıyor. Saldırıda olay izleme ve kötü amaçlı yazılımdan koruma tarama arayüzleriyle ilgili “Windows yerel API işlevlerini yamalamak” için Dropper modülleri kullanıldı.

Gelişmiş saldırı, Kaspersky’nin saldırının ilk aşamasını fark ettiği Eylül 2021’de başladı. Saldırganlar saldırıda Kobalt Strike çerçevesini kullandılar, ancak ilk adım kullanıcı düzeyinde başladı. Hedef, file.io sitesini barındıran dosyadan bir RAR arşiv dosyası indirdi ve ardından çalıştırdı. Kaspersky’ye göre diğer hedefler için farklı saldırı senaryoları ve teknikleri kullanıldı, ancak tüm saldırılar, hedeflerin ilk keşfini ve ek saldırılar için hazırlıkları içeriyor gibi görünüyor.

Açıklanan yöntem, saldırganlara süreçlere kod enjekte etme yeteneği verdi ve bu, Windows’a ve güvenilir uygulamalara ek modüller eklemek için kullanıldı. Saldırganların kullandığı tek araç seti Kobalt Strike değildi. Kaspersky, SilentBreak çerçevesinin izlerini belirledi ve birkaç truva atı, ThrowbackDLL.dll ve SlingshotDLL.dll, SilentBreak çerçevesinin Gerileme ve Sapan araçlarından sonra adlandırıldı.

Analiz edilen saldırılardan biri, ilk enfeksiyon gerçekleştikten sonra Windows süreçlerine kod enjeksiyonu ile başladı. saldırganların uyguladığı algılamadan kaçınma mekanizmalarının bir parçası olarak saldırının önceki aşamalarının izlerini sistemden kaldırdı.

Windows Olay Günlüğüne Saldırı Kodu Yerleştirme

Kötü amaçlı yazılımın benzersiz yönlerinden biri, yük depolaması için Windows olay günlüğünün kullanılmasıydı. Bunun ana avantajı, dosyasız yaklaşımın yükün tespit edilmesini zorlaştırmasıdır.

Kaspersky’nin araştırmasına göre kabuk kodunun “kontrolünü ilk baytına iletir”. Saldırının bir sonraki aşamasını yürütmek için kullanılan verileri gönderir:

  • Saldırıda kullanılan bir sonraki truva atının adresi ortaya çıkıyor.
  • Dışa aktarılan bir işlevin standart bir ROR13 karması.
  • Dışa aktarılan işlevin bağımsız değişkenleri haline gelen iki dizenin adresleri.

Komut ve kontrol sunucusuyla RC4 şifrelemeli HTTP veya adlandırılmış kanallarla şifrelenmemiş iletişim kullanan son aşama truva atı iletişimi. Bağlantıyı test etmek için önce boş ama şifreli bir dize gönderir.

Hedef sistemin parmak izi, bilgisayar adı, yerel IP adresi, mimari, işletim sistemi sürümü, SOFTWARE\Microsoft\Cryptography altında bulunan MachineGUID değerleri ve işlemin SeDebugPrivilege olup olmadığı gibi bilgileri toplayarak aşama olarak truva atı tarafından alınıyor.

Saldırganların Kullandığı Anti Algılama Teknikleri

Saldırganlar, radardan kaçmak için çok çeşitli tespit önleme teknikleri kullandılar:

  • Birkaç farklı derleyicinin kullanımı
  • Beyaz listedeki başlatıcılar
  • Dijital sertifikaların kullanımı. “Fast Invest” sertifikalarıyla 15 dosya imzalandı
  • ntdll.dll’nin yama günlüğü aktarma
  • Windows olay günlüğüne kabuk kodu yerleştirme
  • C2 web alanı taklit etme

Kaspersky, yükün depolanması için Windows olay günlüğünün kullanımını kötü amaçlı yazılımların “en yenilikçi kısmı” olarak görmektedir.

Saldırı hakkında ek bilgi Securelist’te mevcuttur.

ABD Kuzey Koreli Hacker Grubu Lazarus’u 600 Milyon Dolarlık Soygunla Suçladı
Microsoft Windows Güvenlik Güncelleştirmeleri Nisan 2022’ye genel bakış
2022 İçin En İyi Wi-Fi Güvenliği ve Performans Test Araçları
Microsoft’un ve Google’ın Bulut Başarısı Neden AWS için özellikle iyidir?
Linux tabanlı sistemde Twilio Authy nasıl kurulur
KAYNAK İÇERİK:Ghacks
Paylaş
Yorum yapılmamış Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Son Yazılar

İncelemeGenel

28 Years Later: The Bone Temple’ İncelemesi: Nia DaCosta, 2026 Korku Sinemasında Çıtayı Arşa Çıkarıyor

8.5 10 üzerindenKemik Tapınağı, 28 Days Later evreninde Danny Boyle ile başlayan yeni üçlemeyi devam ettiriyor. Sony’nin planlarına göre bu film, hikâyeyi daha karanlık ve felsefi bir yöne taşıyor.
Sinema

Sinema Tarihinin Zirvesi: İzledikten Sonra Etkisinden Kurtulamayacağınız En İyi 10 Dram Filmi

Ocak 13, 2026
Sinema

Brad Pitt’in En İyi 10 Filmi (Sıralı Liste)

Ocak 12, 2026
Sinema

2026 Altın Küre Ödülleri: Kazananların Tam Listesi

Ocak 12, 2026
Marvel

Marvel’ın En Büyük İhmali Bitiyor: Avengers: Doomsday’in İlk Ölümü Neyi Değiştirecek?

Ocak 10, 2026
Sinema Haber

Avatar: Fire and Ash Gişede Rakip Tanımıyor: 4 Hafta Üst Üste Bir Numara

Ocak 10, 2026
Sinema

Geçmişten Günümüze: Son 50 Yılın En Büyük Korku Başyapıtları

Ocak 9, 2026
Netflix

Microsoft, gözünü Netflix’e dikti!

Temmuz 17, 2022
Yazılım

Microsoft Edge Yerleşik Bir VPN Özelliğini Test Ediyor?

Nisan 30, 2022
Windows

Bloatware Aracı ile Önceden Yüklenmiş Windows uygulamalarını kaldırın

Nisan 11, 2022
Windows

Windows 11’in kullanım payı Nisan 2022’de yalnızca %0,3 arttı

Nisan 29, 2022

Kategoriler

  • Forum
  • Blog
  • İlgi Alanları
  • Okuma Listesi
  • Android
  • Apple
  • Mobil
  • Sosyal Medya

Sosyal Medya

FacebookBeğen
XTakip Et
Sinema
  • Disney+
  • Netflix
  • İnceleme
  • Dizi Haber
  • Sinema Haber
Linux
  • Linux
  • Arch Linux
  • Debian
  • Fedora
  • Ubuntu

Bültenimize Abone Olun

Ücretsiz olarak yeni güncellemelerden haberdar olan ilk kişi olun.!

Kullanım Koşullarını okudum ve kabul ediyorum
© 2022 Begza.com Tüm hakları saklıdır.
  • Hakkımızda
  • İletişim
  • Gizlilik Politikası
  • Kullanım Şartları
  • Reklam
Tekrar Hoşgeldiniz!

hesabınıza giriş yapın

Username or Email Address
Password

Şifreni mi unuttun?