Código HTML do Conteúdo

Post: Malware LNK Aproveita os arquivos legítimos do Windows para deslizar as defesas passadas - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Em uma campanha recentemente observada emergindo de Israel, os atores de amea&ccedil;as reviveram o uso de arquivos de atalho do Windows (.LNK) para fornecer um potente Trojan de acesso remoto (rato). </p> <p>Esses arquivos de atalho aparentemente in&oacute;cuos exploram os bin&aacute;rios de Living-Off-the-Land (LOLBins), como ODBCCONF.EXE para registrar silenciosamente e executar DLLs maliciosos, fugir de ferramentas de seguran&ccedil;a e complicando os esfor&ccedil;os de detec&ccedil;&atilde;o.</p> <p>O ataque come&ccedil;a quando as v&iacute;timas s&atilde;o atra&iacute;das para baixar um arquivo chamado &ldquo;cyber security.lnk&rdquo; de um canal Discord. Ao clicar, o atalho abre um PDF de engodo intitulado &ldquo;Cyber<strong> </strong>Security.pdf &rdquo;para distrair o usu&aacute;rio, enquanto uma sequ&ecirc;ncia oculta do PowerShell &eacute; executada em segundo plano. </p> <p>Para evitar qualquer janelas de console vis&iacute;vel, o script inicia o Conhost.exe no modo sem cabe&ccedil;a, resolve dinamicamente o caminho para o PowerShell e o executa sem janela.</p> <p><figure><figcaption>Execu&ccedil;&atilde;o inicial de comando.<br /></figcaption></figure> </p> <p>Em seguida, o script do PowerShell cria um diret&oacute;rio de trabalho em C: Usu&aacute;rios public Nuget e define v&aacute;rias vari&aacute;veis:</p> <ul> <li>Moq.zip: o arquivo malicioso.</li> <li>Cyber &#8203;&#8203;Security.pdf: O chamariz.</li> <li>Cyber &#8203;&#8203;Security.lnk: O atalho malicioso.</li> <li>$ Env: Temp e $ Env: Public: para estadiamento de arquivos.</li> </ul> <p>Os bytes LNK brutos s&atilde;o digitalizados para o cabe&ccedil;alho do %PDF Magic, permitindo a extra&ccedil;&atilde;o do PDF incorporado. </p> <p>O <a href="https://gbhackers.com/malicious-lnk-file-posing-as-credit-card/" rel="noreferrer noopener" target="_blank">Arquivo lnk</a> &eacute; exclu&iacute;do para cobrir as faixas e o arquivo zip &eacute; extra&iacute;do na pasta Nuget. Ap&oacute;s um breve atraso, emergem o moq.dll e as bibliotecas de suporte (Dapper.dll, newtonsoft.dll e um arquivo chamado Nunit), enquanto o zip &eacute; removido para manter furtividade.</p> <h2 id="dll-execution-and-core-rat-functionality"><strong>Execu&ccedil;&atilde;o da DLL e rato central </strong></h2> <p>Para ativar o rato sem acionar alarmes, o script abusa de odbcconf.exe, um bin&aacute;rio leg&iacute;timo do Windows, usando o comando:</p> <pre>text<code>odbcconf.exe /a {regsvr "C:UsersPublicNugetmoq.dll"} </code></pre> <p>Isso registra e executa o MOQ.DLL como uma DLL, invocando sua exporta&ccedil;&atilde;o DLLRegisterServer. Em vez de incorporar toda a l&oacute;gica da carga &uacute;til, o moq.dll carrega dinamicamente o Dapper.dll e o newtonsoft.dll, aumentando a complexidade para os engenheiros reversos.</p> <p>Durante a an&aacute;lise din&acirc;mica, o MOQ.DLL foi observado para:</p> <ul> <li>Carregue AMSI.dll e patch amsiscanBuffer para retornar sempre a falha, ignorando a interface de varredura anti-malware.</li> <li>Patch etweventwrite em ntdll.dll para desativar o rastreamento de eventos do Windows, frustrando o registro de seguran&ccedil;a.</li> <li>Invoque a WideChartomultibyte para processar a carga &uacute;til da &ldquo;Nunit&rdquo;, que &eacute; decodificada e passada para a fun&ccedil;&atilde;o NowyouNeMeeMe () da Dapper.dll.</li> <li>Use o ClrcreateInstance para hospedar o .NET Runtime e executar o script PowerShell decodificado.</li> </ul> <p>O script PowerShell resultante, uma vez desusado, <a href="https://labs.k7computing.com/index.php/from-lnk-to-rat-deep-dive-into-the-lnk-malware-infection-chain/" rel="noreferrer noopener nofollow" target="_blank">revela</a> Os m&oacute;dulos criptografados da AES descriptografam em tempo de execu&ccedil;&atilde;o, armazenando o texto simples em uma vari&aacute;vel para execu&ccedil;&atilde;o. Para seguran&ccedil;a, os analistas redirecionaram essa sa&iacute;da para um arquivo em vez de execut&aacute; -lo.</p> <p>Ap&oacute;s a execu&ccedil;&atilde;o, o malware garante a persist&ecirc;ncia modificando a chave do registro</p> <pre>text<code>HKCUSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonShell </code></pre> <p>Para anexar seu comando de lan&ccedil;amento ao lado do Explorer.exe, garantindo a ativa&ccedil;&atilde;o no login.</p> <p>O rato gera ou l&ecirc; um identificador exclusivo de ID e m&aacute;quina a partir de arquivos no diret&oacute;rio Temp antes de chegar a um URL C2 codificado (por exemplo, hotchichenfly.info). </p> <p>Se o servidor prim&aacute;rio n&atilde;o for alcan&ccedil;ado, ele calcula um endere&ccedil;o de fallback com base no ID do bot e no nome de usu&aacute;rio. Os comandos do C2 s&atilde;o codificados e armazenados em arquivos tempor&aacute;rios, depois decodificados e executados conforme necess&aacute;rio.</p> <p>Os principais recursos de rato incluem:</p> <ul> <li>M&eacute;tricas do sistema de coleta, como produtos antiv&iacute;rus, detalhes do sistema operacional, endere&ccedil;o IP e nome de usu&aacute;rio.</li> <li>Captura de capturas de tela, codificando -as na base64 e exfiltrando -as a um servidor remoto.</li> <li>Carregando arquivos arbitr&aacute;rios atrav&eacute;s do Dropbox <a href="https://gbhackers.com/top-fintech-api-security-plasse/" rel="noreferrer noopener" target="_blank">API </a>usando tokens roubados.</li> <li>Digitando um loop perp&eacute;tuo para buscar e executar novos comandos C2.</li> </ul> <p>Esse conjunto de recursos abrangente ressalta a versatilidade do rato como uma ferramenta de espionagem multifuncional.</p> <h2 id="mitigation-and-recommendations"><strong>Mitiga&ccedil;&otilde;es</strong></h2> <p>As equipes de seguran&ccedil;a devem implementar as seguintes medidas defensivas:</p> <ul> <li>Bloqueie ou monitore de perto a execu&ccedil;&atilde;o de lolbins como Odbcconf.exe para par&acirc;metros n&atilde;o padr&atilde;o.</li> <li>Aplicar a lista de permiss&otilde;es da aplica&ccedil;&atilde;o para impedir os registros desconhecidos da DLL.</li> <li>Habilite e proteja o registro AMSI e ETW para detectar tentativas de remendo na mem&oacute;ria.</li> <li>Eduque os usu&aacute;rios sobre os riscos de abrir atalhos e baixar arquivos de plataformas de bate -papo n&atilde;o confi&aacute;veis.</li> </ul> <p>Dada a sofistica&ccedil;&atilde;o deste rato baseado em LNK e o uso de componentes leg&iacute;timos do Windows, implantando uma solu&ccedil;&atilde;o de seguran&ccedil;a respeit&aacute;vel-como a seguran&ccedil;a total do K7-e garantir assinaturas, heur&iacute;sticas e detec&ccedil;&otilde;es comportamentais est&atilde;o atualizadas &eacute; crucial para frustrar ataques futuros. Patching cont&iacute;nuo, separa&ccedil;&atilde;o estrita de privil&eacute;gio e monitoramento vigilante de execu&ccedil;&otilde;es anormais de processo permanecem essenciais para manter uma postura segura.</p> <h2><strong>COI</strong></h2> <figure> <table> <tbody> <tr> <td> <strong>Hash</strong></td> <td> <strong>Nome da detec&ccedil;&atilde;o</strong></td> </tr> <tr> <td>7391C3D895246DBD5D26BF70F1D8CBAD</td> <td>Trojan (0001140E1)</td> </tr> <tr> <td>2956EC73EC77757271E612B81CA122C4</td> <td>Trojan (0001140E1)</td> </tr> <tr> <td>5A1D0E023F696D094D6F7B25F459391F</td> <td> Trojan (0001140E1)</td> </tr> <tr> <td>92FC7724688108D3AD841F3D2CE19DC7</td> <td> Trojan (0001140E1)</td> </tr> </tbody> </table> </figure> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>