Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

sauron/remsec/Lua

(0 мнения)

досега неизвестна група, наречена Strider, извършва атаки в стил cyberespionage срещу избрани цели в

Русия,

Китай,

Швеция

и посолств в  Белгия(на държ. ?).

Групата използва усъвършенствано зловреден софтуер, известен като Remsec (Backdoor.Remsec), за да извърши атаките си.

Remsec е скрито средство, което изглежда е предназначено предимно за шпионски цели. Неговият код съдържа препратка към Саурон, очевидният антагонист в "Властелинът на пръстените".

 

Атаките на Strider имат неопитни връзки с преди това открита група Flamer.

Използването на модулите Lua,  е техника, използвана преди това от Flamer.

 

Една от целите на Strider също е била заразена от Regin.

Заден план Strider е активен най-малко от октомври 2011 г.

Групата поддържа нисък профил досега

и нейните цели са предимно организации и лица, които биха представлявали интерес за разузнавателните служби на националната държава.

Symantec получи проба от зловреден софтуер от групата Remsec от клиент, който я подаде след откриването му от нашия поведенчески двигател.

Remsec е проектиран основно за шпиониране на цели.

Тя отваря задната врата на заразения компютър, може да влезе в клавиатурата и да открадне файлове.

Цели Strider е силно селективен при избора на цели и досега Symantec е открил доказателства

за инфекции в 36 компютъра в 7 отделни организации.

Целите на групата вкл.

 редица организации и лица, намиращи се в Русия,

авиокомпания в Китай,

организация в Швеция и посолство в Белгия.

 

Краката на задната врата Malware на Remsec, използван от Strider, има модулен дизайн.

 

Модулите му работят заедно като рамка, която осигурява на нападателите пълен контрол над заразения компютър, като им позволява

да се движат в мрежата,

да филтрират данни

и да внедряват персонализирани модули според нуждите.

 

Remsec съдържа редица стелт функции, които му помагат да избегне откриването.

Няколко от неговите компоненти са под формата на изпълними blobs (Binary Large Objects),

които са по-трудни за откриване на традиционния антивирусен софтуер.

 

В допълнение към това, голяма част от функционалността на злонамерения софтуер се разпространява в мрежата, което означава, че се намира само в паметта на компютъра

и никога не се съхранява на диск.

 

Това също така прави зловреден софтуер по-трудно да се открие и показва, че групата Strider е технически компетентен нападател.

Remsec модулите, наблюдавани досега от Symantec, включват:

Loader: Наименуван на MSAOSSPC.DLL, този модул отговаря за зареждането на файлове и за изпълнението им.

Файловете на диска съдържат полезния товар в изпълним формат. Товарачът също регистрира данни.

 

Изпълняващите се  данни се криптират и декриптират с повтарящ се ключ 0xBAADF00D.

Loader поддържа постоянство, като се използва като фалшив доставчик на поддръжка за сигурност.

Модули Lua: Няколко примера за модули за използване на Remsec, написани на програмния език на Lua.

Remsec използва интерпретатор на Lua, за да изпълнява модули Lua, които изпълняват различни функции.

Тези модули Lua се съхраняват в същия изпълним формат на печат като Loader.

Модулите Lua включват:

Мрежов loader - Това зарежда изпълним файл по мрежата за изпълнение.

Той може да използва криптиране RSA / RC6.

Домашен loader - Това се използва за декриптиране и зареждане на най-малко 3 други Lua модула в работещи процеси.

Той препраща към 3 модула:

ilpsend,

updater (нито един от които е открит до момента)

 kblog (вероятно модулът Keylogger, описан подробно по-долу).

 

Keylogger - Това регистрира натискане на клавиши и извлича тези данни от сървъра под контрола на нападателите. Това е модулът, който съдържа в своя код низ с име "Sauron". Като се има предвид възможностите му, е възможно нападателите да имат прякора на модула, след като е видял злодей в "Властелинът на пръстените".

 

Мрежов слушател:

Редица примери на Remsec прилагат различни техники за отваряне на мрежова връзка, основаваща се на мониторинг за конкретни видове трафик. Те включват ICMP, PCAP и RAW мрежови контакти.

Основна задната врата на тръбата: Това е минимален модул за задната врата, контролиран върху имената на тръбите. Той може да изпълнява данни във формата на изпълнимия слой или стандартен изпълним файл.

Разширена тръба за задната тръба: Това предлага още няколко команди от основната версия, включително изпращане на изпълнимия слой, вписване на файлове и четене / писане / изтриване на файлове.

HTTP задна врата: Този модул включва няколко URL адреса за сървър за управление и контрол (C & C). Strider е в състояние да създава персонализирани инструменти за злонамерен софтуер и работи под радара най-малко 5 години.

Въз основа на възможностите за шпионаж на своя злонамерен софтуер и естеството на неговите познати цели,

възможно е групата да е нападател на национално ниво.

 

Strider-infographic_0.jpg

0 Коментара

Препоръчани коментари

Все още няма коментари.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.