Pingback Malware utilise le service Windows IMCP pour la communication Sneaky C2

foudre malware

Les chercheurs en malwares ont identifié une nouvelle famille de malwares particulière qui cible les systèmes Windows. Il utilise une astuce populaire connue sous le nom de détournement de DLL pour tromper le système d'exploitation Windows en exécutant une DLL modifiée de manière malveillante stockée dans un dossier système. En règle générale, la plupart des fichiers DLL de ces dossiers sont approuvés par Windows et ils seront chargés par divers composants Windows sans vérifier leur légitimité. Bien sûr, cela peut être évité en utilisant une suite logicielle antivirus à jour, qui mettra fin aux fichiers nuisibles avant qu'ils n'aient une chance de causer des problèmes.

Le logiciel malveillant Pingback semble se masquer comme un fichier «oci.dll», qui est chargé par le service Microsoft Distributed Transaction Control. Cependant, le détournement de DLL n'est en aucun cas une technique nouvelle - il est utilisé par des pirates informatiques depuis des années, et ce n'est pas la particularité de ce projet. La particularité du logiciel malveillant Pingback est qu'il s'appuie sur le protocole IMCP (Internet Control Message Protocol) pour communiquer avec le serveur de contrôle - le même protocole est utilisé pour les commandes Windows de base telles que ping et tracert .

L'implant malveillant attend les paquets ICMP entrants, qui sont marqués de l'une des trois séquences de numéros spéciales - l'un dit à l'implant de vérifier qu'une commande s'exécute, tandis qu'un autre lui dit d'accepter une charge utile. Le troisième, en attendant, est utilisé pour renvoyer une réponse au serveur de contrôle. La communication ICMP peut passer sous le radar des outils de surveillance du trafic réseau, il n'est donc pas surprenant que les créateurs de Pingback Malware aient choisi de l'utiliser.

Les systèmes protégés par un outil antivirus à jour sont à l'abri des attaques de Pingback Malware. Bien sûr, les opérateurs informatiques doivent toujours essayer de rester en sécurité lorsqu'ils naviguent sur le Web - éviter d'interagir avec du contenu inconnu, des sites Web louches, des logiciels / médias piratés et, bien sûr, toujours se méfier des pièces jointes aléatoires.

May 6, 2021
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.