IISpy Backdoor går etter Microsoft IIS -servere
IISpy Backdoor er en farlig trojan, som er rettet mot en bestemt Windows -tjeneste - Internet Information Services (IIS.) Målet med skadelig programvare er rekognosering og spionasje. Dette er grunnen til at den fokuserer på oppgaver som gjør at den kan unngå å oppdage og vedvare så lenge som mulig. Ifølge eksperter dateres de første prøvene av IISpy Backdoor tilbake til juli 2020, så det virker som om denne trojaneren har vært i bruk i over et år. Kriminelle er avhengige av et bredt spekter av fordeler for eskalering av privilegier og verktøy for å gi implantatet muligheten til å manipulere Windows -innstillinger.
Det som er overraskende med bakdøren er at den fungerer som en utvidelse for IIS -servere. Dette kan gjøre deteksjonen enda vanskeligere. Videre viser det at forfatterne av IISpy Backdoor er godt kjent med funksjonaliteten og ytelsen til Windows Internet Information Services.
Hva gjør IISpy Backdoor?
Siden den kjører som en utvidelse for IIS, kan IISpy Backdoor enkelt spionere på HTTP -trafikk og blande sin egen kommunikasjon med legitime nettverksforespørsler. Dette gjør det vanskeligere å oppdage med mindre offeret bruker de riktige nettverksovervåkingsverktøyene for å fange de skyggefulle forbindelsene. Etter at bakdøren kompromitterer en server vellykket, får operatørene muligheten til å utføre følgende oppgaver:
- Motta maskinvare- og programvareopplysninger om offeret.
- Last opp eller last ned filer.
- Utfør filer og eksterne kommandoer.
- Åpne et omvendt skall.
- Administrer filer og mapper på den infiserte maskinen.
- Eksfiltrer filer.
Vanligvis er IIS malware mye vanskeligere når det gjelder kommunikasjon med den eksterne serveren eller eksfiltrering av data. De stoler på spesifikke HTTP -overskrifter eller spesielle passord og nøkler for å fullføre oppgaver som ekstern kjøring av kode. IISpy Backdoor bruker imidlertid en mer avansert teknikk, noe som gjør fingeravtrykk av de farlige pakkene mye vanskeligere.
Så langt er det ikke nok informasjon til å bestemme infeksjonsvektorene som brukes til å levere IISpy Backdoor. Videre har forskere ikke klart å knytte noen trusselgruppe til denne kampanjen. Angrep som det det er snakk om kan hindres ved å bruke riktige nettverkssikkerhetsprotokoller, retningslinjer og antivirusprogramvare.