Nieuwe versie van HijackLoader maakt gebruik van geavanceerde bedreigingsontduiking

malware

Bedreigingsactoren profiteren van de kracht van HijackLoader als een robuust hulpmiddel voor het inbedden van kwaadaardige code in legitieme processen, waardoor de discrete uitvoering van payloads wordt vergemakkelijkt. Met deze methode kunnen ze detectie omzeilen door vertrouwde applicaties in te zetten om schadelijke acties uit te voeren. Deze complexiteit brengt uitdagingen met zich mee voor beveiligingsmaatregelen om de dreiging effectief te herkennen en tegen te gaan.

Onlangs hebben cybersecurity-onderzoekers van CrowdStrike een versie van HijackLoader (ook bekend als IDAT Loader) ontdekt die gebruik maakt van geavanceerde technieken om detectie te omzeilen. CrowdStrike-onderzoekers identificeerden de evolutie van HijackLoader, waarbij nieuwe verdedigingsontwijkingsstrategieën werden geïntegreerd, zoals procesuitholling, pijpgetriggerde activering en een combinatie van procesverdubbeling. Deze verfijningen versterken de onopvallendheid ervan en maken hem beter bestand tegen analyse, vergezeld van de ontdekking van aanvullende onthaaktechnieken.

HijackLoader ontwijkt detectie

Een geavanceerd HijackLoader-voorbeeld werd onthuld door CrowdStrike, te beginnen met streaming_client.exe. Dit voorbeeld verhult een configuratie om statische analyse te omzeilen en test, met behulp van WinHTTP API's, de internetverbinding door contact op te nemen met https[:]//nginx[.]org. Na een succesvolle verbinding downloadt het een tweede fase-configuratie van een externe server.

Na het verkrijgen van de tweede fase-configuratie zoekt de malware naar PNG-headerbytes en een magische waarde, decodeert met behulp van XOR en decomprimeert met de RtlDecompressBuffer API. Vervolgens laadt het een legitieme Windows DLL die in de configuratie is gespecificeerd, en schrijft de shellcode naar de .text-sectie voor uitvoering. De malware maakt gebruik van Heaven's Gate om hooks in de gebruikersmodus te omzeilen en injecteert extra shellcodes in cmd.exe. De shellcode van de derde fase injecteert vervolgens een laatste lading, zoals een Cobalt Strike-baken, in logagent.exe met behulp van procesuitholling.

HijackLoader maakt gebruik van verschillende ontwijkingstactieken, waaronder Heaven's Gate hook bypass en het ontkoppelen van DLL's die worden gecontroleerd door beveiligingstools. Bovendien maakt het gebruik van procesuithollingsvariaties en uitgevoerde uitholling voor injectie, waardoor het een enorme uitdaging is voor detectie.

February 15, 2024
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.