NetDooka RAT

Beveiligingsonderzoekers hebben onlangs een nieuwe malware met meerdere componenten ontdekt die de bijnaam NetDooka heeft gekregen, naar een van de componenten ervan.

NetDooka wordt beschreven als een kwaadaardig "framework" vanwege de meerdere bewegende delen en modules, maar de kern ervan is een trojan voor externe toegang (RAT). De malware wordt verspreid via een pay-per-install-service. Naast de RAT in de kern van NetDooka, bevat het framework ook een initiële loader, een dropper-module en een beschermingsstuurprogramma.

PrivateLoader, een apart stukje malware, wordt gebruikt voor de distributie van NetDooka. PrivateLoader is een soort Zwitsers zakmes kwaadaardig hulpmiddel, dat niet alleen wordt gebruikt om NetDooka te downloaden, maar ook om alle andere kwaadwillende betaalde applicaties en modules die worden bediend via dezelfde centrale pay-per-install-infrastructuur en service.

In de eerste fase van infectie gebruikt NetDooka een loader, die een nieuwe virtuele desktopinstantie aanmaakt en deze gebruikt om een verwijderingsprogramma te starten dat zorgt voor antivirussoftware. In dit stadium emuleert de malware de muis om te communiceren met de prompts van het verwijderingsprogramma.

De NetDooka RAT heeft een ingebouwde module die controleert of deze in een virtuele sandbox-omgeving draait, om de kans te vergroten dat analyse door beveiligingsonderzoekers wordt vermeden. Er wordt een loader van de tweede fase gedownload, die de uiteindelijke RAT-payload decodeert en uiteindelijk lanceert. Deze payload in de laatste fase bestaat uit een trojan voor externe toegang die een aantal functies heeft, waaronder exfiltratie van browsergegevens, het verzamelen van systeeminformatie en het uitvoeren van shell-commando's op afstand.

NetDooka bevat een kernelstuurprogramma dat bedoeld is om de ultieme lading van de RAT te beschermen.

Onderzoekers denken dat de malware zich nog steeds in actieve ontwikkeling bevindt en dat er verschillende enigszins verschillende versies van NetDooka-bestanden zijn waargenomen die zijn gedownload in de eerste PrivateLoader-stap.

May 10, 2022
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.