Pingback Malware Gebruikt de IMCP Windows-service voor sneaky C2-communicatie

foudre malware

Malware-onderzoekers hebben een eigenaardige nieuwe malwarefamilie geïdentificeerd die zich richt op Windows-systemen. Het gebruikt een populaire truc die bekend staat als DLL-kaping om het Windows-besturingssysteem voor de gek te houden door een kwaadwillig gemodificeerde DLL uit te voeren die is opgeslagen in een systeemmap. Meestal worden veel van de DLL-bestanden in deze mappen vertrouwd door Windows en worden ze door verschillende Windows-componenten geladen zonder hun legitimiteit te controleren. Dit kan natuurlijk worden voorkomen door een up-to-date antivirussoftwarepakket te gebruiken, dat schadelijke bestanden zal beëindigen voordat ze de kans krijgen om problemen te veroorzaken.

De Pingback-malware lijkt zichzelf te maskeren als een 'oci.dll'-bestand, dat wordt geladen door de Microsoft Distributed Transaction Control-service. DLL-kaping is echter geenszins een nieuwe techniek - het wordt al jaren door hackers gebruikt, en dit is niet het speciale aan dit project. Het bijzondere aan de Pingback Malware is dat het vertrouwt op het Internet Control Message Protocol (IMCP) om te communiceren met de controleserver - hetzelfde protocol wordt gebruikt voor standaard Windows-commando's zoals ping en tracert .

Het kwaadwillende implantaat wacht op inkomende ICMP-pakketten, die zijn gemarkeerd met een van de drie speciale nummerreeksen - de ene vertelt het implantaat om te controleren of er een commando moet worden uitgevoerd, terwijl een ander het zegt om een lading te accepteren. De derde wordt ondertussen gebruikt om een antwoord terug te sturen naar de controleserver. ICMP-communicatie kan onder de radar komen van tools voor het monitoren van netwerkverkeer, dus het is niet verwonderlijk dat de makers van de Pingback Malware ervoor hebben gekozen om het te gebruiken.

Systemen die worden beschermd door een up-to-date antivirusprogramma, zijn veilig voor aanvallen van Pingback Malware. Natuurlijk moeten computerbeheerders proberen veilig te blijven tijdens het surfen op internet - vermijd interactie met onbekende inhoud, duistere websites, illegale software / media en, natuurlijk, altijd op hun hoede voor willekeurige e-mailbijlagen.

May 6, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.