StyleServ-malware fungeert als achterdeur

trojan horse malware

StyleServ is geclassificeerd als malware van het achterdeurtype en valt in een categorie kwaadaardige programma's die zijn ontworpen om een systeem voor te bereiden op verdere infiltratie of om een tweede infectiefase uit te voeren. Hoewel het precieze doel van StyleServ op dit moment onduidelijk blijft, is het zeer waarschijnlijk dat het dient als een voorbereidend hulpmiddel om daaropvolgende infecties te vergemakkelijken.

Zoals eerder vermeld, blijft de exacte functionaliteit van StyleServ op het moment van dit rapport onzeker. Niettemin is het waarschijnlijk dat deze malware wordt gebruikt om netwerken te scannen waarin deze is geïnfiltreerd, op zoek naar informatie die kan helpen bij het bevorderen van de aanval, zoals het identificeren van bestaande kwetsbaarheden binnen het doelwit.

Het is van cruciaal belang om te benadrukken dat dergelijke tools vaak worden gebruikt bij veelzijdige, gerichte aanvallen die afhankelijk zijn van het specifieke doelwit en de beveiligingsproblemen of het ontbreken daarvan.

Het is bekend dat StyleServ-infecties gebruik maken van de DLL side-loading-techniek. Deze techniek maakt gebruik van het Windows DLL-zoekvolgordemechanisme om een legitiem programma te misbruiken voor het uitvoeren van een kwaadaardige payload, zoals StyleServ.

Deze achterdeur wordt gebruikt bij passieve aanvallen waarbij systeemmonitoring betrokken is, wat activiteiten kan omvatten zoals scannen op kwetsbaarheden en open poorten. Sommige passieve aanvallen vereisen minimale interactie met het beoogde systeem, terwijl andere zich bezighouden met actieve verkenning. Een voorbeeld van dit laatste is het scannen van poorten, gericht op het verzamelen van informatie over hoe een netwerk functioneert, met de nadruk op het identificeren van potentiële zwakke punten en routes voor diepere infiltratie.

De werkingsmodus van StyleServ

Bij de infecties van StyleServ initieert de DLL, zodra deze is geactiveerd, vijf threads, elk toegewezen aan een andere poort. Deze threads proberen periodiek om de 60 seconden toegang te krijgen tot een bestand met de naam "stylers.bin". De legitimiteit van het bestand wordt bepaald op basis van de beschikbaarheid ervan en of het aan bepaalde criteria voldoet.

Als het bestand als geldig wordt beschouwd, wordt het gebruikt in netwerkverzoeken door de volgende threads. De threads dienen voornamelijk als gecodeerde versies van "stylers.bin" en fungeren als receptoren voor externe verbindingen, waarbij het gedrag van netwerksockets wordt gecontroleerd.

Het is belangrijk op te merken dat StyleServ een zwakke verbinding vertoont met de Cur-malwaregroep; een voorbeeld van deze achterdeur is geleverd door dezelfde gebruiker die een variant van de CurLu-lader heeft geüpload. Als de speculatie over de link van StyleServ met een CurLu-infectie wordt bevestigd, zou dit een verband tot stand brengen tussen StyleServ en dezelfde bedreigingsacteur die programma's gebruikt die zijn gelieerd aan de Cur-malwarefamilie.

October 25, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.