StyleServ-malware fungeert als achterdeur
StyleServ is geclassificeerd als malware van het achterdeurtype en valt in een categorie kwaadaardige programma's die zijn ontworpen om een systeem voor te bereiden op verdere infiltratie of om een tweede infectiefase uit te voeren. Hoewel het precieze doel van StyleServ op dit moment onduidelijk blijft, is het zeer waarschijnlijk dat het dient als een voorbereidend hulpmiddel om daaropvolgende infecties te vergemakkelijken.
Zoals eerder vermeld, blijft de exacte functionaliteit van StyleServ op het moment van dit rapport onzeker. Niettemin is het waarschijnlijk dat deze malware wordt gebruikt om netwerken te scannen waarin deze is geïnfiltreerd, op zoek naar informatie die kan helpen bij het bevorderen van de aanval, zoals het identificeren van bestaande kwetsbaarheden binnen het doelwit.
Het is van cruciaal belang om te benadrukken dat dergelijke tools vaak worden gebruikt bij veelzijdige, gerichte aanvallen die afhankelijk zijn van het specifieke doelwit en de beveiligingsproblemen of het ontbreken daarvan.
Het is bekend dat StyleServ-infecties gebruik maken van de DLL side-loading-techniek. Deze techniek maakt gebruik van het Windows DLL-zoekvolgordemechanisme om een legitiem programma te misbruiken voor het uitvoeren van een kwaadaardige payload, zoals StyleServ.
Deze achterdeur wordt gebruikt bij passieve aanvallen waarbij systeemmonitoring betrokken is, wat activiteiten kan omvatten zoals scannen op kwetsbaarheden en open poorten. Sommige passieve aanvallen vereisen minimale interactie met het beoogde systeem, terwijl andere zich bezighouden met actieve verkenning. Een voorbeeld van dit laatste is het scannen van poorten, gericht op het verzamelen van informatie over hoe een netwerk functioneert, met de nadruk op het identificeren van potentiële zwakke punten en routes voor diepere infiltratie.
De werkingsmodus van StyleServ
Bij de infecties van StyleServ initieert de DLL, zodra deze is geactiveerd, vijf threads, elk toegewezen aan een andere poort. Deze threads proberen periodiek om de 60 seconden toegang te krijgen tot een bestand met de naam "stylers.bin". De legitimiteit van het bestand wordt bepaald op basis van de beschikbaarheid ervan en of het aan bepaalde criteria voldoet.
Als het bestand als geldig wordt beschouwd, wordt het gebruikt in netwerkverzoeken door de volgende threads. De threads dienen voornamelijk als gecodeerde versies van "stylers.bin" en fungeren als receptoren voor externe verbindingen, waarbij het gedrag van netwerksockets wordt gecontroleerd.
Het is belangrijk op te merken dat StyleServ een zwakke verbinding vertoont met de Cur-malwaregroep; een voorbeeld van deze achterdeur is geleverd door dezelfde gebruiker die een variant van de CurLu-lader heeft geüpload. Als de speculatie over de link van StyleServ met een CurLu-infectie wordt bevestigd, zou dit een verband tot stand brengen tussen StyleServ en dezelfde bedreigingsacteur die programma's gebruikt die zijn gelieerd aan de Cur-malwarefamilie.