Pingback Malware wykorzystuje usługę IMCP Windows do podstępnej komunikacji C2

foudre malware

Badacze złośliwego oprogramowania zidentyfikowali osobliwą nową rodzinę złośliwego oprogramowania, która atakuje systemy Windows. Wykorzystuje popularną sztuczkę znaną jako przechwytywanie DLL, aby oszukać system operacyjny Windows do uruchomienia złośliwie zmodyfikowanej biblioteki DLL przechowywanej w folderze systemowym. Zazwyczaj wiele plików DLL w tych folderach jest zaufanych przez system Windows i będą ładowane przez różne składniki systemu Windows bez sprawdzania ich legalności. Oczywiście można temu zapobiec, stosując aktualny pakiet oprogramowania antywirusowego, który usunie szkodliwe pliki, zanim będą miały szansę spowodować problemy.

Wydaje się, że Pingback Malware maskuje się jako plik „oci.dll”, który jest ładowany przez usługę Microsoft Distributed Transaction Control. Jednak przechwytywanie bibliotek DLL nie jest bynajmniej nowatorską techniką - jest używane przez hakerów od lat i nie jest to szczególna cecha tego projektu. Wyjątkowość złośliwego oprogramowania Pingback polega na tym, że do komunikacji z serwerem sterującym opiera się na protokole IMCP (Internet Control Message Protocol) - ten sam protokół jest używany w przypadku podstawowych poleceń systemu Windows, takich jak ping i tracert .

Złośliwy implant czeka na przychodzące pakiety ICMP, które są oznaczane jedną z trzech specjalnych sekwencji liczb - jedna mówi implantowi, aby sprawdził, czy nie ma polecenia do wykonania, a druga mówi mu, aby zaakceptował ładunek. W międzyczasie trzeci służy do zwracania odpowiedzi do serwera sterującego. Komunikacja ICMP może znaleźć się pod radarem narzędzi do monitorowania ruchu sieciowego, więc nie jest zaskakujące, że twórcy Pingback Malware zdecydowali się na jej użycie.

Systemy chronione przez aktualne narzędzie antywirusowe są zabezpieczone przed atakami Pingback Malware. Oczywiście operatorzy komputerów powinni nadal starać się zachować bezpieczeństwo podczas przeglądania sieci - unikać interakcji z nieznanymi treściami, podejrzanymi witrynami internetowymi, pirackim oprogramowaniem / mediami i oczywiście zawsze uważać na losowe załączniki do wiadomości e-mail.

May 6, 2021
Ładowanie...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.