Malware de pingback usa o serviço IMCP do Windows para comunicação furtiva C2

foudre malware

Os pesquisadores de malware identificaram uma nova família de malware peculiar que tem como alvo os sistemas Windows. Ele usa um truque popular conhecido como sequestro de DLL para enganar o sistema operacional Windows para que ele execute uma DLL modificada de forma maliciosa e armazenada em uma pasta do sistema. Normalmente, muitos dos arquivos DLL nessas pastas são confiáveis para o Windows e serão carregados por vários componentes do Windows sem verificar sua legitimidade. Claro, isso pode ser evitado usando um pacote de software antivírus atualizado, que encerrará os arquivos prejudiciais antes que eles tenham a chance de causar problemas.

O Malware Pingback parece se mascarar como um arquivo 'oci.dll', que é carregado pelo serviço Microsoft Distributed Transaction Control. No entanto, o sequestro de DLL não é de forma alguma uma técnica nova - ela tem sido usada por hackers há anos, e isso não é o especial deste projeto. O que é especial sobre o Malware Pingback é que ele depende do Internet Control Message Protocol (IMCP) para se comunicar com o servidor de controle - o mesmo protocolo está sendo usado para comandos básicos do Windows, como ping e tracert .

O implante malicioso espera por pacotes ICMP de entrada, que são marcados com uma das três sequências de números especiais - um diz ao implante para verificar se há um comando para executar, enquanto outro diz para aceitar uma carga útil. O terceiro, entretanto, é usado para retornar uma resposta ao servidor de controle. A comunicação ICMP pode ficar fora do radar das ferramentas de monitoramento de tráfego de rede, por isso não é surpreendente que os criadores do Pingback Malware tenham optado por usá-la.

Os sistemas protegidos por uma ferramenta antivírus atualizada estão protegidos contra os ataques do Malware Pingback. É claro que os operadores de computador devem tentar se manter seguros enquanto navegam na Web - evite interagir com conteúdo desconhecido, sites obscuros, software / mídia pirateada e, é claro, sempre tenha cuidado com anexos de e-mail aleatórios.

May 6, 2021
Carregando…

Detalhes e Termos de Backup do Cyclonis

O plano Básico do Backup Gratuito do Cyclonis oferece 2 GB de espaço de armazenamento na nuvem com funcionalidade total! Não é necessário cartão de crédito. Precisa de mais espaço de armazenamento? Compre um plano maior do Backup do Cyclonios agora! Para saber mais sobre nossas políticas e preços, consulte os Termos de Serviço, Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.