Malware de pingback usa o serviço IMCP do Windows para comunicação furtiva C2
Os pesquisadores de malware identificaram uma nova família de malware peculiar que tem como alvo os sistemas Windows. Ele usa um truque popular conhecido como sequestro de DLL para enganar o sistema operacional Windows para que ele execute uma DLL modificada de forma maliciosa e armazenada em uma pasta do sistema. Normalmente, muitos dos arquivos DLL nessas pastas são confiáveis para o Windows e serão carregados por vários componentes do Windows sem verificar sua legitimidade. Claro, isso pode ser evitado usando um pacote de software antivírus atualizado, que encerrará os arquivos prejudiciais antes que eles tenham a chance de causar problemas.
O Malware Pingback parece se mascarar como um arquivo 'oci.dll', que é carregado pelo serviço Microsoft Distributed Transaction Control. No entanto, o sequestro de DLL não é de forma alguma uma técnica nova - ela tem sido usada por hackers há anos, e isso não é o especial deste projeto. O que é especial sobre o Malware Pingback é que ele depende do Internet Control Message Protocol (IMCP) para se comunicar com o servidor de controle - o mesmo protocolo está sendo usado para comandos básicos do Windows, como ping e tracert .
O implante malicioso espera por pacotes ICMP de entrada, que são marcados com uma das três sequências de números especiais - um diz ao implante para verificar se há um comando para executar, enquanto outro diz para aceitar uma carga útil. O terceiro, entretanto, é usado para retornar uma resposta ao servidor de controle. A comunicação ICMP pode ficar fora do radar das ferramentas de monitoramento de tráfego de rede, por isso não é surpreendente que os criadores do Pingback Malware tenham optado por usá-la.
Os sistemas protegidos por uma ferramenta antivírus atualizada estão protegidos contra os ataques do Malware Pingback. É claro que os operadores de computador devem tentar se manter seguros enquanto navegam na Web - evite interagir com conteúdo desconhecido, sites obscuros, software / mídia pirateada e, é claro, sempre tenha cuidado com anexos de e-mail aleatórios.