Japonya sertifikası, Emotet kötü amaçlı yazılımlarının bu ay kullanıcıları enfekte etmeye başlayan yeni 64 bit sürümlerini tespit etmek için Emocheck yardımcı programlarının yeni bir sürümünü yayınladı.
Emotet, Word/Excel belgeleri, Windows kısayolları, ISO dosyaları ve şifre korumalı zip dosyaları dahil olmak üzere kötü amaçlı ekli kimlik avı e-postaları kullanılarak e-postalarla yayılan en aktif olarak dağıtılmış kötü amaçlı yazılımlardan biridir.
Kimlik avı e-postaları, kullanıcıları cevap zinciri e-postaları, gönderim bildirimleri, vergi belgeleri, muhasebe raporları ve hatta tatil partisi davetiyeleri dahil olmak üzere ekleri açmak için kandırmak için yaratıcı lures kullanır.
Bir cihaz enfekte olduktan sonra Emotet, gelecekteki Yanıt zinciri kimlik avı saldırılarında kullanılacak kullanıcıların e-postalarını çalacak ve bilgisayarda daha fazla kötü amaçlı yazılım yükü indirecektir.
Daha fazla kötü amaçlı yazılım genellikle veri hırsızlığı ve fidye yazılımı saldırılarına yol açtığından, daha fazla hasar verilmeden önce Emotet kötü amaçlı yazılım enfeksiyonlarını hızlı bir şekilde tespit etmek çok önemlidir.
2020'de Japonya sertifikası (bilgisayar acil müdahale ekibi) Emotet enfeksiyonları için bir bilgisayarı taramak için Emocheck adlı ücretsiz bir araç yayınladı.
Biri tespit edilirse, silinebilmesi için kötü amaçlı yazılım enfeksiyonuna giden tam yolu görüntüler.
Bununla birlikte, bu ayın başlarında, Emotet Gang, yükleyicilerinin ve stealers'larının 64 bit versiyonlarına geçerek mevcut tespitleri daha az yararlı hale getirdi. Ayrıca, bu anahtarla, Emocheck aracı artık yeni 64 bit Emotet sürümlerini algılayamadı.
Bu hafta JPCERT, yeni 64 bit sürümleri desteklemek için Emocheck 2.2'yi yayınladı ve aşağıda gösterildiği gibi bunları algılayabilir.
Emotet ile enfekte olup olmadığınızı kontrol etmek için Emocheck yardımcı programını Japonya sertifikasının GitHub deposundan indirebilirsiniz.
İndirildikten sonra, indirdiğinize bağlı olarak emocheck_x64.exe (64-bit sürüm) veya emocheck_x86.exe (32 bit sürüm) üzerine çift tıklayın.
Emocheck, Emotet Truva atı için tarar ve kötü amaçlı yazılım algılanırsa, çalıştığı işlem kimliğini ve kötü amaçlı yazılım DLL'nin konumunu görüntüleyin.
Emotet şu anda c: \ users \ [kullanıcı adı] \ appData \ local altında rastgele bir klasöre yükleniyor. Emotet kötü amaçlı yazılım bir DLL olsa da, DLL uzantısına değil, .bbo veya .qvp gibi rastgele üç harfli bir uzantıya sahip olacaktır.
Yüklü bir Emotet kötü amaçlı yazılım enfeksiyonu örneği aşağıda görülebilir.
Emocheck ayrıca, algılanan bilgileri içeren programla aynı klasörde bir günlük oluşturacak ve gerektiğinde referans vermenizi sağlayacaktır.
Emocheck'i çalıştırırsanız ve enfekte olduğunuzu keşfederseniz, hemen görev yöneticisini açmalı ve genellikle regsvr32.exe olmak üzere listelenen işlemi sonlandırmalısınız.
Daha sonra, cihazınıza daha önce yüklenmemesini sağlamak için bilgisayarınızı güvenilir antivirüs yazılımı ile taramalısınız.
Bu araç, ağlarındaki Emotet enfeksiyonlarını tespit etmek için girişte yürütebilen Windows yöneticileri için kullanışlı olabilir.
Emotet Botnet 64 bit modüllere geçiş yapar, etkinliği artırır
Emotet kötü amaçlı yazılım, kırık yükleyiciyi düzelttikten sonra kullanıcıları tekrar bulaşır
Emotet Kötü Yazılım Kampanyası, 2022 vergi sezonu için IRS'yi taklit ediyor
Emotet Kasım ayından beri yavaş ama istikrarlı bir şekilde büyüyor
Rus Govt Taklitçileri kimlik avı saldırılarında telkosları hedefleyin
Kaynak: Bleeping Computer