Microsoft, Çince destekli Hafnium Hacking Grubu tarafından, programlanmış görevleri oluşturarak ve gizleyerek bozulmuş Windows sistemlerinde kalıcılığı korumak için kullanılan yeni bir kötü amaçlı yazılımları keşfetti.
Hafnium Threat Grubu daha önce ABD Savunma şirketlerini, düşünceleri ve araştırmacıları CyberSpionage saldırılarında hedeflemiştir.
Ayrıca, tüm desteklenen Microsoft Exchange sürümlerini etkileyen proxylogon sıfır gün kusurlarının proxylogon sıfır günlük kusurların Küresel Ölçekli İstifletmesiyle bağlantılı devlet destekli gruplardan biridir.
Microsoft Tespiti ve Yanıt Ekibi (Dart), "Yüksek öncelikli devlet destekli tehdidi aktör hafniyumunu izlemeye devam ettikçe, yeni aktivite, Microsoft Tespiti ve Tepki Ekibi (Dart)" dedi.
"Daha fazla araştırma, yanal hareket ve yürütme için İmpacket takımının kullanımının adli eserlerini ve 'gizli' zamanlanmış görevleri oluşturan Tarrask adlı bir savunma kaçakçılığının keşfi ve görev özniteliklerini kaldırmak, zamanlanmış görevleri gizlemek için sonraki eylemler ortaya koyuyor. geleneksel kimlik aracı. "
Bu hackleme aracı, Tarrask'ı Dubbed, "SCHTASKS / QUERY" ve Görev Zamanlayıcısından, ilişkili güvenlik tanımlayıcı kayıt defteri değerini silerek önceden bilinmeyen bir Windows hatası kullanıyor.
Tehdit grubu, komut ve kontrol (C2) altyapısına bırakılan bağlantıları yeniden kurarak bile yeniden başlattıktan sonra bile hacklenmiş cihazlara erişimi korumak için bu "gizli" zamanlanmış görevleri kullandı.
Hafnium operatörleri, tüm kayıtlı etkinliklerinin tüm izlerini silmek için sistem klasörüne eklenen tüm kayıt defteri anahtarları ve sistem klasörüne eklenen XML dosyası dahil tüm diskte artefaktları çıkarmış olsa da, yeniden başlatmalar arasında kalıcılığı kaldırmış olurdu.
"Gizli" görevleri, yalnızca SD (güvenlik tanımlayıcısı) değeri olmayan, görev tuşları içindeki zamanlanmış görevleri ararsanız, Windows kayıt defterinin daha yakın bir şekilde incelenmesi durumunda bulunabilir.
Yöneticiler, Security.EVTX ve Microsoft-Windows-Windows-TaskScheduler / Operational.Evtx'in, Tarrask Malware kullanarak "gizlenmiş" görevleriyle bağlantılı temel olayları kontrol etmek için günlükleri kontrol edebilir.
Microsoft ayrıca, Microsoft-Windows-Taskscheduler / Operational Görev Zamanlayıcı Günlüğü'ndeki 'Taskoperationalationational' için günlüğe kaydetmeyi ve eleştirel Tier 0 ve Tier 1 varlıklarından gelen giden bağlantılar için izleme yapmayı önerir.
Dart, "Bu kampanyadaki bu kampanyadaki tehdit aktörleri, C & C altyapıyla düzenli olarak yeniden kurarak, C & C altyapısı ile düzenli olarak yeniden kurarak, internete maruz kalan eleştirel varlıklara erişimi korumak için gizli zamanlanmış görevleri kullandı" dedi.
"Planlanmış görevlerin, olağanüstü işlerin, kalıcılık elde ederken bazı görevleri otomatikleştirmeye yönelik etkili bir araç olduğunu kabul ediyoruz, bu da bizi gözden kaçan tekniğe ilişkin farkındalığı arttırmaya getiriyor."
Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.
Kötü amaçlı yazılım, popüler oyunların klonları üzerinden Microsoft mağazasını sızar
Microsoft, Global Çalıştırma'da Zloader Malware'i bozar
Microsoft: Windows Server artık otomatik .NET güncellemelerini destekliyor
QBOT Malware yeni Windows Installer enfeksiyon vektörüne geçer
Kaynak: Bleeping Computer