QBOT Kimlik avı, cihazları enfekte etmek için Windows Kontrol Paneli EXE'yi kötüye kullanır

3 yıl önce

QBOT kötü amaçlı yazılımları dağıtan kimlik avı e -postaları, muhtemelen güvenlik yazılımı tarafından tespitten kaçınma girişimi olarak bilgisayarları enfekte etmek için Windows 10 kontrol panelinde bir DLL kaçırma kusuru kullanıyor.

DLL kaçırma, dinamik bağlantı kütüphanelerinin (DLL'ler) pencerelere nasıl yüklendiğinden yararlanan yaygın bir saldırı yöntemidir.

Bir Windows yürütülebilir dosyalar başlatıldığında, Windows arama yolundaki DLL bağımlılığını arar. Bununla birlikte, bir tehdit oyuncusu, programın gerekli DLL'lerinden biri ile aynı adı kullanarak kötü niyetli bir DLL oluşturur ve yürütülebilir ürünle aynı klasörde saklarsa, program bunun yerine kötü niyetli DLL yükler ve bilgisayarı enfekte eder.

Qakbot olarak da bilinen QBOT, bankacılık Truva atı olarak başlayan ancak tam özellikli bir kötü amaçlı yazılım damlasına dönüşen bir Windows kötü amaçlı yazılımdır. Black Basta, Egregor ve Prolock da dahil olmak üzere fidye yazılımı çeteleri, kurumsal ağlara ilk erişim elde etmek için kötü amaçlı yazılımları da kullanır.

Temmuz ayında, güvenlik araştırmacısı Proxyife, tehdit aktörlerinin QBOT kötü amaçlı yazılımları yüklemek için Windows 7 hesap makinesinde bir DLL kaçırma kırılganlığından yararlandığını keşfetti.

Bu hafta ProxyLife, BleepingComputer'a saldırganların Windows 10 kontrol paneli yürütülebilir dosyasında Control.exe'de bir DLL kaçırma kusuru kullanmaya geçtiğini söyledi.

#Qakbot - obama221 - html> .zip> .iso> .lnk> control.exe> ​​.dll> .dll T1574 - DLL Arama Sırası Kaçırma cmd.exe /c rnp_81517403_14112022.lnk cmd.exe /c control.exe regsvr32 /s edputil.dll regsvr32.exe msoffice32.dll İoc'Shttps: //t.co/yobcfhcquf pic.twitter.com/j87t38zpnx

ProxyLife tarafından görülen bir kimlik avı kampanyasında, tehdit aktörleri, içinde bir ISO dosyasıyla şifre korumalı bir fermuar arşivini indiren bir HTML dosya ekini dağıtmak için çalıntı yanıt zinciri e-postalarını kullanır.

'RNP_ [numara] _ [sayı] .html'ye benzer şekilde adlandırılan HTML dosyası, Google Drive gibi davranan bir görüntü ve aşağıda gösterildiği gibi otomatik olarak indirilen bir zip arşivi için bir şifre görüntüler.

Bu ZIP arşivi, çift tıklandığında Windows 10 ve sonraki sürümdeki yeni bir sürücü mektubunda otomatik olarak açılacak bir ISO disk görüntüsü içerir.

Bu ISO dosyası bir Windows kısayolu (.lnk) dosyası, bir "control.exe" (Windows 10 kontrol paneli) yürütülebilir dosyası ve edputil.dll (DLL Hanjack için kullanılır) ve msoffice32.dll (qbot kötü amaçlı yazılım) adlı iki DLL dosyası içerir.

ISO'da bulunan Windows kısayolu (.lnk), bir klasör gibi görünmesini sağlamaya çalışan bir simge kullanır.

Ancak, bir kullanıcı bu sahte klasörü açmaya çalıştığında, kısayol, aşağıda gösterildiği gibi ISO dosyasında saklanan Windows 10 Denetleme Mahkemesi, Control.exe'yi başlatır.

Control.exe başlatıldığında, C: \ Windows \ System32 klasöründe bulunan meşru edputil.dll DLL'yi otomatik olarak yüklemeye çalışır. Ancak, belirli klasörlerde DLL'yi kontrol etmez ve Control.exe yürütülebilir dosyasıyla aynı klasöre yerleştirilirse aynı adla herhangi bir DLL yükler.

Tehdit aktörleri, Control.exe ile aynı klasörde kötü amaçlı bir edput.dll dll bir araya getirirken, bunun yerine kötü amaçlı DLL yüklenecektir.

Yüklendikten sonra, kötü amaçlı edputil.dll DLL, regsvr32.exe MSOFFICE32.dll komutunu kullanarak cihazı QBOT kötü amaçlı yazılım (MSOFFICE32.dll) ile enfekte eder.

QBOT'u Windows 10 Kontrol Paneli gibi güvenilir bir program aracılığıyla yükleyerek, güvenlik yazılımı kötü amaçlı yazılımları kötü niyetli olarak işaretleyemeyebilir ve algılamadan kaçınmasına izin veremez.

QBOT şimdi sessizce arka planda çalışacak, kimlik avı saldırılarında kullanım için e -postaları çalacak ve Brute Ratel veya Cobalt Strike gibi ek yükler indirecek.

Brute Ratel ve Cobalt Strike, tehdit aktörlerinin kurumsal ağlara uzaktan erişim sağlamak için kullandıkları sömürü sonrası araç setleridir.

Bu uzaktan erişim genellikle kurumsal veri hırsızlığı ve fidye yazılımı saldırılarına yol açar.

Yeni saldırılar, kötü amaçlı yazılımları bırakmak için Windows Security Bypass Sıfır Gününü kullanıyor

Conti, Revil, Lockbit fidye yazılımı hataları, şifrelemeyi engellemek için sömürüldü

Cisco, saldırılarda sömürülen anyconnect kusurlarını Patch'e uyarmak için uyarıyor

Kaynak: Bleeping Computer

More Posts