Tehdit analistleri, Xloader Botnet kötü amaçlı yazılımının komutunu gizlemek ve kontrol sunucularını gizlemek için olasılık teorisini kullanan yeni bir sürümünü tespit ettiler ve bu da kötü amaçlı yazılımların işlemini bozmayı zorlaştırdı.
Bu, kötü amaçlı yazılım operatörlerinin, tanımlanan IP adreslerindeki bloklar nedeniyle düğümleri kaybetme riski olmadan aynı altyapıyı kullanmaya devam ederken, aynı zamanda izleme ve tanımlanma şansını azaltır.
Xloader, orijinal olarak Formbook'a dayanan, Windows ve MacOS işletim sistemlerini hedefleyen bir bilgi çalmacıdır. İlk olarak Ocak 2021'de yaygın konuşlandırmaya girdi.
Kötü amaçlı yazılımların evrimini takip eden Check Point'teki araştırmacılar, daha yeni Xloader sürümleri 2.5 ve 2.6'yı örneklediler ve analiz ettiler ve önceki sürümlere kıyasla bazı kritik farklılıkları tespit ettiler.
Xloader, 63 tuzak içeren bir yapılandırmada gerçek alan adını gizleyerek sürüm 2.3'teki gerçek komut ve kontrol (C2) sunucularını zaten kamufle etti.
Bununla birlikte, en son sürümlerde, Check Point’in analistleri, kötü amaçlı yazılımın, yapılandırma listesindeki 64'ten rastgele seçilen alanların 8'inden 8'ini her iletişim girişiminde yeni değerlerle yazdığını fark ettiler.
“Gerçek C&C alanı listenin ikinci bölümünde görünürse, her döngüde yaklaşık 80-90 saniyede bir kez erişilir. Listenin ilk bölümünde görünürse, başka bir rastgele etki alanı adı tarafından yazılacaktır ”diye açıklıyor Checkpoint.
“Listenin ilk bölümünün üzerine yazan sekiz alan rastgele seçilir ve gerçek C&C alanı bunlardan biri olabilir. Bu durumda, bir sonraki döngüde gerçek bir C&C sunucusuna erişilme olasılığı, “sahte C2 (2)” alanının konumuna bağlı olarak 7/64 veya 1/8'dir.
Bu, kötü amaçlı yazılım işlemleri üzerindeki etkisini en aza kadar korurken, güvenlik analistlerinden gerçek C2 sunucularının gizlenmesine yardımcı olur.
Başarılı C2 erişim, yeterli deneme göz önüne alındığında beklenen sonucu elde etme olasılıklarını artıran çok sayıda yasadan kaynaklanır.
Checkpoint'in aşağıdaki tablo aracılığıyla açıkladığı gibi, tehdit analistleri, atipik bir uygulama olan ve tüm otomatik komut dosyalarını işe yaramaz hale getiren gerçek C2 adresini türetmek için uzun bir emülasyon yapmak zorunda kalacaklardır.
Aynı zamanda, kötü amaçlı yazılım operatörleri için, Xloader'ın enfeksiyondan bir saat sonra gerçek C2 adresine başvurmaması olası değildir.
Sürüm 2.6'da CheckPoint, Xloader'ın bu işlevselliği yükün 64 bit sürümünden kaldırdığını ve burada kötü amaçlı yazılımların gerçek C2 alanına her seferinde temas ettiğini fark etti.
Bununla birlikte, tehdit analistleri tarafından kullanılan sanal makine ile barındırılan kum havuzlarında çok yaygın olan 32 bit sistemlerde, Xloader yeni C2 şaşkınlığını sürdürür.
Flubot Android Kötü Yazılım Operasyonu Kolluk Kuvvetleri tarafından Kapanma
EnemyBot kötü amaçlı yazılım kritik VMware, F5 Big-IP kusurları için istismarlar ekler
Kötü amaçlı yazılım dağıtım seviyesi düştükçe mobil Truva Tespiti Artar
Yeni Kromeloader Kötü Yazılım Dalgalanması Dünya Çapında Tarayıcıları Tehdit ediyor
Yeni ERMAC 2.0 Android Kötü Yazılım Hesaplar, Cüzdanlar 467 Uygulamadan Çıkarıyor
Kaynak: Bleeping Computer