Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Троян Quasar теперь подгружает DLL для кражи данных с Windows-хостов (http://txgate.io:443/showthread.php?t=9155)

Artifact 04-06-2025 05:47 PM


Троян Quasar RAT, чей исходный код доступен для модификаций, начал использовать стороннюю загрузку DLL в новых кибератаках. С помощью этой техники вредонос незаметно крадёт данные с Windows-хостов.
Quasar RAT, также известный под именами CinaRAT и Yggdrasil, написан на C# и основан на инструменте для удалённого администрирования компьютеров на Windows.
Попав в систему, зловред может собирать системную информацию, список запущенных программ, файлы, нажатия клавиш, а также снимать скриншоты и выполнять шелл-команды.
«Техника, которую перенял Quasar RAT, использует уровень доверия системы Windows, к определённым типам файлов», — пишут в отчёте специалисты Uptycs.
В целом сторонняя загрузка DLL (DLL side-loading) является популярным методом, который многие подготовленные киберпреступники используют для выполнения пейлоадов и установки скомпрометированной библиотеки, чьё имя совпадает с известным легитимным файлом.
«Злоумышленники задействуют стороннюю загрузку DLL с целью замаскировать свои вредоносные действия», — говорится в заметках MITRE.
https://www.anti-malware.ru/files/1malware.jpeg
Цепочка атаки Quasar RAT начинается с ISO-образа, содержащего три файла:<ul><li>легитимный бинарник ctfmon.exe, переименованный в eBill-997358806.exe,</li>
</ul><ul><li>библиотека MsCtfMonitor.dll, переименованная в monitor.ini,</li>
</ul><ul><li>и вредоносная библиотека MsCtfMonitor.dll.</li>
</ul>
«При запуске бинарника MsCtfMonitor.dll сразу инициируется загрузка MsCtfMonitor.dll с помощью техники DLL side-loading», — объясняют специалисты.
Спрятанный вредоносный код внедряется в Regasm.exe, официальное средство регистрации сборок Windows. На следующем этапе загружается файл calc.exe, который «дёргает» вредоносную Secure32.dll.
https://www.anti-malware.ru/news/202...3-111332/42154


All times are GMT. The time now is 10:12 PM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.