Szyfrowane malware wewnątrz plików JPEG
#1
Analizując potencjalnie niebezpieczne linki z Brazylii, Dmitry Bestuzhev z laboratorium firmy Kaspersky, odkrył bardzo interesującą grupę plików o rożnych rozmiarach lecz bardzo podobnej strukturze.
Początkowo sądził, że pliki z rozszerzeniem jpeg (chociaż ich struktura wskazuje na pliki BMP) są jakimś rodzajem steganografii.
Dokładniejsza analiza wykazała jednak, że zawierają one zaszyfrowane malware oraz nieco dodatkowych danych a metodą wykorzystywaną do szyfrowania malware jest

[Aby zobaczyć linki, zarejestruj się tutaj]

(eng. block cipher).
Używając tej techniki, twórcy szkodliwego oprogramowania mogą upiec kilka pieczeni na jednym ogniu:

- po pierwsze, użycie technik szyfrujących może spowodować nieprawidłowe działanie systemów ochronnych, gdyż plik po analizie przez program antywirusowy będzie sprawiał wrażenie "czystego"
- po drugie, administratorzy witryn, na których znajdują się pliki zawierające zaszyfrowane szkodliwe oprogramowanie, nie będą w stanie ich zidentyfikować i usunąć
- po trzecie, niektórzy badacze malware nie będą mieli wystarczająco czasu lub/i kompetencji do dokładnej analizy szkodników

Pewnie zastanawiacie się w jaki sposób dochodzi do infekcji, skoro jest to tylko z pozoru niewinny plik graficzny?
Jak wyjaśnia Dmitry Bestuzhev, istnieje również plik .exe, którego zadaniem jest pobranie ze strony web pliku konfiguracyjnego zawierającego klucze deszyfrujące niezbędne do "pobudzenia" szkodnika do działania.

Nowe zagrożenie zostało sklasyfikowane i jest rozpoznawane przez produkty firmy Kaspersky jako Trojan-Banker.Win32.Delf.vh .

Źródło:

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#2
dlatego programy av będą słabym zabezpieczeniem na tego typu malware
trzeba inwestować w hipsy
WIN11
Ventura
Odpowiedz
#3
polak900 napisał(a):dlatego programy av będą słabym zabezpieczeniem na tego typu malware


Nie całe programy a ich silniki skanujące malware, większość programów antywirusowych z serii internet security ma już HIPS-y , Sandbox-y, blokery, lecz wszystkie moduły razem są zazwyczaj najbardziej skuteczne w całym programie, bo razem się uzupełniają, niż pojedynczy moduł hips czy sandbox w progsie.
Odpowiedz
#4
andrzej76 napisał(a):
polak900 napisał(a):dlatego programy av będą słabym zabezpieczeniem na tego typu malware


Nie całe programy a ich silniki skanujące malware, większość programów antywirusowych z serii internet security ma już HIPS-y , Sandbox-y, blokery, lecz wszystkie moduły razem są zazwyczaj najbardziej skuteczne w całym programie, bo razem się uzupełniają, niż pojedynczy moduł hips czy sandbox w progsie.


prawda, dzięki z sprecyzowanie
WIN11
Ventura
Odpowiedz
#5
Trochę mi to przypomina Duqu...tam spreparowany był plik *.doc...tu mamy *.jpg które podobnie jak Duqu dobiera sobie z sieci pozostałe komponenty i jak on działa wielotorowo.
"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości