Yeni Trojan Pikabotu

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

Kötü amaçlı arka kapı Pikabot, bir yükleyici ve işlevlerin çoğunu uygulayan bir çekirdek bileşen ile modülerdir. Kötü amaçlı etkinliğin tespit edilmesini zorlaştıran bir dizi anti-analiz tekniği kullanılır.

Analiz, dağıtım modu, kampanyalar ve kötü amaçlı yazılım davranışı açısından Qakbot ile bir benzerlik buldu ve bunların aynı kötü amaçlı yazılım yazarları olup olmadığına dair hiçbir gösterge yok. Herhangi bir kabuk kodu, DLL veya yürütülebilir dosya enjekte eden bir komut ve kontrol sunucusundan komut alma yeteneğine sahiptir.

Kötü amaçlı işlevsellik

Yükleyicinin ilk bulaşmasından sonra, çekirdek modül, keyfi komutları yürütme ve gerçek yükü enjekte etme becerisini içeren kötü amaçlı işlevselliği uygular. Çekirdek modülün şifresini çözen bir kod enjektörü kullanır. Yürütmeyi geciktirmek için Windows API işlevi Beep, Windows API işlevi CheckRemoteDebuggerPresent veya sanal alanları algılamak için yanlış kitaplıkları yeniden yüklemek gibi bir dizi anti-analiz tekniği kullanırlar. Ayrıca bellek veya işlemci sayısı gibi sistem bilgileri sorgulanır. Ek olarak, kötü amaçlı yazılımın önemli dizelerini gizlemek için halka açık ADVobfuscator aracı kullanılır. Anti-analiz testleri başarısız olursa, Pikabot çalışmayı durduracaktır.

Çekirdek modülleri yeniden yüklerken, Pikabot şu şekilde ilerler: İlk olarak, kaynaklar alanında depolanan bir dizi png görüntüsü yüklenir. Bunların kodu bit düzeyinde bir XOR işlemiyle çözülür. Görüntülerin her biri, çekirdek modülün şifrelenmiş bir bölümünü içerir. AES (CBC modu) aracılığıyla kodun şifresini çözmek için 32 baytlık bir anahtar kullanılır ve şifrelenmiş verilerin ilk 16 baytı başlatma vektörü olarak kullanılır. Ana yükün şifresini çözdükten sonra Pikabot enjektörü, WerFault gibi bir veri yolu üzerinden bir süreç oluşturur ve çekirdek modülü enjekte eder.

yürütmede gecikme

Enjektöre benzer şekilde çekirdek modül, yürütmeyi geciktirmek için "uyku işlevi" gibi ek analiz karşıtı kontrollere de dayanır. Buna NtC API işlevi de dahildirontinue aktivasyon için bir zamanlayıcı ile. Bu testlere ek olarak virüs bulaşan sistemin dili de kayıt altına alınır. Aşağıdaki dillerden birinin keşfedilmesi durumunda daha fazla uygulama iptal edilir: Gürcüce, Kazakça, Özbekçe, Tacikçe, Rusça, Ukraynaca, Belarusça veya Slovence. BDT ülkelerindeki tehdit aktörleri arasında kovuşturmayı önlemek amacıyla bu tür bir yaklaşıma sıklıkla rastlanıyor. Yükleme işlemi tamamlandıktan sonra Pikabot, ele geçirilen ana bilgisayarı, toplanan sistem bilgilerini kullanarak komuta ve kontrol sunucusuna kaydeder. Diğer botnetlerde olduğu gibi benzersiz bir tanımlayıcı oluşturulur. Kayıt işlemi tamamlandığında Pikabot sunucuya yaptığı sorgularla faaliyetine başlar.

Daha fazlası Zscaler.com'da

 


Zscaler Hakkında

Zscaler, müşterilerin daha çevik, verimli, esnek ve güvenli olabilmesi için dijital dönüşümü hızlandırır. Zscaler Zero Trust Exchange, insanları, cihazları ve uygulamaları her yerde güvenli bir şekilde bağlayarak binlerce müşteriyi siber saldırılardan ve veri kaybından korur. SSE tabanlı Zero Trust Exchange, dünya çapında 150'den fazla veri merkezine dağıtılan dünyanın en büyük hat içi bulut güvenlik platformudur.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku