• XSS.stack #1 – первый литературный журнал от юзеров форума

Обнаружен новый руткит Moriya, предназначенный для Windows

ve1

CPU register
Пользователь
Регистрация
02.05.2020
Сообщения
1 100
Реакции
176
Депозит
0.00
Эксперты «Лаборатории Касперского» обнаружили редкую в наше время разновидность вредоносного ПО — руткит Moriya. Дело в том, что после релиза Windows 10 безопасность ОС заметно усилилась, так что в последние годы разрабатывать и успешно использовать руткиты стало значительно сложнее.

Исследователи пишут, что Moriya предназначен для Windows и существует как минимум с 2018 года, просто до недавних пор руткит оставался незамеченным. По данным компании, за это время он использовался для весьма ограниченных и узконаправленных атак (пострадавших пока менее десятка). Наиболее заметными жертвами были две крупные региональные дипломатические организации в Юго-Восточной Азии и Африке, а остальные жертвы находились в странах Южной Азии.

Кто именно является создателем этого руткита неизвестно, но исследователи полагают, что за вредоносом стоит некая китайская кибершпионская группировка.

«Мы опираемся на тот факт, что объекты атак ранее уже подвергались атакам говорящих на китайском злоумышленников и, как правило, находятся в странах, которые часто становятся целями таких преступников. Кроме того, инструменты, использованные злоумышленниками, включая China Chopper, BOUNCER, Termite и Earthworm, являются дополнительным индикатором, подтверждающим нашу гипотезу, поскольку ранее они применялись в кампаниях, приписываемых известным китайским группам», — гласи отчет.

Moriya оставался незамеченным столько лет, так как, например, он применяет хорошо известную тактику: внедряется между сетевым TCP/IP стеком Windows и входящим сетевым трафиком, а затем перехватывает пакеты данных еще до того, как они достигают операционной системы и любого установленного локально антивируса.


Архитектура Moriya

Чтобы проникнуть в сеть интересующей их организации и установить Moriya, злоумышленники обычно компрометировали уязвимые веб-серверы IIS. К примеру, в одной из подтвержденных атак точкой входа послужил сервер, где не было патча для старой уязвимости CVE-2017-7269. Эксплуатируя этот баг, злоумышленники усыновили на сервер веб-шелл, а затем использовали его для развертывания Moriya.

Источник: xakep.ru/2021/05/07/moriya/
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Когда пишут какие-то удивительные новости про руткиты на венде, меня интересует только один вопрос: как руткит грузился в ядро?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пожалуйста, обратите внимание, что пользователь заблокирован
Вот об этом как всегда, не слова.
Это шутка? В статье все описано.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Это шутка? В статье все описано.
Эмм, не понял, где именно? Я может слепожарый конечно, нельзя этой вероятности исключать.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
где именно?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
varwar, спасибо, к сожалению опять ничего нового тут не придумано:
The agent uses a known technique whereby the VirtualBox driver (VBoxDrv.sys) is leveraged to bypass the Driver Signature Enforcement mechanism in Windows and load Moriya’s unsigned driver. DSE is an integrity mechanism mandating that drivers are properly signed with digital signatures in order for them to be loaded, which was introduced for all versions of Windows starting from Vista 64-bit. The technique used to bypass it was seen in use by other threat actors like Turla, Lamberts and Equation.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх