Phasebot je další bezsouborový malware nacházející se jen v registrech Windows

malwareObjevil se nový modulární fileless malware, jenž detekuje, zda neběží ve virtuálním prostředí a šifruje komunikaci s C&C.

Právě modulárnost, detekce virtuálního prostředí a šifrovaná komunikace, jsou vylepšení oproti Poweliks, o kterém jsem psal již loni.

Tento malware, nazvaný Phasebot vytváří záznam ve složce %User Startup% a klíče v registru HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed Components\{Bot GUID}, kam mají uživatelé většinou právo zápisu a svůj shellcode pak ukrývá do hodnot Rc4Encoded32, Rc4Encoded64, který dešifruje a spouští přes PowerShell kód ukrytý v hodnotě JavaScript.

Více informací najdete na stránkách společnosti Trendmicro. Je otázka, zda se tenhle typ malwaru bude nadále vylepšovat anebo se jedná jen o slepou vývojovou větev.


Pokud vás tento příspěvek zaujal, sdílejte ho!
Share on FacebookShare on LinkedInTweet about this on TwitterShare on Google+Email this to someonePrint this page

Štítky:


K článku “Phasebot je další bezsouborový malware nacházející se jen v registrech Windows” se zde nenachází žádný komentář - buďte první.

Diskuse na tomto webu je moderována. Pod článkem budou zobrazovány jen takové komentáře, které nebudou sloužit k propagaci konkrétní firmy, produktu nebo služby. V případě, že chcete, aby z těchto stránek vedl odkaz na váš web, kontaktujte nás, známe efektivnější způsoby propagace.

Přihlášeným uživatelům se tento formulář nezobrazuje - zaregistrujte se.

Jméno:(požadováno)
E-mail:(požadováno - nebude zobrazen)
Web:

Text vaší reakce: