Phasebot je další bezsouborový malware nacházející se jen v registrech Windows

malwareObjevil se nový modulární fileless malware, jenž detekuje, zda neběží ve virtuálním prostředí a šifruje komunikaci s C&C.

Právě modulárnost, detekce virtuálního prostředí a šifrovaná komunikace, jsou vylepšení oproti Poweliks, o kterém jsem psal již loni.

Tento malware, nazvaný Phasebot vytváří záznam ve složce %User Startup% a klíče v registru HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed Components\{Bot GUID}, kam mají uživatelé většinou právo zápisu a svůj shellcode pak ukrývá do hodnot Rc4Encoded32, Rc4Encoded64, který dešifruje a spouští přes PowerShell kód ukrytý v hodnotě JavaScript.

Více informací najdete na stránkách společnosti Trendmicro. Je otázka, zda se tenhle typ malwaru bude nadále vylepšovat anebo se jedná jen o slepou vývojovou větev.

Pro citování tohoto článku ve své vlastní práci můžete použít následující odkaz:
ČERMÁK, Miroslav, 2015. Phasebot je další bezsouborový malware nacházející se jen v registrech Windows. Online. Clever and Smart. ISSN 2694-9830. Dostupné z: https://www.cleverandsmart.cz/phasebot-je-dalsi-bezsouborovy-malware-nachazejici-se-jen-v-registrech-windows/. [citováno 07.12.2024].

Pokud vás tento článek zaujal, můžete odkaz na něj sdílet.

Štítky:


K článku “Phasebot je další bezsouborový malware nacházející se jen v registrech Windows” se zde nenachází žádný komentář - buďte první.

Diskuse na tomto webu je moderována. Pod článkem budou zobrazovány jen takové komentáře, které nebudou sloužit k propagaci konkrétní firmy, produktu nebo služby. V případě, že chcete, aby z těchto stránek vedl odkaz na váš web, kontaktujte nás, známe efektivnější způsoby propagace.

Přihlášeným uživatelům se tento formulář nezobrazuje - zaregistrujte se.

Jméno:(požadováno)
E-mail:(požadováno - nebude zobrazen)
Web:

Text vaší reakce: