Phasebot je další bezsouborový malware nacházející se jen v registrech Windows
Objevil se nový modulární fileless malware, jenž detekuje, zda neběží ve virtuálním prostředí a šifruje komunikaci s C&C.
Právě modulárnost, detekce virtuálního prostředí a šifrovaná komunikace, jsou vylepšení oproti Poweliks, o kterém jsem psal již loni.
Tento malware, nazvaný Phasebot vytváří záznam ve složce %User Startup% a klíče v registru HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed Components\{Bot GUID}, kam mají uživatelé většinou právo zápisu a svůj shellcode pak ukrývá do hodnot Rc4Encoded32, Rc4Encoded64, který dešifruje a spouští přes PowerShell kód ukrytý v hodnotě JavaScript.
Více informací najdete na stránkách společnosti Trendmicro. Je otázka, zda se tenhle typ malwaru bude nadále vylepšovat anebo se jedná jen o slepou vývojovou větev.
ČERMÁK, Miroslav, 2015. Phasebot je další bezsouborový malware nacházející se jen v registrech Windows. Online. Clever and Smart. ISSN 2694-9830. Dostupné z: https://www.cleverandsmart.cz/phasebot-je-dalsi-bezsouborovy-malware-nachazejici-se-jen-v-registrech-windows/. [citováno 07.12.2024].
Štítky: malware
K článku “Phasebot je další bezsouborový malware nacházející se jen v registrech Windows” se zde nenachází žádný komentář - buďte první.
Diskuse na tomto webu je moderována. Pod článkem budou zobrazovány jen takové komentáře, které nebudou sloužit k propagaci konkrétní firmy, produktu nebo služby. V případě, že chcete, aby z těchto stránek vedl odkaz na váš web, kontaktujte nás, známe efektivnější způsoby propagace.