Warriors.to Underground Forum - Hack Forum - Leak Forum
  • Home
  • Forums
    New posts Search forums
  • Resources
    Latest reviews Search resources
  • Members
    Current visitors New profile posts Search profile posts
  • Awards
  • Chat 0
Log in Register
What's new Search

Search

By:
Advanced search…
Warriors.to Underground Forum - Hack Forum - Leak Forum
    • Home
    • Forums
    • Underground
    • Malware
  • Home
  • Forums
  • Underground
  • Malware
You are using an out of date browser. It may not display this or other websites correctly.
You should upgrade or use an alternative browser.

Güvenlik Yazılımından Kaçmak İçin Yeni Teknikler Kullanan GuLoader Kötü Amaçlı Yazılımı

  • Thread starter İstemi Yabgu
  • Start date Dec 27, 2022
İ

İstemi Yabgu

Member
Messages
10
Joined
Dec 9, 2022
Reaction score
4
Points
3
Awards
1
wCoin
0
  • Dec 27, 2022
  • #1
Siber güvenlik araştırmacıları, güvenlik yazılımından kaçmak için GuLoader adlı gelişmiş bir kötü amaçlı yazılım indirici tarafından benimsenen çok çeşitli teknikleri ortaya çıkardı.

CrowdStrike araştırmacıları Sarang Sonawane ve Donato Onofri, geçen hafta yayınlanan teknik bir yazıda, "Yeni kabuk kodu anti-analiz tekniği, sanal makine (VM) ile ilgili tüm diziler için tüm işlem belleğini tarayarak araştırmacıları ve düşman ortamları engellemeye çalışıyor."

CloudEyE olarak da adlandırılan GuLoader, virüslü makinelerde Remcos gibi uzaktan erişim truva atlarını dağıtmak için kullanılan bir Visual Basic Komut Dosyası (VBS) indiricisidir. İlk olarak 2019'da vahşi doğada tespit edildi.

Kasım 2021'de, RATDispenser adlı bir JavaScript kötü amaçlı yazılım türü, Base64 kodlu bir VBScript damlalığı aracılığıyla GuLoader'ı bırakmak için bir kanal olarak ortaya çıktı.

CrowdStrike tarafından ortaya çıkarılan yeni bir GuLoader örneği, VBScript'in, VBScript içinde gömülü kabuk kodunu belleğe enjekte etmeden önce anti-analiz kontrolleri gerçekleştiren bir sonraki aşama sağlamak üzere tasarlandığı üç aşamalı bir süreç sergiliyor.

Kabuk kodu, aynı anti-analiz yöntemlerini içermesinin yanı sıra, saldırganın seçtiği son bir yükü uzak bir sunucudan indirir ve güvenliği ihlal edilmiş ana bilgisayarda yürütür.

Araştırmacılar, "Kabuk kodu, yürütmenin her adımında birkaç anti-analiz ve anti-hata ayıklama numarası kullanır ve kabuk kodu, hata ayıklama mekanizmalarının bilinen herhangi bir analizini tespit ederse bir hata mesajı atar."

Bu, uzak bir hata ayıklayıcının ve kesme noktalarının varlığını algılamak ve bulunursa kabuk kodunu sonlandırmak için hata ayıklamayı önleme ve parçalarına ayırmayı önleme kontrollerini içerir. Kabuk kodu ayrıca sanallaştırma yazılımı için taramalar da içerir.

Ek bir yetenek, siber güvenlik şirketinin uç nokta algılama ve yanıt (EDR) çözümleri tarafından uygulanan NTDLL.dll kancalarını önlemek için "yedek kod enjeksiyon mekanizması" olarak adlandırdığı şeydir.

NTDLL.dll API çengelleme, tehdit aktörleri tarafından kötüye kullanıldığı bilinen API'leri izleyerek Windows'ta şüpheli işlemleri algılamak ve işaretlemek için kötü amaçlı yazılımdan koruma motorları tarafından kullanılan bir tekniktir.

Özetle, yöntem, bellek ayırmak (yani, NtAllocateVirtualMemory) için gerekli Windows API işlevini çağırmak ve işlem boşaltma yoluyla bu konuma isteğe bağlı kabuk kodu enjekte etmek için derleme yönergelerinin kullanılmasını içerir.
code.png
 
  • Like
Reactions: Majesty and serkan ege dahlan
You must log in or register to reply here.
Share:
Facebook X (Twitter) Reddit Pinterest Tumblr WhatsApp Email Share Link
  • Home
  • Forums
  • Underground
  • Malware


About Warriors.to

It is a real Turkish hacking forum. It was established in 2022 and its aim is to respond to the attacks against Turkey and gather Turkish hackers under one roof.
Gerçek Türk Hack Forumudur. 2022 yılında kurulmuş olup amacı Türkiye'ye yönelik saldırılara karşılık vermek ve Türk hackerları tek çatı altında toplamaktır.

Forum Navigation

  •   Yönetici Listesi
  •   Üye Listesi
  •   Arama Yap

Yardım

  •   Forum Dökümanları

Hesap

  •   Kontrol Panel
  • English (US)
  • Contact us
  • Help
  • Home
  • RSS
Theme Made by W4H9LT 
Advanced Forum Stats, Awards System by AddonFlare - Premium XF2 Addons
Some of the add-ons on this site are powered by XenConcept™ ©2017-2025 XenConcept Ltd. (Details)
| Xenforo Add-ons © by ©XenTR
Top Bottom