Hjem > Cyber ​​Nyheder > Trusselskuespillere udnytter Windows-tjenesten Regsvr32 til at levere malware
CYBER NEWS

Trusselskuespillere udnytter Windows-tjenesten Regsvr32 til at levere malware

Trusselskuespillere udnytter Windows-tjenesten Regsvr32 til at levere malware
Sikkerhedsforskere har observeret en stigende udnyttelse af regsvr32.exe, som er en Windows-live-off-the-land binær, kort kendt som LOLBin. Nogle af de analyserede malware-prøver tilhører Qbot og Lokibot, ifølge Uptycs-forskere.




Trusselskuespillere misbruger Regsvr32

Hvad er regsvr32? Det er et Microsoft-signeret kommandolinjeværktøj, der giver brugerne mulighed for at registrere og afregistrere DLL-filer. Når du registrerer en sådan fil, oplysninger tilføjes til registret (eller den centrale telefonbog), så filen kan bruges af operativsystemet. På denne måde, andre programmer kan bruge DLL'er med lethed.

Men nu ser det ud til, at ondsindede aktører har opdaget en måde at misbruge regsvr32 til at indlæse COM-scriptlets for at udføre DLL'er. "Denne metode foretager ikke ændringer i registreringsdatabasen, da COM-objektet faktisk ikke er registreret, men eksekveret,”Siger forskerne. Teknikken er også kendt som Squiblydoo-teknikken, gør det muligt for hackere at omgå hvidlistning af applikationer under udførelsesfasen af angrebsdræbningskæden.

Forskerholdet har observeret mere end 500 prøver ved hjælp af regsvr32.exe til at registrere .ocx-filer. Det er bemærkelsesværdigt, at "97 % af disse prøver tilhørte ondsindede Microsoft Office-dokumenter, såsom Excel-regnearksfiler med .xlsb- eller .xlsm-udvidelser."

Flere tekniske detaljer findes i den oprindelige rapport.

Milena Dimitrova

En inspireret forfatter og indholdschef, der har været hos SensorsTechForum siden projektets start. En professionel med 10+ års erfaring med at skabe engagerende indhold. Fokuseret på brugernes privatliv og malware udvikling, hun tror stærkt på en verden, hvor cybersikkerhed spiller en central rolle. Hvis almindelig sund fornuft giver ingen mening, hun vil være der til at tage noter. Disse noter senere kan blive til artikler! Følg Milena @Milenyim

Flere indlæg

Følg mig:
Twitter

Efterlad en kommentar

Din e-mail-adresse vil ikke blive offentliggjort. Krævede felter er markeret *

This website uses cookies to improve user experience. By using our website you consent to all cookies in accordance with our Fortrolighedspolitik.
Jeg er enig