Zuhause > Cyber ​​Aktuelles > CONFUCIUS-Malware verwendet Quora- und Yahoo-Seiten bei neuartigen Angriffen
CYBER NEWS

CONFUCIUS Malware Verwendet Quoren und Yahoo Seiten in der Novel-Attacken

Malware-Infektionen-stforum

CONFUCIUS ist eine neue Malware entdeckt von Palo Alto Networks Forscher. Es ist ein Backdoor, die ganz die Kreativität auf der Cyber-Kriminellen Seite zeigt. Die Forscher haben zwei Proben der Malware analysiert, aus zwei getrennten Cyber-Spionage-Kampagnen genommen.

In 2013, Rapid7 berichtete über eine Reihe von relativ Amateur-Angriffe gegen pakistanische Ziele. Für eine lange Zeit, nachdem der Bericht veröffentlicht wurde, wenig verändert, wie die Angreifer betrieben. Obwohl viele der Angriffe bleiben wir heute sehen, die aus der Gruppe die gleiche, wir begannen eine neue Backdoor Beobachtung, CONFUCIUS_A, werden von den Angreifern fiel in der frühen Start 2014.

verbunden: Top 5 Cyber-Kriminalität Trends in 2016 Laut Europol

Malware geschrieben von Anfängern oder Amateuren verwendet IP-Adressen in dem Quellcode fest einprogrammiert. Erweiterte Bedrohungen verwenden dynamische Domain-Namen-Erzeugungsalgorithmus (DGA) die tatsächlichen IP-Adressen der Kommando- und Kontrollserver zu verbergen. Die beiden CONFUCIUS Proben zeigten ein völlig anderes Verhalten - die Malware verwendet HTTP-Anfragen an legitime Webseiten, Yahoo und Quoren. Beide Seiten bieten Q&Ein Abschnitt.


Was ist der Unterschied zwischen CONFUCIUS_A und CONFUCIUS_B?

Die A-Variante wurde für zwei Marker eine bestimmte Quoren oder Yahoo-Seite auf der Suche zugreifen. Zwischen ihnen, dort gab es 4 oder mehr Wörter. Die Forscher fanden auch eine Lookup-Tabelle im Quellcode, bestehend aus 255 Wörter. Die Zahl ist genug, um die Zahlen zu decken zwischen 1 und 255, die Zahlen für die IPv4-Adressblöcken verwendet.

Die Lookup-Tabelle beginnt mit der Markierung für den Beginn und das Ende des nützlichen Inhalts, und dann enthält 255 Wörter, von denen jede entspricht einer Anzahl (zum Beispiel klug == 255). im Speicher diese Lookup-Tabelle unter Verwendung herleiten kann dann die Kommando- und Kontrolladresse aus dem Text zwischen den Markern, „Füllplatte cleveren road“ wird 91.210.107[.]104.

CONFUCIUS_B beobachtet wurde ein ähnliches Verfahren zu implementieren, mit dem Unterschied, dass Worte eine Ziffer dargestellt aus 0 zu 9. Die Malware hat rekonstruiert nicht die IPv4 vier Hauptblocks, sondern wurde jede IP-Adresse einstellige Ortung.

Beide Proben werden in Cyber-Spionage-Kampagnen eingesetzt. Alle Unternehmen, die beobachtet und analysiert CONFICUIS Operationen, wie Palo Alto Networks, glauben, dass der Betreiber wahrscheinlich in Indien befindet sich.

Weitere technische Details in Palo Alto Bericht.

Milena Dimitrova

Ein begeisterter Autor und Content Manager, der seit Projektbeginn bei SensorsTechForum ist. Ein Profi mit 10+ jahrelange Erfahrung in der Erstellung ansprechender Inhalte. Konzentriert sich auf die Privatsphäre der Nutzer und Malware-Entwicklung, sie die feste Überzeugung, in einer Welt, in der Cybersicherheit eine zentrale Rolle spielt. Wenn der gesunde Menschenverstand macht keinen Sinn, sie wird es sich Notizen zu machen. Diese Noten drehen können später in Artikel! Folgen Sie Milena @Milenyim

Mehr Beiträge

Folge mir:
Zwitschern

Schreibe einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *

Diese Website verwendet Cookies, um die Benutzererfahrung zu verbessern. Durch die Nutzung unserer Website erklären Sie sich mit allen Cookies gemäß unserer Datenschutz-Bestimmungen.
Genau