Обложка канала

Типичный Сисадмин

23746 @sysodmins

Крупнейшее сообщество айтишников и сисадминов в частности.

Типичный Сисадмин

4 года назад
Открыть в
​​Хакеры Witchetty прячут вредонос в логотипе Windows В своих атаках хакеры используют стеганографию: они скрывают бэкдор, зашифрованный при помощи XOR, в старом растровом изображении логотипа Windows. Благодаря такой маскировке, файл с бэкдором размещается в облачном сервисе, а не на управляющем сервере группировки, так как защитные решения не обнаруживают в нем вредоносный пейлоад. Атаки Witchetty начинается с того, что злоумышленники получают доступ к сети жертвы, используя уязвимости ProxyShell (CVE-2021-34473, CVE-2021-34523 и CVE-2021-31207) и ProxyLogon (CVE-2021-26855 и CVE- 2021-27065), с помощью который внедряют веб-шеллы на уязвимые серверы. Затем злоумышленники загружают и извлекают бэкдор, скрывающийся в файле изображения, который позволяет: - выполнять действия с файлами и каталогами; - запускать, перечислять или ликвидировать процессы; - изменять реестр Windows; - загружать дополнительные полезные нагрузки; - похищать файлы.