پایگاه خبری تحلیلی اخبار محرمانه

آخرين مطالب

انتقال بدافزار مخرب Ursnif از طریف ایمیل های اسپم سیاسی

انتقال بدافزار مخرب Ursnif  از طریف ایمیل های اسپم

  بزرگنمايي:

اخبار محرمانه - به گزارش گرداب ، به نقل از پژوهشگران Yoroi، در ایمیل‌ها از پیوست‌هایی استفاده شده که محتوای آن‌ها یک فایل جاوااسکریپت است. این فایل پس از اجرا مولفه‌های مخرب دیگری را دریافت و سیستم قربانی را آلوده می‌کند.
فایل جاوااسکریپت در ابتدا شروع به ایجاد ترافیک زیادی می‌کند تا شناسایی زیرساخت مخرب را دشوار کند. این کار از طریق ایجاد مجموعه‌ای از URLهای تصادفی و اتصال ناموفق به آن‌ها انجام می‌شود که منجر به تولید حجم ترافیک بالا در محیط‌های تحلیل می‌شود.
بدافزار در مرحله دوم فرایندهای مخرب خود از فایل ppc.cab استفاده می‌کند که این فایل در مرحله اول در مسیر %APPDATA%\Roaming قرار داده شده است. درون این فایل یک فایل اجرایی با نام puk.exe وجود دارد. این فایل از فرایندهای پردازشی مرورگر اینترنت اکسپلورر استفاده می‌کند تا فعالیت شبکه خود را مخفی کند.
بدافزار در مرحله سوم فعالیت‌هایی را انجام می‌دهد تا پایداری خود را در سیستم حفظ کند و برای مدت بیشتری در سیستم قربانی بماند. این کار با تعیین کلیدهای رجیستری انجام می‌شود.
نشانه‌های آلودگی (IoC):
آدرس دریافت ppc.cab:
• hxxp:// groupschina.]com/tss/ppc.cab
سرورهای C&C:
• 149,129.129.1
• 47,74.131.146
• 176,9.118.142
• grwdesign[.com
• rest.relonter[.at
• web2003.uni[.net
• web2341.uni5[.net
• in.ledalco[.at
• int.nokoguard[.at
• io.ledalco[.at
• rest.relonter[.at
• apt.melotor[.at
• torafy[.cn
هش‌ها:
• 81798ea125359ca4e618a5619cd856f95f3fb809f5f3022a42563bd3b627f2ca - puk.exe
• 076a2fea06c3605927bd0d3acc4ed11db3c36a829aced06081c2e3ac9971f347 -35623802.bat
• f2cd58860b6085b63634980a641ebcd9b4148982d681cad88f00b08b341c7bc1 - ppc.cab
منبع: افتا




نظرات شما

ارسال دیدگاه

Protected by FormShield

ساير مطالب

احتمال سفر ظریف به ژاپن

واکنش لاریجانی به حادثه تروریستی در افغانستان

مانع اصلی توافق میان حکومت و کُردهای سوریه

سفیر ایران به دیدار رئیس جمهور عراق رفت

نماینده ولی‌فقیه در سپاه: در زدن پهپاد آمریکایی ،هدایت الهی رمز اصلی موفقیت بود

آخرین وضعیت رسیدگی به پرونده رئیس کل سابق بانک مرکزی

توضیح منطقه آزاد کیش درباره انتصاب پسر عارف

اجازه ای که دولت از مقام معظم رهبری گرفت

شغل آقای سخنگو در دوران کودکی

پاسخ رهبر انقلاب به نامه رمزی یکی از اسرای دربند صدام

سوریه موضوع مشترک صحبت میان ایران و چین

خبرهای خوش وزیر دفاع به روحانی

درخواست هیات رئیسه مجلس از روحانی

جزئیات نشست اصلاح‌طلبان با وزیر کشور

شکست طلسم؛ حضرت‌پور عضو کمیسیون امنیت ملی مجلس شد

روایت نشریه خارجی از اتحاد میان ایران و روسیه

علی عسگری: صداوسیما 80 درصد مخاطب دارد

نفتکش ایرانی "آدریان دریا" به حرکت در آمد

بسته ویدئویی آخرین خبر/ شوک به ورزش ایران

چرا ایران باید از انگلیس «شکایت» کند و «غرامت» بگیرد؟

سلطان فولاد از ایران گریخت؟

عاقبت تلخ اعتماد به آمریکا

ویلایی که به اسم علی دایی ساخته شد!

کنایه علی ضیا به شهردار یک شهر مذهبی که شش فرزندش ساکن آمریکا هستند

خوش و بش ظریف در هواپیما

بررسی حقوق مدیران به دستور رئیس جمهور

مدیرعامل سازمان تدارکات پزشکی هلال احمر بازداشت شد

وزارت نیرو جواب رئیس سابق سازمان انرژی اتمی را داد

دیدار دیپلماتیک ذوالنور

گپ و گفت ضرغامی با کارگردان معروف

جبرائیلی در گفتگو با الجزیره: دوران بزن در رو تمام شده است

حرف‌ِ سیاسی وزیر راه

مصاحبه شمخانی با رسانه آمریکایی

نفتکش ایرانی با نامی متفاوت دوباره شروع به حرکت کرد

پیام دولت بنگلادش به روحانی

ظریف نیامده دوباره به سفر رفت

موتورهای «آدریان دریا» در جبل الطارق روشن شد

انتظار یک فعال اصلاح‌طلب از انتخابات

عضو جامعه روحانیت مبارز: آیات یزدی و آملی اگر حرفی دارند رودررو بزنند

نقل‌قولی از عراقچی در مورد شرط ایران برای ماندن در "برجام"

بهروز افخمی: میدانستم حرف‌هایم علیه روحانی پخش نمی‌شود!

ناگفته‌هایی از سالار آقاخانی

تبریک گفتن علی‌ضیا به سمت جدید یک ژن خوب در کیش

ژنِ خوبِ "عارف" پُست گرفت

تصمیم کودکانه آمریکا پس از شکست دوباره مقابل ایران

تغییر نام "گریس 1" به "آدریان دریا"؛ مقصد نفتکش اعلام شد

اس 300 ایرانی آماده تحویل به نیروهای مسلح شد

دلیل منسوخ بودن مذاکره از نظر فرمانده سپاه

جعبه سیاه پتروشیمی‌گیت کیست؟

واکنش قوه قضاییه به بازداشت یکی از مدیران سابق دستگاه قضایی