ΑρχικήSecurityΧάκερ αξιοποιούν τροποποιημένη έκδοση του εργαλείου SharpHide

Χάκερ αξιοποιούν τροποποιημένη έκδοση του εργαλείου SharpHide

Οι χάκερ αξιοποιούν μια τροποποιημένη έκδοση του εργαλείου SharpHide, για τη δημιουργία κρυφών τιμών μητρώου, καθιστώντας την ανίχνευση και την αφαίρεσή τους εξαιρετικά δύσκολη.

Δείτε επίσης: Hackers χρησιμοποιήσαν συνδυαστικά ευπάθειες των BeyondTrust και PostgreSQL

εργαλείο SharpHide

Αυτή η τεχνική αξιοποιεί την ανακατεύθυνση του μητρώου των Windows, καθιστώντας εξαιρετικά δύσκολο τον εντοπισμό και την αφαίρεση αυτών των κρυφών μηχανισμών επιμονής με τη χρήση συμβατικών εργαλείων.

Το SharpHide είναι ένα εργαλείο που βασίζεται σε μια τεχνική, τεκμηριωμένη από τους ερευνητές του eWhiteHats. Η τεχνική αυτή επιτρέπει τη δημιουργία κρυφών κλειδιών μητρώου, αξιοποιώντας την προσθήκη δύο μηδενικών ευρέων χαρακτήρων (wchar) στη διαδρομή του μητρώου.

Ο αναλυτής απειλών της Sophos, Andrew Petrus, επεσήμανε ότι αυτή η τεχνική αποκρύπτει αποτελεσματικά τις εγγραφές στον Επεξεργαστή Μητρώου, εκμεταλλευόμενη την αδυναμία διαχείρισης των μηδενικών χαρακτήρων.

Η ανανεωμένη έκδοση του SharpHide έχει ενσωματωθεί σε ένα PowerShell script, το οποίο θολώνει δύο δυαδικά αρχεία μέσω κωδικοποίησης Base64. Το πρώτο δυαδικό αρχείο περιέχει το κακόβουλο ωφέλιμο φορτίο, ενώ το δεύτερο λειτουργεί ως φορτωτής, αναλαμβάνοντας την ευθύνη για την εκτέλεσή του.

Δείτε ακόμα: Συνελήφθη ύποπτος hacker για επιθέσεις σε Ισπανία και ΗΠΑ

Ο φορτωτής αξιοποιεί τις δυνατότητες ανάκλασης του PowerShell, επιτρέποντας τη δυναμική φόρτωση και κλήση μιας μεθόδου που ενεργοποιεί το ωφέλιμο φορτίο μέσω της διαδικασίας RegSvcs.exe.

ανήλικος hacker κέρκυρα
Χάκερ αξιοποιούν τροποποιημένη έκδοση του εργαλείου SharpHide

Αυτή η τεχνική αποτρέπει τον εντοπισμό, εκτελώντας το κακόβουλο λογισμικό μέσα σε ένα νόμιμο εκτελέσιμο σύστημα.

Όταν εκτελείται με δικαιώματα διαχειριστή, το κακόβουλο σενάριο εισάγει κρυφές τιμές στον κλάδο WOW6432Node, αντί για τον τυπικό κλάδο SOFTWARE, καθιστώντας τον εντοπισμό του πιο δύσκολο.

Η ασυμφωνία αυτή προκύπτει από την ανακατεύθυνση μητρώου, μια διαδικασία κατά την οποία τα Windows μεταφέρουν αυτόματα τις εγγραφές μητρώου από 32-bit διεργασίες στον κλάδο WOW6432Node σε συστήματα 64-bit.

Αυτό καθιστά τις κρυφές τιμές αδύνατο να ανιχνευθούν μέσω των συμβατικών μεθόδων διαγραφής του εργαλείου SharpHide.

Δείτε επίσης: Δίκτυο ΣΥΖΕΥΞΙΣ: Κυβερνοεπίθεση προκαλεί προβλήματα σε εφαρμογές του gov.gr

Για την αποτελεσματική αντιμετώπιση αυτού του ζητήματος, δημιουργήθηκε ένα νέο εργαλείο με την ονομασία SharpDelete. Το SharpDelete έχει σχεδιαστεί για να εντοπίζει και να αφαιρεί κρυφές τιμές μητρώου που χρησιμοποιούνται για διατήρηση πρόσβασης, διαχειριζόμενο με ακρίβεια τόσο τις τυπικές όσο και τις ανακατευθυνόμενες διαδρομές μητρώου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: cybersecuritynews

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS