Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Çin Bağlantılı Tehdit Aktörü ‘Tuhaf’ Kötü Amaçlı Yazılım Aracılığıyla Gizleniyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Çin Bağlantılı Tehdit Aktörü ‘Tuhaf’ Kötü Amaçlı Yazılım Aracılığıyla Gizleniyor

GenelSiber Güvenlik

Çin Bağlantılı Tehdit Aktörü ‘Tuhaf’ Kötü Amaçlı Yazılım Aracılığıyla Gizleniyor

teknomers
Son güncelleme: 3 Nisan 2024 03:46
teknomers
Paylaş
Paylaş


Contents
  • API’lerin kancasını kaldırma
  • Saldırı Zinciri

Araştırmacılar, Çin bağlantılı bir tehdit aktörü olan Earth Freybug’un, kuruluşların kötü amaçlı faaliyetlere karşı Windows uygulama programlama arayüzlerini (API’ler) izlemek için uygulamaya koymuş olabileceği mekanizmaları atlamak için yeni bir kötü amaçlı yazılım aracı kullandığını tespit etti.

Trend Micro’daki araştırmacıların keşfedip UNAPIMON adını verdiği kötü amaçlı yazılım, güvenlik sorunları açısından API ile ilgili süreçleri incelemek ve analiz etmek için Windows API’lerindeki kancaları devre dışı bırakarak çalışıyor.

API’lerin kancasını kaldırma

Amaç, kötü amaçlı yazılımın oluşturduğu süreçlerin antivirüs araçları, korumalı alan oluşturma ürünleri ve diğer tehdit algılama mekanizmaları tarafından algılanmasını veya denetlenmesini önlemektir.

“UNAPIMON’un davranışına ve saldırıda nasıl kullanıldığına baktığımızda, birincil amacının herhangi bir alt süreçteki kritik API işlevlerinin kilidini açmak olduğu sonucunu çıkarabiliriz.” Trend Micro bu hafta bir raporda şunları söyledi:.

Güvenlik sağlayıcısı, “Korumalı alan oluşturma sistemleri gibi kancalama yoluyla API izleme uygulayan ortamlar için UNAPIMON, alt süreçlerin izlenmesini engelleyecektir” dedi. Bu, kötü amaçlı programların tespit edilmeden çalışmasına olanak tanır.

Trend Micro, Earth Freybug’u, Winnti, Wicked Panda, Barium ve Suckfly olarak çeşitli şekillerde anılan Çinli tehdit gruplarından oluşan bir kolektif olan APT41’in bir alt kümesi olarak değerlendirdi. Grubun, PowerShell ve Windows Yönetim Araçları (WMI) gibi yasal sistem ikili dosyalarını manipüle eden bir dizi özel araç ve arazide yaşayan ikili dosyalar (LOLbin’ler) kullanmasıyla tanınıyor.

APT41’in kendisi en az 2012’den beri aktiftir ve çok sayıda siber casusluk kampanyasıyla, tedarik zinciri saldırılarıyla ve mali amaçlı siber suçlarla bağlantılıdır. 2022’de Cybereason’daki araştırmacılar tehdit aktörünü şu şekilde tanımladı: Büyük miktarda ticari sır ve fikri mülkiyetin çalınması Yıllardır ABD ve Asya’daki şirketlerden. Kurbanları arasında üretim ve BT organizasyonları da yer alıyor. hükümetlerVe kritik altyapı ABD, Doğu Asya ve Avrupa’daki hedefler. 2020 yılında ABD hükümeti grupla ilişkili olduğuna inanılan beş üyeyi suçladı dünya çapında 100’den fazla kuruluşa yönelik saldırılardaki rolleri nedeniyle.

Saldırı Zinciri

Trend Micro’nun gözlemlediği son olayda, Earth Freybug aktörleri UNAPIMON’u hedef sistemlere ulaştırmak için çok aşamalı bir yaklaşım kullandı. İlk aşamada saldırganlar, konuk sanal makine ile temeldeki ana makine arasındaki iletişimi kolaylaştırmak için bir dizi yardımcı programla ilişkili bir işlem olan vmstools.exe’ye kaynağı bilinmeyen kötü amaçlı kod enjekte etti. Kötü amaçlı kod, ana makinede bir toplu komut dosyası (cc.bat) çalıştırmak için ana makinede zamanlanmış bir görev oluşturdu.

Toplu iş dosyasının görevi, bir dizi sistem bilgisini toplamak ve virüslü ana bilgisayarda bir cc.bat dosyasını çalıştırmak için ikinci bir zamanlanmış görev başlatmaktır. İkinci toplu komut dosyası, uzak masaüstü hizmetlerini yönetmeye yönelik bir Windows hizmeti olan SessionEnv’den yararlanarak virüslü ana bilgisayara kötü amaçlı bir dinamik bağlantı kitaplığını (DLL) yandan yükler. Trend Micro, “İkinci cc.bat, kötü amaçlı bir DLL’yi yandan yüklemek için var olmayan bir kitaplığı yükleyen bir hizmetten yararlanma konusunda dikkat çekicidir. Bu durumda hizmet SessionEnv’dir” dedi.

Kötü amaçlı DLL daha sonra UNAPIMON’u savunmadan kaçınma amacıyla Windows hizmetine ve ayrıca komutları sessizce yürüten bir cmd.exe işlemine bırakır. Trend Micro, “UNAPIMON’un kendisi oldukça basit: C++ ile yazılmış bir DLL kötü amaçlı yazılımıdır ve ne paketlenir ne de gizlenir; tek bir dize dışında şifrelenmez” dedi. Onu “tuhaf” kılan şey, kötü amaçlı yazılımın kötü amaçlı işlemlerinin tehdit algılama araçlarına görünmez kalmasını sağlamak için API’lerin kancasını kaldıran savunmadan kaçınma tekniğidir. Trend Micro, “Tipik senaryolarda, kancayı takan kötü amaçlı yazılımdır. Ancak bu durumda tam tersi oluyor” dedi.



siber-1

Valve, Mayıs ayında en çok oynanan Steam Deck oyununu açıkladı
iOS 17.2 beta kodu, Apple’ın yakında iPhone’da uygulamaların dışarıdan yüklenmesini etkinleştirebileceğini ortaya koyuyor
Elden Ring sistem gereksinimleri modern bir PC oyunu için gayet iyi, aslında
PlayStation Studios, Dokuz Ekip Üzerinde Çalışarak Canlı Servis Oyunlarına Odaklanmaya Devam Edecek
VAZ bayilerinde artık Lada Vesta yeni renkte
ETİKETLENDİ:AktörüAmaçlıaracılığıylaBağlantılıçinGizleniyorKötüTehdittuhafYazılım
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bir gönüllü, bir arka kapının dünya çapındaki Linux sistemlerini açığa çıkarmasını nasıl engelledi?
Sonraki Makale Nisan 2024 İçin Humble Choice – Sadece 12 Dolara 300 Dolar Değerindeki 8 Oyunu Kazanın

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kritik Uyarı: UNC3753’ün Vishing ve Fiziksel İhlalleriyle Veri Hırsızlığı
Siber Güvenlik
Yeni Bir Macera: Spyro Ejderha, 20 Yıl Sonra Geri Dönüyor
Oyun
Kritik: VS Code, Tedarik Zinciri Saldırılarını Önlemek İçin Gecikme Getirdi
Siber Güvenlik
XRP Fiyatında Stabilizasyon: Dört Aylık Düşüklerin Üzerinde $1.10
Finans
5 Dakikada Üretime Hazır Bir Restoran POS Sistemi Oluşturma (Claude AI + Laravel)
Yazılım
Acil! Meta AI Destek Hatasıyla 20.000’den Fazla Instagram Hesabı Çalındı
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?