Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • El nuevo malware CherryLoader imita a CherryTree para implementar exploits PrivEsc
  • Tecnología

El nuevo malware CherryLoader imita a CherryTree para implementar exploits PrivEsc

teknomers 25 de Ocak de 2024 (Last updated: 25 de Ocak de 2024) 3 minutes read
El nuevo malware CherryLoader imita a CherryTree para implementar exploits


25 de enero de 2024Sala de redacciónInteligencia de amenazas/Investigación de malware

Un nuevo cargador de malware basado en Go llamado cerezacargador ha sido descubierto por cazadores de amenazas en la naturaleza para entregar cargas útiles adicionales a los hosts comprometidos para su posterior explotación.

Arctic Wolf Labs, que descubrió la nueva herramienta de ataque en dos intrusiones recientes, dijo que el ícono y el nombre del cargador se hace pasar por la aplicación legítima para tomar notas CherryTree para engañar a las víctimas potenciales para que la instalen.

“CherryLoader se utilizó para eliminar una de las dos herramientas de escalada de privilegios, ImprimirSpoofer o JugosoPatataNGque luego ejecutaría un archivo por lotes para establecer la persistencia en el dispositivo de la víctima”, investigadores Hady Azzam, Christopher Prest y Steven Campbell dicho.

En otro giro novedoso, CherryLoader también incluye funciones modularizadas que permiten al actor de amenazas intercambiar exploits sin tener que volver a compilar el código.

La seguridad cibernética

Actualmente no se sabe cómo se distribuye el cargador, pero las cadenas de ataque examinadas por la empresa de ciberseguridad muestran que CherryLoader (“cherrytree.exe”) y sus archivos asociados (“NuxtSharp.Data”, “Spof.Data” y “Juicy. Datos”) están contenidos en un archivo RAR (“Packed.rar”) alojado en la dirección IP 141.11.187[.]70.

Junto con el archivo RAR se descarga un ejecutable (“main.exe”) que se utiliza para descomprimir e iniciar el binario de Golang, que solo continúa si el primer argumento que se le pasa coincide con un hash de contraseña MD5 codificado.

Posteriormente, el cargador descifra “NuxtSharp.Data” y escribe su contenido en un archivo llamado “File.log” en el disco que, a su vez, está diseñado para decodificar y ejecutar “Spof.Data” como “12.log” utilizando una técnica sin archivos. conocido como proceso fantasma que salió a la luz por primera vez en junio de 2021.

“Esta técnica tiene un diseño modular y permitirá al actor de amenazas aprovechar otro código de explotación en lugar de Spof.Data”, dijeron los investigadores. “En este caso, Juicy.Data, que contiene un exploit diferente, se puede intercambiar sin tener que volver a compilar File.log”.

La seguridad cibernética

El proceso asociado con “12.log” está vinculado a una herramienta de escalada de privilegios de código abierto llamada PrintSpoofer, mientras que “Juicy.Data” es otra herramienta de escalada de privilegios llamada JuicyPotatoNG.

Una escalada de privilegios exitosa va seguida de la ejecución de un script de archivo por lotes llamado “user.bat” para configurar la persistencia en el host y desarmar Microsoft Defender.

“CherryLoader es [a] descargador de múltiples etapas recientemente identificado que aprovecha diferentes métodos de cifrado y otras técnicas anti-análisis en un intento de detonar exploits de escalada de privilegios alternativos y disponibles públicamente sin tener que recompilar ningún código”, concluyeron los investigadores.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La Unión Europea quiere alejarse de la ingenuidad en cuanto a su seguridad económica
Next: La cadena de bricolaje Brico está a la venta, los sindicatos convocan un comité de empresa especial

Related Stories

¿Qué relación hay entre un coche eléctrico y un centro
  • Tecnología

¿Qué relación hay entre un coche eléctrico y un centro de datos de IA?

teknomers 19 de Haziran de 2026
Xbox Game Studios: una verdadera hecatombe para los equipos de
  • Tecnología

Xbox Game Studios: una verdadera hecatombe para los equipos de desarrollo

teknomers 19 de Haziran de 2026
El Prime Day se adelanta con un -53% en los
  • Tecnología

El Prime Day se adelanta con un -53% en los auriculares Bluetooth Anker Space Q45 con 65 h de autonomía

teknomers 19 de Haziran de 2026

You May Have Missed

« Todo el mundo está un poco conmocionado »: tras
  • Deporte

« Todo el mundo está un poco conmocionado »: tras la grave lesión de Ismaël Koné contra Catar, los canadienses han multiplicado los gestos de homenaje

teknomers 19 de Haziran de 2026
¿Qué relación hay entre un coche eléctrico y un centro
  • Tecnología

¿Qué relación hay entre un coche eléctrico y un centro de datos de IA?

teknomers 19 de Haziran de 2026
  • salud

Alerta de calor: ¿qué temperaturas se esperan este viernes en Toulouse mientras la calor aumenta?

teknomers 19 de Haziran de 2026
Vance finalmente no viaja a Suiza, las negociaciones con Irán
  • Entretenimiento

Vance finalmente no viaja a Suiza, las negociaciones con Irán en la incertidumbre

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.