Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • El nuevo malware CherryLoader imita a CherryTree para implementar exploits PrivEsc
  • Tecnología

El nuevo malware CherryLoader imita a CherryTree para implementar exploits PrivEsc

teknomers 25 de Ocak de 2024 (Last updated: 25 de Ocak de 2024) 3 minutes read
El nuevo malware CherryLoader imita a CherryTree para implementar exploits


25 de enero de 2024Sala de redacciónInteligencia de amenazas/Investigación de malware

Un nuevo cargador de malware basado en Go llamado cerezacargador ha sido descubierto por cazadores de amenazas en la naturaleza para entregar cargas útiles adicionales a los hosts comprometidos para su posterior explotación.

Arctic Wolf Labs, que descubrió la nueva herramienta de ataque en dos intrusiones recientes, dijo que el ícono y el nombre del cargador se hace pasar por la aplicación legítima para tomar notas CherryTree para engañar a las víctimas potenciales para que la instalen.

“CherryLoader se utilizó para eliminar una de las dos herramientas de escalada de privilegios, ImprimirSpoofer o JugosoPatataNGque luego ejecutaría un archivo por lotes para establecer la persistencia en el dispositivo de la víctima”, investigadores Hady Azzam, Christopher Prest y Steven Campbell dicho.

En otro giro novedoso, CherryLoader también incluye funciones modularizadas que permiten al actor de amenazas intercambiar exploits sin tener que volver a compilar el código.

La seguridad cibernética

Actualmente no se sabe cómo se distribuye el cargador, pero las cadenas de ataque examinadas por la empresa de ciberseguridad muestran que CherryLoader (“cherrytree.exe”) y sus archivos asociados (“NuxtSharp.Data”, “Spof.Data” y “Juicy. Datos”) están contenidos en un archivo RAR (“Packed.rar”) alojado en la dirección IP 141.11.187[.]70.

Junto con el archivo RAR se descarga un ejecutable (“main.exe”) que se utiliza para descomprimir e iniciar el binario de Golang, que solo continúa si el primer argumento que se le pasa coincide con un hash de contraseña MD5 codificado.

Posteriormente, el cargador descifra “NuxtSharp.Data” y escribe su contenido en un archivo llamado “File.log” en el disco que, a su vez, está diseñado para decodificar y ejecutar “Spof.Data” como “12.log” utilizando una técnica sin archivos. conocido como proceso fantasma que salió a la luz por primera vez en junio de 2021.

“Esta técnica tiene un diseño modular y permitirá al actor de amenazas aprovechar otro código de explotación en lugar de Spof.Data”, dijeron los investigadores. “En este caso, Juicy.Data, que contiene un exploit diferente, se puede intercambiar sin tener que volver a compilar File.log”.

La seguridad cibernética

El proceso asociado con “12.log” está vinculado a una herramienta de escalada de privilegios de código abierto llamada PrintSpoofer, mientras que “Juicy.Data” es otra herramienta de escalada de privilegios llamada JuicyPotatoNG.

Una escalada de privilegios exitosa va seguida de la ejecución de un script de archivo por lotes llamado “user.bat” para configurar la persistencia en el host y desarmar Microsoft Defender.

“CherryLoader es [a] descargador de múltiples etapas recientemente identificado que aprovecha diferentes métodos de cifrado y otras técnicas anti-análisis en un intento de detonar exploits de escalada de privilegios alternativos y disponibles públicamente sin tener que recompilar ningún código”, concluyeron los investigadores.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La Unión Europea quiere alejarse de la ingenuidad en cuanto a su seguridad económica
Next: La cadena de bricolaje Brico está a la venta, los sindicatos convocan un comité de empresa especial

Related Stories

Para combatir el calor, Amazon ofrece 102€ de descuento en
  • Tecnología

Para combatir el calor, Amazon ofrece 102€ de descuento en un aire acondicionado portátil 3 en 1 para el Prime Day

teknomers 19 de Haziran de 2026
El aumento de precios de los iPhone anunciado por Tim
  • Tecnología

El aumento de precios de los iPhone anunciado por Tim Cook podría ser especialmente brusco, según este especialista.

teknomers 19 de Haziran de 2026
Para estar cómodo en multitarea, Boulanger hace -200€ en este
  • Tecnología

Para estar cómodo en multitarea, Boulanger hace -200€ en este laptop Samsung con Core i7 y 16+512 Go

teknomers 19 de Haziran de 2026

You May Have Missed

  • General

EE. UU. enfrenta un camino difícil hacia un nuevo acuerdo nuclear con Irán

teknomers 19 de Haziran de 2026
Para combatir el calor, Amazon ofrece 102€ de descuento en
  • Tecnología

Para combatir el calor, Amazon ofrece 102€ de descuento en un aire acondicionado portátil 3 en 1 para el Prime Day

teknomers 19 de Haziran de 2026
Mundial 2026: México clasificado primero para los octavos de final
  • Deporte

Mundial 2026: México clasificado primero para los octavos de final tras su victoria ante Corea del Sur

teknomers 19 de Haziran de 2026
El barrio Beausoleil acoge su "village santé"
  • salud

El barrio Beausoleil acoge su “village santé”

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.