Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los investigadores arrojan luz sobre las técnicas de evasión del ransomware CatB
  • Tecnología

Los investigadores arrojan luz sobre las técnicas de evasión del ransomware CatB

teknomers 20 de Mart de 2023 (Last updated: 20 de Mart de 2023) 3 minutes read
Los investigadores arrojan luz sobre las técnicas de evasión del


20 de marzo de 2023Ravie LakshmanánSeguridad de puntos finales/ransomware

Los actores de amenazas detrás de la operación de ransomware CatB han sido observados usando una técnica llamada Secuestro de orden de búsqueda de DLL para evadir la detección y lanzar la carga útil.

CatB, también conocido como CatB99 y Baxtoy, surgió a fines del año pasado y se dice que es una “evolución o cambio de marca directo” de otra cepa de ransomware conocida como Pandora basada en similitudes a nivel de código.

Vale la pena señalar que el uso de Pandora se ha atribuido a Bronze Starlight (también conocido como DEV-0401 o Emperor Dragonfly), un actor de amenazas con sede en China que se sabe que emplea familias de ransomware de corta duración como una artimaña para ocultar sus verdaderos objetivos.

Una de las características clave que definen a CatB es su dependencia del secuestro de DLL a través de un servicio legítimo llamado Coordinador de transacciones distribuidas de Microsoft (MSDTC) para extraer e iniciar la carga útil del ransomware.

“Después de la ejecución, las cargas útiles de CatB se basan en el secuestro de órdenes de búsqueda de DLL para colocar y cargar la carga útil maliciosa”, dijo Jim Walter, investigador de SentinelOne. dicho en un informe publicado la semana pasada. “El cuentagotas (versions.dll) suelta la carga útil (oci.dll) en el directorio System32”.

ransomware CatB

El cuentagotas también es responsable de realizar comprobaciones antianálisis para determinar si el malware se está ejecutando dentro de un entorno virtual y, en última instancia, abusar del servicio MSDTC para inyectar el oci.dll falso que contiene el ransomware en el ejecutable msdtc.exe al reiniciar el sistema. .

“El [MSDTC] Las configuraciones modificadas son el nombre de la cuenta con la que se debe ejecutar el servicio, que se cambia de Servicio de red a Sistema local, y la opción de inicio del servicio, que se cambia de Inicio por demanda a Inicio automático para la persistencia si se produce un reinicio”, Minerva Labs investigadora Natalie Zargarov explicado en un análisis anterior.

Un aspecto llamativo del ransomware es la ausencia de una nota de rescate. En cambio, cada archivo encriptado se actualiza con un mensaje que insta a las víctimas a realizar un pago de Bitcoin.

SEMINARIO WEB

Descubra los peligros ocultos de las aplicaciones SaaS de terceros

¿Conoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa? Únase a nuestro seminario web para conocer los tipos de permisos que se otorgan y cómo minimizar el riesgo.

RESERVA TU ASIENTO

Otro rasgo es la capacidad del malware para recopilar datos confidenciales, como contraseñas, marcadores, historial de los navegadores web Google Chrome, Microsoft Edge (e Internet Explorer) y Mozilla Firefox.

ransomware CatB

“CatB se une a una larga lista de familias de ransomware que adoptan técnicas seminovedosas y comportamientos atípicos, como agregar notas al encabezado de los archivos”, dijo Walter. “Estos comportamientos parecen implementarse en interés de la evasión de detección y algún nivel de engaño contra el análisis”.

Esta no es la primera vez que el servicio MSDTC se utiliza como arma con fines maliciosos. En mayo de 2021, Trustwave reveló un nuevo malware denominado Pingback que aprovechaba la misma técnica para lograr persistencia y eludir soluciones de seguridad.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Suiza bajo fuego por el matrimonio forzoso de Credit Suisse y UBS
Next: Los padres de Sanda Dia hablan por primera vez en el juicio de Reuzegom: “Cuando cogí la mano de mi hijo en el hospital, sus padres llamaron a los mejores abogados”

Related Stories

Con sus nuevas gafas conectadas, Meta lanza un soporte de
  • Tecnología

Con sus nuevas gafas conectadas, Meta lanza un soporte de carga a … 65€

teknomers 25 de Haziran de 2026
Apple: China exige tiendas alternativas como Europa
  • Tecnología

Apple: China exige tiendas alternativas como Europa

teknomers 25 de Haziran de 2026
Las preventas de GTA 6 se abrirán pronto, aquí te
  • Tecnología

Las preventas de GTA 6 se abrirán pronto, aquí te decimos dónde comprarlo a partir de la medianoche.

teknomers 25 de Haziran de 2026

You May Have Missed

  • General

Venezuela declara estado de emergencia tras poderosos terremotos gemelos

teknomers 25 de Haziran de 2026
  • General

¿Y si Taylor Swift y Travis Kelce se casaran… en el Madison Square Garden el 3 de julio? La rumorología crece en Estados Unidos.

teknomers 25 de Haziran de 2026
  • Deporte

Copa Mundial 2026: ¿Bélgica queda fuera? Predicciones de puntaje de Chris Sutton para la segunda ronda de los partidos de grupo

teknomers 25 de Haziran de 2026
En Copenhague, a 6,000 kilómetros de los Bleus, un restaurante
  • Deporte

En Copenhague, a 6,000 kilómetros de los Bleus, un restaurante se ha encariñado con Michael Olise… con quien comparte el mismo nombre

teknomers 25 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.