Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Medusa Ransomware, çalınan sertifikalarla kötü amaçlı yazılımla mücadele etmek için kötü niyetli sürücüyü kullanır
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Medusa Ransomware, çalınan sertifikalarla kötü amaçlı yazılımla mücadele etmek için kötü niyetli sürücüyü kullanır

GenelSiber Güvenlik

Medusa Ransomware, çalınan sertifikalarla kötü amaçlı yazılımla mücadele etmek için kötü niyetli sürücüyü kullanır

teknomers
Son güncelleme: 22 Mart 2025 02:18
teknomers
Paylaş
Paylaş


21 Mart 2025Ravie LakshmananRansomware / Byovd

Medusa Hizmet Olarak Fidye Yazılımı (RAAS) operasyonunun arkasındaki tehdit aktörleri, adlandırılan kötü amaçlı bir sürücü kullanılarak gözlendi Horca Kendi savunmasız sürücünüzü (BYOVD) saldırının bir parçası olarak, kötü amaçlı yazılım karşıtı araçları devre dışı bırakmak için tasarlanmıştır.

Elastik güvenlik laboratuvarları, HeartCrypt adı verilen bir Packer (PaaS) kullanılarak paketlenmiş bir yükleyici aracılığıyla şifreleyiciyi teslim eden bir Medusa fidye yazılımı saldırısı gözlemlediğini söyledi.

Şirket, “Bu yükleyici, kurban makinesine kurduğu ve daha sonra farklı EDR satıcılarını hedeflemek ve susturmak için kullandığı Abyssworker adını verdiğimiz bir Çinli satıcıdan iptal edilmiş sertifika imzalı bir sürücünün yanına yerleştirildi.” söz konusu bir raporda.

Söz konusu sürücü, “Smuol.sys”, meşru bir Crowdstrike Falcon sürücüsünü (“Csagent.sys”) taklit ediyor. 8 Ağustos 2024’ten 25 Şubat 2025’e kadar olan Virustotal platformunda düzinelerce abyssworker eseri tespit edilmiştir. Belirlenen tüm örnekler Çin şirketlerinden olası çalıntı, iptal edilmiş sertifikalar kullanılarak imzalanmıştır.

Kötü amaçlı yazılımın da imzalanması, ona bir güven kaplaması verir ve dikkat çekmeden güvenlik sistemlerini atlamasına izin verir. Uç nokta algılama ve yanıt (EDR) -Killing sürücüsünün daha önce belgelenmiş Ocak 2025’te “nbwdv.sys” adı altında ConnectWise tarafından.

Başlatıldıktan ve başlatıldıktan sonra, Abyssworker, işlem kimliğini küresel korumalı işlemlerin bir listesine eklemek ve daha sonra G/Ç kontrol koduna göre uygun işleyicilere gönderilen gelen cihaz G/Ç kontrol isteklerini dinlemek için tasarlanmıştır.

Elastik, “Bu işleyiciler, dosya manipülasyonundan işleme ve sürücünün sonlandırılmasına kadar çok çeşitli işlemleri kapsar ve EDR sistemlerini sonlandırmak veya kalıcı olarak devre dışı bırakmak için kullanılabilecek kapsamlı bir araç seti sağlar.” Dedi.

Bazı G/Ç kontrol kodlarının listesi aşağıdadır –

  • 0x222080-“7n6bcaoecbitsur5-h4rp2nkqxybfkb0f-wgbjgh20pwuun1-zxfxdioyps6Htp0x” şifresi göndererek sürücüyü etkinleştirin “
  • 0x2220c0 – Yük gerekli çekirdek API’leri
  • 0x222184 – Kopyala dosyası
  • 0x222180 – dosyayı sil
  • 0x222408 – Modül adına göre sistem iş parçacıklarını öldür
  • 0x222400 – Bildirim geri aramalarını modül adına göre kaldır
  • 0x2220c0 – Yük API
  • 0x222144 – Süreci süreç kimliklerine göre sonlandırın
  • 0x222140 – Konu kimliğine göre iş parçacığını sonlandırın
  • 0x222084 – Kötü amaçlı yazılımları devre dışı bırakın
  • 0x222664 – Makineyi yeniden başlatın

Kayıtlı tüm bildirim geri çağrılarını arayarak ve kaldırarak güvenlik ürünlerini kör etmek için kullanılabilen 0x222400 özellikle ilgi çekicidir, bu da diğer EDR-Silling araçları tarafından da benimsenen bir yaklaşım Edrsandblast Ve RealBlindingedr.

Bulgular, Venak Security’den, tehdit aktörlerinin, yüksek ayrıcalıklar elde etmek ve bellek bütünlüğü gibi Windows güvenlik özelliklerini devre dışı bırakmak için tasarlanmış bir BYOVD saldırısının bir parçası olarak Check Point’in Zonealarm Antivirus yazılımı ile ilişkili meşru ama taahhütlü bir çekirdek sürücüsünü nasıl kullandıklarına dair bir rapor izliyor.

Daha sonra ayrıcalıklı erişim, tehdit aktörleri tarafından enfekte olmuş sistemlere uzak bir masaüstü protokol (RDP) bağlantısı kurmak için istismar edildi ve kalıcı erişimi kolaylaştırdı. O zamandan beri boşluk kontrol noktası ile takıldı.

Şirket, “Vsdatant.sys yüksek seviyeli çekirdek ayrıcalıklarıyla faaliyet gösterdiğinden, saldırganlar güvenlik açıklarını kullanabildiler, güvenlik korumalarını ve antivirüs yazılımını atlayabildiler ve enfekte makinelerin tam kontrolünü kazandı.” söz konusu.

“Bu savunmalar atlandıktan sonra, saldırganlar temel sisteme tam erişime sahipti, saldırganlar kullanıcı şifreleri ve diğer depolanmış kimlik bilgileri gibi hassas bilgilere erişebildiler. Bu veriler daha sonra kapıyı daha fazla sömürü için açtı.”

Geliştirme, RansomHub (diğer adıyla Greenbottle ve Cyclops) fidye yazılımı işleminin, daha önce belgelenmemiş çok fonksiyonlu bir arka kapı kodlu betruger’ın iştiraklerinden en az biri tarafından kullanılmasına atfedildiği için geliyor.

İmplant, tipik olarak fidye yazılımına öncü olarak dağıtılan kötü amaçlı yazılımlarla ilişkili özelliklerle birlikte gelir, örneğin ekran görüntüsü, anahtarlama, ağ taraması, ayrıcalık artışı, kimlik bilgisi boşaltma ve uzak bir sunucuya veri eksfiltrasyonu gibi.

Broadcom’a ait Symantec, “Betruger’ın işlevselliği, bir fidye yazılımı saldırısı hazırlanırken hedeflenen bir ağa düşen yeni araçların sayısını en aza indirmek için geliştirilmiş olabileceğini gösteriyor.” söz konusufidye yazılım grupları tarafından veri açığa çıkması için geliştirilen diğer özel araçlardan ayrılma bir şey olarak tanımlamak.

“Fidye yazılımı saldırılarında yükleri şifrelemekten başka özel kötü amaçlı yazılım kullanımı nispeten olağandışıdır. Çoğu saldırgan meşru araçlara, arazide yaşama ve Mimikatz ve Cobalt Strike gibi halka açık kötü amaçlı yazılımlara güvenmektedir.”



siber-2

IoTechWorld, drone müşterilerine kredi sağlamak için SBI ile anlaşma imzaladı

“ChatGPT, Mobil Uygulamalarda 3 Milyar Dolarlık Harcamayı Geçti!”

AMD Radeon RX 7900 XTX, NVIDIA’nın RTX 4080’iyle Rekabet Edecek Şekilde Tasarlandı, RDNA 3 Olmayan GPU’lar İçin FSR 3 Desteği Mümkün
Diablo 4 Beta Oynanış Sızıntıları, 50 Dakikalık Video Vitrin Savaşı, Sınıflar ve Daha Fazlası
Mozilla’nın kripto para biriminde bağış kabul etmesini kimse sevmez
ETİKETLENDİ:ağ güvenliğiAmaçlıbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriÇalınanEtmekFidye Yazılımları Kötü Yazılımhacker haberlerihacking newsiçinKötükullanırMedusamücadelenasıl hacklenirniyetliRansomwaresertifikalarlasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarsürücüyüveri ihlaliyazılım güvenlik açığıYazılımla
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale BYD, EV şarjını bir gaz tankını doldurma kadar hızlı yapmayı nasıl planlıyor?
Sonraki Makale Yeni NVIDIA RTX 5080 Güçlü Alienware Area-51 Oyun Masaüstü

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Anthropic Mythos: Güvenli AI Modelleri ve Cyber Ortaklar için Yeni Özellikler
Genel
Teknoloji Şirketleri Uygun Fiyatlı AI Modellerini Benimseyebilir Mi?
Yapay Zeka
Yapay zeka gelişimi için daha fazla hesaplama gücü şarttır
Donanım
Üst Düzey Konfor: Secretlab Atlas ile Oyun Deneyimini Geliştirin
Oyun
FAANG Yerine MANGOS Dönemi Başlıyor
Genel
Anthropic Mythos Sınıfı İlk Modelini Tanıttı: Claude Fable Neler Sunuyor?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?