Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Uzaktan Erişim Truva Atlarını Dağıtmak İçin Kimlik Avı Kampanyalarında Kullanılan Gophish Çerçevesi
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Uzaktan Erişim Truva Atlarını Dağıtmak İçin Kimlik Avı Kampanyalarında Kullanılan Gophish Çerçevesi

GenelSiber Güvenlik

Uzaktan Erişim Truva Atlarını Dağıtmak İçin Kimlik Avı Kampanyalarında Kullanılan Gophish Çerçevesi

teknomers
Son güncelleme: 22 Ekim 2024 21:15
teknomers
Paylaş
Paylaş


Rusça konuşan kullanıcılar, DarkCrystal RAT (aka DCRat) ve PowerRAT adlı daha önce belgelenmemiş bir uzaktan erişim truva atı sunmak için Gophish adlı açık kaynaklı bir kimlik avı araç setini kullanan yeni bir kimlik avı kampanyasının hedefi haline geldi.

Cisco Talos araştırmacısı Chetan Raghuprasad, “Kampanya, Maldoc veya HTML tabanlı enfeksiyonlar olan ve enfeksiyon zincirini tetiklemek için kurbanın müdahalesini gerektiren modüler enfeksiyon zincirlerini içeriyor.” söz konusu Salı günü yapılan bir analizde.

Rusça konuşan kullanıcıların hedeflenmesi, kimlik avı e-postalarında kullanılan dilden, kötü amaçlı belgelerdeki yem içeriğinden, Yandex Disk (“disk-yandex”) kılığına giren bağlantılardan elde edilen bir değerlendirmedir.[.]ru”) ve ülkede ağırlıklı olarak kullanılan bir sosyal ağ olan VK olarak gizlenen HTML web sayfaları.

Gofimsi kuruluşların kullanımı kolay şablonlardan yararlanarak kimlik avı savunmalarını test etmelerine ve daha sonra neredeyse gerçek zamanlı olarak izlenebilecek e-posta tabanlı kampanyalar başlatmalarına olanak tanıyan açık kaynaklı bir kimlik avı çerçevesini ifade eder.

Kampanyanın arkasındaki bilinmeyen tehdit aktörünün, hedeflerine kimlik avı mesajları göndermek ve sonuçta kullanılan ilk erişim vektörüne (kötü amaçlı bir Microsoft Word belgesi veya HTML gömülü JavaScript) bağlı olarak DCRat veya PowerRAT’ı göndermek için araç setinden yararlandığı gözlemlendi.

Kurban maldoc’u açıp makroları etkinleştirdiğinde, bir HTML uygulaması (HTA) dosyasını (“UserCache.ini.hta”) ve bir PowerShell yükleyicisini (“UserCache.ini”) çıkarmak için hileli bir Visual Basic (VB) makrosu yürütülür.

Makro, bir Windows Kayıt Defteri anahtarının, bir kullanıcı cihazdaki hesabına her giriş yaptığında HTA dosyasının otomatik olarak başlatılacağı şekilde yapılandırılmasından sorumludur.

HTA dosyası, PowerShell Yükleyicisinin yürütülmesinden sorumlu olan bir JavaScript dosyasını (“UserCacheHelper.lnk.js”) bırakır. JavaScript, “cscript.exe” adlı yasal bir Windows ikili programı kullanılarak yürütülür.

Raghuprasad, “INI dosyası gibi görünen PowerShell yükleyici komut dosyası, kurbanın makine belleğinin kodunu çözen ve çalıştıran PowerRAT yükünün base64 kodlu veri bloğunu içeriyor.” dedi.

Kötü amaçlı yazılım, sistem keşfi gerçekleştirmenin yanı sıra sürücünün seri numarasını da topluyor ve Rusya’da bulunan uzak sunuculara (94.103.85) bağlanıyor.[.]47 veya 5.252.176[.]55) daha fazla talimat almak için.

“[PowerRAT] tarafından yönlendirildiği şekilde diğer PowerShell komut dosyalarını veya komutlarını yürütme işlevine sahiptir. [command-and-control] kurban makinede daha fazla virüs bulaşması için saldırı vektörünü etkinleştiriyor.”

Sunucudan yanıt alınmaması durumunda PowerRAT, gömülü bir PowerShell betiğinin kodunu çözen ve çalıştıran bir özellik ile donatılmıştır. Şu ana kadar analiz edilen örneklerin hiçbirinde Base64 kodlu dizeler bulunmuyor, bu da kötü amaçlı yazılımın aktif olarak geliştirilme aşamasında olduğunu gösteriyor.

Benzer şekilde, kötü amaçlı JavaScript içeren HTML dosyalarını kullanan alternatif enfeksiyon zinciri, DCRat kötü amaçlı yazılımının yayılmasına yol açan çok adımlı bir süreci tetikliyor.

Talos, “Bir kurban, kimlik avı e-postasındaki kötü amaçlı bağlantıya tıkladığında, kötü amaçlı JavaScript içeren uzak bir HTML dosyası, kurbanın makinesinin tarayıcısında açılıyor ve aynı anda JavaScript’i çalıştırıyor” dedi. “JavaScript, kötü amaçlı bir SFX RAR yürütülebilir dosyasının 7-Zip arşivinin Base64 kodlu bir veri bloğuna sahip.”

HTML kaçakçılığı adı verilen bir teknikle indirilen arşiv dosyasında (“vkmessenger.7z”), RAT yükünü içeren, parola korumalı başka bir SFX RAR bulunur.

Kesin enfeksiyon dizisinin, DCRat’ı sunmak için TrueConf ve VK Messenger’ı taklit eden sahte HTML sayfalarından yararlanan bir kampanyayla bağlantılı olarak Netskope Threat Labs tarafından ayrıntılı olarak açıklandığını belirtmekte fayda var. Ayrıca, iç içe geçmiş, kendi kendine açılan bir arşivin kullanılması da sağlanmıştır. daha önce gözlemlendi SparkRAT sunan kampanyalarda.

Raghuprasad, “SFX RAR yürütülebilir dosyası, bazı örneklerde kötü amaçlı yükleyici veya bırakıcı yürütülebilir dosyalar, toplu iş dosyası ve bir tuzak belgeyle birlikte paketlenmiştir.” dedi.

“SFX RAR, GOLoader’ı ve sahte belge Excel elektronik tablosunu kurban makinenin kullanıcı profili uygulamalarının geçici klasörüne bırakır ve sahte belgeyi açarken GOLoader’ı çalıştırır.”

Golang tabanlı yükleyici aynı zamanda DCRat ikili veri akışını uzak bir konumdan, artık kaldırılmış bir dosyaya işaret eden sabit kodlu bir URL aracılığıyla almak üzere tasarlanmıştır. GitHub deposu ve bunu kurbanın makinesindeki masaüstü klasörüne “file.exe” olarak kaydedin.

DCRat, hassas verileri çalabilen, ekran görüntüleri ve tuş vuruşlarını yakalayabilen, ele geçirilen sisteme uzaktan kumanda erişimi sağlayabilen ve ek dosyaların indirilmesini ve yürütülmesini kolaylaştırabilen modüler bir RAT’tır.

Talos, “Farklı aralıklarla veya Windows oturum açma işlemi sırasında çalışacak çeşitli Windows görevleri oluşturarak kurbanın makinesinde kalıcılık sağlıyor” dedi. “RAT, C2 sunucusuyla RAT yapılandırma dosyasında sabit kodlanmış bir URL aracılığıyla iletişim kurar […] ve kurbanın makinesinden toplanan hassas verileri dışarı sızdırıyor.”

Bu gelişme, Cofense’in, Güvenli E-posta Ağ Geçitleri (SEG’ler) tarafından algılanmayı önlemenin ve sonuçta Remcos RAT veya XWorm’u dağıtmanın bir yolu olarak sanal sabit disk (VHD) dosyalarındaki kötü amaçlı içeriği birleştiren kimlik avı kampanyaları konusunda uyardığı dönemde gerçekleşti.

Güvenlik araştırmacısı Kahng An, “Tehdit aktörleri, sanal sabit disk dosyaları içeren .ZIP arşiv ekleri veya kurban tarafından bağlanabilen ve göz atılabilen sanal bir sabit disk dosyası içeren indirmelere gömülü bağlantılar içeren e-postalar gönderiyor.” söz konusu. “Bu noktadan sonra kurban, kötü niyetli bir veriyi çalıştırma konusunda yanıltılabilir.”



siber-2

En iyi MW3 Lockwood 680 ekipmanı ve sınıf kurulumu
Eski Android ve iOS telefonlar ABD hükümet çalışanlarını saldırı riskine sokabilir
Genellikle 700 ABD doları olan bu Lenovo 2’si 1 arada dizüstü bilgisayar bugün indirimli olarak 450 ABD dolarına düşürüldü
Xbox Game Pass ücretsiz mi? Microsoft, yüzlerce Xbox oyununa erişim için reklam görüntüleme denemeleri yapıyor.
En iyi HP dizüstü bilgisayarlar | Dijital Trendler
ETİKETLENDİ:ağ güvenliğiatlarınıAvıbilgi Güvenliğibilgisayar GüvenliğiÇerçevesiDağıtmakErişimfidye yazılımı kötü amaçlı yazılımGophishhack haberlerihacker haberleriiçinkampanyalarındaKimlikKullanılannasıl hacklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartruvaUzaktanveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Roket Laboratuvarının Nötron Roketini Basan 99 Tonluk Robotla Tanışın
Sonraki Makale Call of Duty: Black Ops 6’nın The Changer’ı En Sevdiğiniz Memlerin Yerini Aldı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Evrensel Uzaktan Kumandanın İmkansız Hayali
Liste
Laduora Duo: 4’ü 1 Arada Saç ve Deri Bakımı ile Yenilenin!
Genel
Araştırmacılar eski telefonları ‘hesaplama platformu’na dönüştürüyor
Donanım
Beyefendilere Özel Teknoloji Kodları Yayınlandı
Oyun
Kripto Borsaları Hisse Senedi Aracılarına Dönüşüyor: Sebepler Neler?
Finans
OpenAI’ye 42 eyalet başsavcısından geniş kapsamlı soruşturma
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?