Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Το MastaStealer οπλίζει τα αρχεία LNK των Windows, εκτελεί την εντολή PowerShell και το Evades Defender

    13 Νοεμβρίου 2025

    Το Samsung Galaxy S26 έρχεται με ακόμα ταχύτερη RAM

    13 Νοεμβρίου 2025

    IDC: άνοδος στην 3η θέση για τα tablet Xiaomi στην Κίνα

    13 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Το MastaStealer οπλίζει τα αρχεία LNK των Windows, εκτελεί την εντολή PowerShell και το Evades Defender
    Security

    Το MastaStealer οπλίζει τα αρχεία LNK των Windows, εκτελεί την εντολή PowerShell και το Evades Defender

    Marizas DimitrisBy Marizas Dimitris13 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια2 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Μια πρόσφατα τεκμηριωμένη καμπάνια κακόβουλου λογισμικού δείχνει πώς οι εισβολείς αξιοποιούν τις συντομεύσεις LNK των Windows για να παραδώσουν το MastaStealer infostealer.

    Η επίθεση ξεκινά με emails spear-phishing που περιέχουν αρχεία ZIP με ένα μόνο αρχείο LNK που εκτελεί μια διαδικασία μόλυνσης πολλαπλών σταδίων.

    Όταν τα θύματα κάνουν κλικ στην κακόβουλη συντόμευση, εκκινεί τον Microsoft Edge ενώ ανοίγει την τοποθεσία Web του AnyDesk στο προσκήνιο για να φαίνεται νόμιμη.

    Εν τω μεταξύ, στο παρασκήνιο, το αρχείο LNK κατεβάζει και εκτελεί σιωπηλά ένα πρόγραμμα εγκατάστασης MSI από έναν παραβιασμένο τομέα.

    Η αλυσίδα μόλυνσης αποκαλύπτει εξελιγμένες τεχνικές αποφυγής. Το πρόγραμμα εγκατάστασης MSI εξάγει το ωφέλιμο φορτίο του σε μια δομή κρυφού καταλόγου στο %LOCALAPPDATA%\Temp\MW-\files.cab, στη συνέχεια αποσυμπιέζει τα περιεχόμενα και ρίχνει το πραγματικό σήμα C2 στο %LOCALAPPDATA%\Microsoft\Windows\dwm.exe.

    Αυτό το όνομα αρχείου μιμείται τις νόμιμες διαδικασίες του Windows Display Window Manager, καθιστώντας τον εντοπισμό πιο δύσκολο για τα εργαλεία ασφαλείας.

    Η καμπάνια παρέκαμψε με επιτυχία τις παραδοσιακές μεθόδους ανίχνευσης μέσω προσεκτικής τοποθέτησης αρχείων και συμβάσεων ονομασίας διεργασιών.

    Maurice Fielenbach, αναλυτής Infosec Research and Security Trainings, αναγνωρισθείς αυτή η μόλυνση μετά την ανακάλυψη αρχείων καταγραφής συμβάντων του Windows Installer που εμφανίζουν αποτυχίες Application Event ID 11708.

    Η ειδοποίηση ενεργοποιήθηκε επειδή ο παραβιασμένος χρήστης δεν είχε δικαιώματα τοπικού διαχειριστή, με αποτέλεσμα η ανάπτυξη του MSI να αποτύχει απροσδόκητα.

    Αυτή η αποτυχία, κατά ειρωνικό τρόπο, έσωσε το σύστημα από τον πλήρη συμβιβασμό και αποκάλυψε την επίθεση στους αμυντικούς.

    Εξαίρεση Defender που βασίζεται σε PowerShell

    Η πιο κρίσιμη πτυχή αυτής της καμπάνιας περιλαμβάνει την εντολή PowerShell που εκτελείται κατά την εγκατάσταση για την απενεργοποίηση των προστασιών του Windows Defender.

    Το κακόβουλο λογισμικό εκτελεί την ακόλουθη εντολή για να δημιουργήσει μια διαδρομή αποκλεισμού για τον φάρο C2 του: Add-MpPreference -ExclusionPath "C:\Users\admin\AppData\Local\Microsoft\Windows\dvm.exe".

    Αυτή η μεμονωμένη εντολή καταργεί τη σάρωση του Windows Defender σε πραγματικό χρόνο για το εκτελέσιμο λογισμικό κακόβουλου λογισμικού, επιτρέποντάς του να επικοινωνεί ελεύθερα με διακομιστές εντολών και ελέγχου στο cmqsqomiwwksmcsw[.]xyz (38.134.148.74) και ykgmqooyusggyyya[.]xyz (155.117.20.75).

    Η τεχνική δείχνει πώς οι εισβολείς παρακάμπτουν τη σύγχρονη προστασία τελικού σημείου εκμεταλλευόμενοι τις νόμιμες δυνατότητες διαχείρισης των Windows αντί να εξαναγκάζουν τον δρόμο τους μέσω των ελέγχων ασφαλείας.

    Οι οργανισμοί θα πρέπει να παρακολουθούν για ασυνήθιστη εκτέλεση του PowerShell με παραμέτρους MpPreference και να εφαρμόζουν τη λίστα επιτρεπόμενων εφαρμογών για να αποτρέπουν μη εξουσιοδοτημένες τροποποιήσεις του Defender.



    VIA: cybersecuritynews.com

    Related Posts


    Προσοχή σε κακόβουλο εργαλείο καθαρισμού Steam Επίθεση σε μηχανήματα των Windows για ανάπτυξη κακόβουλου λογισμικού παρασκηνίου
    Security

    Χάκερ που εκμεταλλεύονται ενεργά Cisco και Citrix 0-Days in the Wild για να αναπτύξουν το Webshell
    Security

    Το πρόγραμμα περιήγησης Tor 15.0.1 κυκλοφόρησε με επιδιόρθωση για πολλαπλά τρωτά σημεία ασφαλείας
    Security
    Infostealer PowerShell web Windows ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΤο Samsung Galaxy S26 έρχεται με ακόμα ταχύτερη RAM
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Η νέα δυνατότητα Premium του Microsoft Teams αποκλείει στιγμιότυπα οθόνης και εγγραφές κατά τη διάρκεια της σύσκεψης

    13 Νοεμβρίου 2025
    Security

    Η Microsoft παρουσιάζει την πρόληψη καταγραφής οθόνης για χρήστες του Teams

    13 Νοεμβρίου 2025
    Security

    Το NHS διερευνά την παραβίαση της Oracle EBS μετά την αξίωση Cl0p Ransomware Group

    13 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.152 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Το MastaStealer οπλίζει τα αρχεία LNK των Windows, εκτελεί την εντολή PowerShell και το Evades Defender

    Marizas Dimitris13 Νοεμβρίου 2025
    Technology

    Το Samsung Galaxy S26 έρχεται με ακόμα ταχύτερη RAM

    Marizas Dimitris13 Νοεμβρίου 2025
    Technology

    IDC: άνοδος στην 3η θέση για τα tablet Xiaomi στην Κίνα

    Marizas Dimitris13 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.152 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Το MastaStealer οπλίζει τα αρχεία LNK των Windows, εκτελεί την εντολή PowerShell και το Evades Defender

    13 Νοεμβρίου 2025

    Το Samsung Galaxy S26 έρχεται με ακόμα ταχύτερη RAM

    13 Νοεμβρίου 2025

    IDC: άνοδος στην 3η θέση για τα tablet Xiaomi στην Κίνα

    13 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.