Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools

    15 Νοεμβρίου 2025

    AULA S98: Μηχανικό πληκτρολόγιο RGB, με εναλλάξιμα πλήκτρα και σούπερ τιμή!

    15 Νοεμβρίου 2025

    Νέα έρευνα λύνει το 100χρονο μυστήριο του «Cold Blob» του Ατλαντικού

    15 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools
    Security

    Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools

    Marizas DimitrisBy Marizas Dimitris15 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Μια νέα απειλή που στοχεύει Κινέζους χρήστες εμφανίστηκε με μια επικίνδυνη ικανότητα να κλείνει τα εργαλεία ασφαλείας.

    Το RONINGLOADER, ένας φορτωτής πολλών σταδίων που διαδίδει μια τροποποιημένη έκδοση του gh0st RAT, χρησιμοποιεί έξυπνα κόλπα για να παρακάμψει την προστασία από ιούς.

    Το κακόβουλο λογισμικό φτάνει μέσω πλαστών προγραμμάτων εγκατάστασης λογισμικού που προσποιούνται ότι είναι νόμιμα προγράμματα όπως το Google Chrome και το Microsoft Teams.

    Μόλις εισέλθει σε ένα σύστημα, λειτουργεί μέσω πολλών επιπέδων μόλυνσης για να απενεργοποιήσει το Windows Defender και δημοφιλή κινεζικά προϊόντα ασφαλείας όπως το Qihoo 360 Total Security και το Huorong.

    Αυτή η καμπάνια δείχνει πώς οι εισβολείς γίνονται καλύτεροι στο να ξεπερνούν τις άμυνες ασφαλείας. Το κακόβουλο λογισμικό φέρνει το δικό του υπογεγραμμένο πρόγραμμα οδήγησης που φαίνεται νόμιμο στα Windows, αλλά στην πραγματικότητα το βοηθά να σκοτώσει τις διαδικασίες ασφαλείας.

    Αυτό που το κάνει επικίνδυνο είναι πόσα εφεδρικά σχέδια έχει. Εάν μια μέθοδος απενεργοποίησης της ασφάλειας αποτύχει, δοκιμάζει πολλές άλλες προσεγγίσεις.

    Αυτό δείχνει ότι η ομάδα Dragon Breath APT πίσω της έχει μάθει από προηγούμενες καμπάνιες και βελτίωσε τις μεθόδους της.

    Μετά την παρακολούθηση των συστημάτων ανίχνευσης, αναλυτές ασφαλείας Elastic αναγνωρισθείς Αυτή η καμπάνια χρησιμοποιεί έναν κανόνα συμπεριφοράς που έχει σχεδιαστεί για να εντοπίζει την κατάχρηση προστατευμένου φωτός διαδικασίας.

    Η ερευνητική ομάδα βρήκε το RONINGLOADER χρησιμοποιώντας μια τεχνική που τεκμηριώθηκε δημόσια λίγους μήνες νωρίτερα. Το κακόβουλο λογισμικό εκμεταλλεύεται μια δυνατότητα των Windows που προορίζεται για την προστασία σημαντικών διεργασιών του συστήματος, αλλά το στρέφει εναντίον του ίδιου του Defender.

    Μέθοδος επίθεσης και αλυσίδα μόλυνσης

    Η μόλυνση ξεκινά με ένα trojanized πρόγραμμα εγκατάστασης NSIS που ρίχνει πολλά στοιχεία στο σύστημα του θύματος. Όταν κάποιος εκτελεί αυτό που πιστεύει ότι είναι ένα κανονικό πρόγραμμα εγκατάστασης λογισμικού, στην πραγματικότητα ενεργοποιεί δύο ξεχωριστά προγράμματα εγκατάστασης.

    RONINGLOADER Ροή εκτέλεσης (Πηγή - Elastic)
    RONINGLOADER Ροή εκτέλεσης (Πηγή – Elastic)

    Το ένα εγκαθιστά το πραγματικό λογισμικό για να αποφύγει την υποψία, ενώ το δεύτερο αναπτύσσει αθόρυβα την αλυσίδα επίθεσης.

    Το κακόβουλο λογισμικό δημιουργεί έναν κατάλογο στο C:\Program Files\Snieoatwtregoable\ και ρίχνει δύο αρχεία: Snieoatwtregoable.dll και ένα κρυπτογραφημένο αρχείο που ονομάζεται tp.png.

    Το αρχείο DLL αποκρυπτογραφεί το tp.png χρησιμοποιώντας έναν απλό αλλά αποτελεσματικό αλγόριθμο που συνδυάζει την κρυπτογράφηση XOR με μια λειτουργία περιστροφής:

    *encrypted_file_content = _ROR1_(*encrypted_file_content ^ xor_key[indx), 4);

    After decryption, the malware loads fresh system libraries to remove any security hooks that might catch its behavior. It then elevates its privileges using the runas command and scans for running security software.

    The malware looks explicitly for Microsoft Defender, Kingsoft Internet Security, Tencent PC Manager, and Qihoo 360 Total Security by checking their process names.

    To kill these processes, RONINGLOADER uses a signed driver called ollama.sys that was digitally signed by Kunming Wuqi E-commerce Co., Ltd.

    The driver registers a single function that accepts a process ID and terminates it using kernel-level APIs that normal security tools cannot block.

    The malware writes this driver to disk, creates a temporary service to load it, sends the termination command, and immediately deletes the service.

    For Qihoo 360, the malware takes extra steps by blocking all network connections through firewall rules before injecting code into the Volume Shadow Copy service process.

    This injection uses Windows thread pools with file write triggers, a technique that helps it avoid detection.



    VIA: cybersecuritynews.com

    Related Posts


    Το πρόγραμμα περιήγησης Tor 15.0.1 κυκλοφόρησε με επιδιόρθωση για πολλαπλά τρωτά σημεία ασφαλείας
    Security

    Το Chrome διορθώνει ευπάθεια υλοποίησης υψηλής σοβαρότητας στη μηχανή JavaScript V8
    Security

    Νέα επίθεση ClickFix που στοχεύει χρήστες Windows και macOS για ανάπτυξη κακόβουλου λογισμικού Infostealer
    Security
    e-commerce Google Google Chrome Windows ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleAULA S98: Μηχανικό πληκτρολόγιο RGB, με εναλλάξιμα πλήκτρα και σούπερ τιμή!
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Technology

    AULA S98: Μηχανικό πληκτρολόγιο RGB, με εναλλάξιμα πλήκτρα και σούπερ τιμή!

    15 Νοεμβρίου 2025
    Security

    Οι χάκερ εξοπλίζουν τιμολόγια για να παραδώσουν το XWorm που κλέβει τα διαπιστευτήρια σύνδεσης

    15 Νοεμβρίου 2025
    Technology

    Το Face Unlock στα Android γίνεται πιο ασφαλές;

    15 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools

    Marizas Dimitris15 Νοεμβρίου 2025
    Technology

    AULA S98: Μηχανικό πληκτρολόγιο RGB, με εναλλάξιμα πλήκτρα και σούπερ τιμή!

    Marizas Dimitris15 Νοεμβρίου 2025
    Health

    Νέα έρευνα λύνει το 100χρονο μυστήριο του «Cold Blob» του Ατλαντικού

    Marizas Dimitris15 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools

    15 Νοεμβρίου 2025

    AULA S98: Μηχανικό πληκτρολόγιο RGB, με εναλλάξιμα πλήκτρα και σούπερ τιμή!

    15 Νοεμβρίου 2025

    Νέα έρευνα λύνει το 100χρονο μυστήριο του «Cold Blob» του Ατλαντικού

    15 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.