By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor
Security

Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor

Marizas Dimitris
Last updated: 17 Νοεμβρίου 2025 14:29
Marizas Dimitris
Share
SHARE


Το κακόβουλο λογισμικό backdoor του Outlook NotDoor εμφανίστηκε για πρώτη φορά σε εκστρατείες απειλών που εντοπίστηκαν από το Lab52, το τμήμα πληροφοριών της ισπανικής εταιρείας S2 Grupo.

Συνδεδεμένο με το APT28/Fancy Bear, το NotDoor αξιοποιεί κακόβουλες μακροεντολές του Outlook για μόνιμη πρόσβαση και κλοπή δεδομένων. Οι εισβολείς ενσωματώνουν αυτά τα ωφέλιμα φορτία μακροεντολών στα αρχεία δεδομένων του Outlook για να παρακολουθούν τα εισερχόμενα email και να ενεργοποιούν κρυφό κώδικα σε μολυσμένα συστήματα.

Αυτό επέτρεψε στις προηγμένες ομάδες επίμονων απειλών να διεγείρουν αθόρυβα αρχεία, να εκτελούν εντολές και να διατηρούν κρυφό έλεγχο με κατάχρηση μιας αξιόπιστης εφαρμογής.

Ο αρχικός συμβιβασμός ξεκινά συχνά με την παράπλευρη φόρτωση DLL. Οι φορείς απειλών τοποθετούν ένα κακόβουλα κατασκευασμένο SSPICLI.dll δίπλα στο νόμιμο OneDrive.exe, εκμεταλλευόμενοι τον τρόπο με τον οποίο τα Windows δίνουν προτεραιότητα στη φόρτωση DLL.

Το ψεύτικο DLL επιτρέπει στον ηθοποιό να εκτελεί εντολές και να σκηνοθετεί στοιχεία κακόβουλου λογισμικού χωρίς να προκαλεί συναγερμούς.

Τα τεχνουργήματα μόλυνσης περιλαμβάνουν πολλά αρχεία: ένα πραγματικό OneDrive.exe, ένα SSPICLI.dll (κακόβουλο), το tmp7E9C.dll (μετονομάστηκε σε νόμιμο DLL) και το testtemp.ini που περιέχει τη μακροεντολή VBA. Αυτές οι λεπτομέρειες είναι ζωτικής σημασίας για τους υπερασπιστές που παρακολουθούν ύποπτα συμβάντα αρχείων και τροποποιήσεις μητρώου.

Οι ερευνητές ασφαλείας του Splunk ήταν μεταξύ των πρώτων που διεξήχθησαν σε βάθος αναλύω NotDoor. Η βαθιά κατάδυσή τους αποκάλυψε κωδικοποιημένες εντολές PowerShell που κυκλοφόρησαν από το OneDrive.exe και πώς το κακόβουλο λογισμικό δημιουργεί αθόρυβα καταλόγους TEMP για τεχνουργήματα που έχουν πέσει.

Ο οδηγός ανίχνευσης από το Splunk βοηθά τους υπερασπιστές να αναγνωρίζουν αδίστακτες διεργασίες που προκαλούν το PowerShell, κλήσεις δικτύου και αλλαγές μητρώου που ενεργοποιούν την αυτόματη φόρτωση μακροεντολών, απενεργοποιούν τα μηνύματα ασφαλείας ή επιτρέπουν όλες τις μακροεντολές χωρίς προειδοποίηση.

Αυτή η έρευνα παρέχει πολύτιμα σχέδια για τη δημιουργία αξιόπιστης ανίχνευσης.

Μακροεντολή του Outlook Persistence and Obfuscation

Μια βασική τεχνική NotDoor περιλαμβάνει την αντιγραφή του φορτωμένου με μακροεντολή αρχείου testtemp.ini στη θέση VBAProject.OTM του Outlook στον κατάλογο Περιαγωγής του χρήστη.

Αυτό το αρχείο περιέχει όλες τις προσαρμοσμένες μακροεντολές αυτοματισμού και χειρισμού email για το Outlook. Υπό κανονικές συνθήκες, μόνο το Outlook θα πρέπει να γράφει εδώ, επομένως οποιαδήποτε εξωτερική διαδικασία (όπως κακόβουλο λογισμικό) είναι εξαιρετικά ύποπτη.

Το macro backdoor ρυθμίζει τις επικοινωνίες C2: μπορεί να λαμβάνει και να εκτελεί εντολές εισβολέα μέσω ενεργοποιήσεων email και να στέλνει αθόρυβα δεδομένα πίσω.

Βασίζεται σε συσκότιση, τυχαία ονόματα μεταβλητών και προσαρμοσμένη κωδικοποίηση για να ξεπεράσει τις απλές σαρώσεις. Οι ερευνητές του Splunk επεσήμαναν τις τροποποιήσεις μητρώου ως καθοριστικής σημασίας για την επιμονή.

Το κακόβουλο λογισμικό αλλάζει τις ρυθμίσεις για να φορτώσει αυτόματα την κακόβουλη μακροεντολή κατά την εκκίνηση (LoadMacroProviderOnBoot) και μειώνει το επίπεδο ασφάλειας μακροεντολών του Outlook για να επιτρέψει σε όλες τις μακροεντολές να εκτελούνται, καταστέλλοντας τα παράθυρα διαλόγου ασφαλείας.

Το ακόλουθο απόσπασμα κώδικα δείχνει μια κοινή αναζήτηση εντοπισμού Splunk για αλλαγές μητρώου:-

 tstats security_contents_summaries_only count FROM datamodelEndpoint.Registry WHERE Registry.registrypath=HKCU\\Software\\Microsoft\\Office\\Outlook\\Security\\LoadMacroProviderOnBoot Registry.registryvaluedata=0x00000001
Αλλαγές μητρώου ασφαλείας του Outlook (Πηγή – Splunk)

Οι Defenders μπορούν να ακολουθήσουν αυτά τα μοντέλα ανίχνευσης Splunk για να εντοπίσουν κακόβουλο λογισμικό NotDoor, παρακολουθώντας συμβάντα αρχείων μακροεντολών και τροποποιήσεις μητρώου που σηματοδοτούν μόλυνση και επιμονή.



VIA: cybersecuritynews.com

Η CISA προειδοποιεί για την εκμετάλλευση ευπάθειας Gladinet CentreStack και Triofox σε επιθέσεις
Επισκιασμένες κακόβουλες εφαρμογές βασισμένες σε AI που αποφεύγουν την ανίχνευση AV για να αναπτύξουν κακόβουλο ωφέλιμο φορτίο
Το ντεμπούτο του CyberVolk ransomware σκοντάφτει σε αδυναμία κρυπτογράφησης
Η επείγουσα ενημέρωση των Windows 10 διορθώνει το σφάλμα εγγραφής στο ESU
Η Google προειδοποιεί για ευπάθεια 0-ημέρας του Chrome που γίνεται ενεργή εκμετάλλευση στη φύση
TAGGED:OutlookPowerShellsecurityWindowsασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Disney Plus: Φέρνει AI που επιτρέπει στους συνδρομητές να φτιάχνουν δικά τους short βίντεο –
Next Article Διπλό περισκόπιο Huawei Mate 80 Pro Max έτοιμο να νικήσει το Pura 80 Ultra
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

«Η Konami Ετοιμάζει Ετήσιες Κυκλοφορίες Silent Hill: Μάθετε Πώς Η Επιτυχία Αλλάζει Τα Πάντα!»
«Η Konami Ετοιμάζει Ετήσιες Κυκλοφορίες Silent Hill: Μάθετε Πώς Η Επιτυχία Αλλάζει Τα Πάντα!»
Entertainment Gaming Technology
«Το βρέφος που άλλαξε τα πάντα: Η επανάσταση στην εξατομικευμένη Ιατρική είναι εδώ!»
«Το βρέφος που άλλαξε τα πάντα: Η επανάσταση στην εξατομικευμένη Ιατρική είναι εδώ!»
Technology
Το Ultimate M4 Pro Mac mini Bundle σας προσφέρει 3 χρόνια AppleCare+ και 120 $ εξοικονόμησης στο Amazon, διαθέσιμο για 1.378 $ αλλά μόνο για περιορισμένο χρονικό διάστημα
Το Ultimate M4 Pro Mac mini Bundle σας προσφέρει 3 χρόνια AppleCare+ και 120 $ εξοικονόμησης στο Amazon, διαθέσιμο για 1.378 $ αλλά μόνο για περιορισμένο χρονικό διάστημα
Technology
Καθησυχαστικά νέα από την TSMC: Πώς αντέδρασε η εταιρεία μετά τον σεισμό 7,0 στην Ταϊβάν χωρίς καμία ζημιά!
Καθησυχαστικά νέα από την TSMC: Πώς αντέδρασε η εταιρεία μετά τον σεισμό 7,0 στην Ταϊβάν χωρίς καμία ζημιά!
Technology

You Might also Like

Security

UNC1549 χάκερ με προσαρμοσμένα εργαλεία που επιτίθενται σε συστήματα αεροδιαστημικής και άμυνας για να κλέψουν στοιχεία σύνδεσης

Marizas Dimitris
Marizas Dimitris
4 Min Read
«Ανακαλύψτε το Blackview SCM6: Δύο επαναστατικές οθόνες 1080P IPS με μοναδικό καλώδιο Type-C για κάθε laptop!»
Technology

«Ανακαλύψτε το Blackview SCM6: Δύο επαναστατικές οθόνες 1080P IPS με μοναδικό καλώδιο Type-C για κάθε laptop!»

Marizas Dimitris
Marizas Dimitris
3 Min Read
Security

Το νέο κακόβουλο λογισμικό Herodotus Android παραποιεί την ανθρώπινη πληκτρολόγηση για να αποφύγει τον εντοπισμό

Marizas Dimitris
Marizas Dimitris
5 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?