Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor

    17 Νοεμβρίου 2025

    Disney Plus: Φέρνει AI που επιτρέπει στους συνδρομητές να φτιάχνουν δικά τους short βίντεο –

    17 Νοεμβρίου 2025

    Η Samsung ποντάρει πολύ στην τεχνητή νοημοσύνη με μια νέα σειρά τσιπ Pyeongtaek που έρχεται το 2028

    17 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor
    Security

    Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor

    Marizas DimitrisBy Marizas Dimitris17 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Το κακόβουλο λογισμικό backdoor του Outlook NotDoor εμφανίστηκε για πρώτη φορά σε εκστρατείες απειλών που εντοπίστηκαν από το Lab52, το τμήμα πληροφοριών της ισπανικής εταιρείας S2 Grupo.

    Συνδεδεμένο με το APT28/Fancy Bear, το NotDoor αξιοποιεί κακόβουλες μακροεντολές του Outlook για μόνιμη πρόσβαση και κλοπή δεδομένων. Οι εισβολείς ενσωματώνουν αυτά τα ωφέλιμα φορτία μακροεντολών στα αρχεία δεδομένων του Outlook για να παρακολουθούν τα εισερχόμενα email και να ενεργοποιούν κρυφό κώδικα σε μολυσμένα συστήματα.

    Αυτό επέτρεψε στις προηγμένες ομάδες επίμονων απειλών να διεγείρουν αθόρυβα αρχεία, να εκτελούν εντολές και να διατηρούν κρυφό έλεγχο με κατάχρηση μιας αξιόπιστης εφαρμογής.

    Ο αρχικός συμβιβασμός ξεκινά συχνά με την παράπλευρη φόρτωση DLL. Οι φορείς απειλών τοποθετούν ένα κακόβουλα κατασκευασμένο SSPICLI.dll δίπλα στο νόμιμο OneDrive.exe, εκμεταλλευόμενοι τον τρόπο με τον οποίο τα Windows δίνουν προτεραιότητα στη φόρτωση DLL.

    Το ψεύτικο DLL επιτρέπει στον ηθοποιό να εκτελεί εντολές και να σκηνοθετεί στοιχεία κακόβουλου λογισμικού χωρίς να προκαλεί συναγερμούς.

    Τα τεχνουργήματα μόλυνσης περιλαμβάνουν πολλά αρχεία: ένα πραγματικό OneDrive.exe, ένα SSPICLI.dll (κακόβουλο), το tmp7E9C.dll (μετονομάστηκε σε νόμιμο DLL) και το testtemp.ini που περιέχει τη μακροεντολή VBA. Αυτές οι λεπτομέρειες είναι ζωτικής σημασίας για τους υπερασπιστές που παρακολουθούν ύποπτα συμβάντα αρχείων και τροποποιήσεις μητρώου.

    Οι ερευνητές ασφαλείας του Splunk ήταν μεταξύ των πρώτων που διεξήχθησαν σε βάθος αναλύω NotDoor. Η βαθιά κατάδυσή τους αποκάλυψε κωδικοποιημένες εντολές PowerShell που κυκλοφόρησαν από το OneDrive.exe και πώς το κακόβουλο λογισμικό δημιουργεί αθόρυβα καταλόγους TEMP για τεχνουργήματα που έχουν πέσει.

    Ο οδηγός ανίχνευσης από το Splunk βοηθά τους υπερασπιστές να αναγνωρίζουν αδίστακτες διεργασίες που προκαλούν το PowerShell, κλήσεις δικτύου και αλλαγές μητρώου που ενεργοποιούν την αυτόματη φόρτωση μακροεντολών, απενεργοποιούν τα μηνύματα ασφαλείας ή επιτρέπουν όλες τις μακροεντολές χωρίς προειδοποίηση.

    Αυτή η έρευνα παρέχει πολύτιμα σχέδια για τη δημιουργία αξιόπιστης ανίχνευσης.

    Μακροεντολή του Outlook Persistence and Obfuscation

    Μια βασική τεχνική NotDoor περιλαμβάνει την αντιγραφή του φορτωμένου με μακροεντολή αρχείου testtemp.ini στη θέση VBAProject.OTM του Outlook στον κατάλογο Περιαγωγής του χρήστη.

    Αυτό το αρχείο περιέχει όλες τις προσαρμοσμένες μακροεντολές αυτοματισμού και χειρισμού email για το Outlook. Υπό κανονικές συνθήκες, μόνο το Outlook θα πρέπει να γράφει εδώ, επομένως οποιαδήποτε εξωτερική διαδικασία (όπως κακόβουλο λογισμικό) είναι εξαιρετικά ύποπτη.

    Το macro backdoor ρυθμίζει τις επικοινωνίες C2: μπορεί να λαμβάνει και να εκτελεί εντολές εισβολέα μέσω ενεργοποιήσεων email και να στέλνει αθόρυβα δεδομένα πίσω.

    Βασίζεται σε συσκότιση, τυχαία ονόματα μεταβλητών και προσαρμοσμένη κωδικοποίηση για να ξεπεράσει τις απλές σαρώσεις. Οι ερευνητές του Splunk επεσήμαναν τις τροποποιήσεις μητρώου ως καθοριστικής σημασίας για την επιμονή.

    Το κακόβουλο λογισμικό αλλάζει τις ρυθμίσεις για να φορτώσει αυτόματα την κακόβουλη μακροεντολή κατά την εκκίνηση (LoadMacroProviderOnBoot) και μειώνει το επίπεδο ασφάλειας μακροεντολών του Outlook για να επιτρέψει σε όλες τις μακροεντολές να εκτελούνται, καταστέλλοντας τα παράθυρα διαλόγου ασφαλείας.

    Το ακόλουθο απόσπασμα κώδικα δείχνει μια κοινή αναζήτηση εντοπισμού Splunk για αλλαγές μητρώου:-

     tstats security_contents_summaries_only count FROM datamodelEndpoint.Registry WHERE Registry.registrypath=HKCU\\Software\\Microsoft\\Office\\Outlook\\Security\\LoadMacroProviderOnBoot Registry.registryvaluedata=0x00000001
    Αλλαγές μητρώου ασφαλείας του Outlook (Πηγή – Splunk)

    Οι Defenders μπορούν να ακολουθήσουν αυτά τα μοντέλα ανίχνευσης Splunk για να εντοπίσουν κακόβουλο λογισμικό NotDoor, παρακολουθώντας συμβάντα αρχείων μακροεντολών και τροποποιήσεις μητρώου που σηματοδοτούν μόλυνση και επιμονή.



    VIA: cybersecuritynews.com

    Related Posts


    Το MastaStealer οπλίζει τα αρχεία LNK των Windows, εκτελεί την εντολή PowerShell και το Evades Defender
    Security

    Προσοχή σε κακόβουλο εργαλείο καθαρισμού Steam Επίθεση σε μηχανήματα των Windows για ανάπτυξη κακόβουλου λογισμικού παρασκηνίου
    Security

    Οι χάκερ εξοπλίζουν τιμολόγια για να παραδώσουν το XWorm που κλέβει τα διαπιστευτήρια σύνδεσης
    Security
    Outlook PowerShell security Windows ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleDisney Plus: Φέρνει AI που επιτρέπει στους συνδρομητές να φτιάχνουν δικά τους short βίντεο –
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Νέο MobileGestalt Exploit για iOS 26.0.1 Επιτρέπει τις μη εξουσιοδοτημένες εγγραφές σε προστατευμένα δεδομένα

    17 Νοεμβρίου 2025
    Security

    Βορειοκορεάτες χάκερ διείσδυσαν σε 136 αμερικανικές εταιρείες για να αποφέρουν έσοδα 2,2 εκατομμυρίων δολαρίων

    17 Νοεμβρίου 2025
    Security

    Χάκερ που εκμεταλλεύονται την ευπάθεια του XWiki στη φύση για να προσλάβουν τους διακομιστές για το Botnet

    17 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor

    Marizas Dimitris17 Νοεμβρίου 2025
    Entertainment

    Disney Plus: Φέρνει AI που επιτρέπει στους συνδρομητές να φτιάχνουν δικά τους short βίντεο –

    Marizas Dimitris17 Νοεμβρίου 2025
    Technology

    Η Samsung ποντάρει πολύ στην τεχνητή νοημοσύνη με μια νέα σειρά τσιπ Pyeongtaek που έρχεται το 2028

    Marizas Dimitris17 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Οι ερευνητές εξέτασαν λεπτομερείς τεχνικές για τον εντοπισμό κακόβουλου λογισμικού του Outlook NotDoor Backdoor

    17 Νοεμβρίου 2025

    Disney Plus: Φέρνει AI που επιτρέπει στους συνδρομητές να φτιάχνουν δικά τους short βίντεο –

    17 Νοεμβρίου 2025

    Η Samsung ποντάρει πολύ στην τεχνητή νοημοσύνη με μια νέα σειρά τσιπ Pyeongtaek που έρχεται το 2028

    17 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.