Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR

Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR

9 Δεκεμβρίου 2025
Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους

Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους

9 Δεκεμβρίου 2025
Η Amazon έριξε τα θερμαινόμενα μπουφάν, γιλέκα και γάντια της Ororo σε τιμές χαμηλότερες από την Black Friday

Η Amazon έριξε τα θερμαινόμενα μπουφάν, γιλέκα και γάντια της Ororo σε τιμές χαμηλότερες από την Black Friday

9 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR
Security

Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR

Marizas DimitrisBy Marizas Dimitris9 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια4 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR
Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Πολλές συμμορίες ransomware χρησιμοποιούν μια πλατφόρμα Packer-as-a-service που ονομάζεται Shanya για να τους βοηθήσει να αναπτύξουν ωφέλιμα φορτία που απενεργοποιούν τον εντοπισμό τελικών σημείων και τις λύσεις απόκρισης σε συστήματα θυμάτων.

Οι υπηρεσίες Packer παρέχουν στους εγκληματίες του κυβερνοχώρου εξειδικευμένα εργαλεία για να πακετάρουν τα ωφέλιμα φορτία τους με τρόπο που συσκοτίζει τον κακόβουλο κώδικα για να αποφύγει τον εντοπισμό από τα περισσότερα γνωστά εργαλεία ασφαλείας και μηχανές προστασίας από ιούς.

Η επιχείρηση συσκευασίας Shanya εμφανίστηκε στα τέλη του 2024 και έχει αυξηθεί σημαντικά σε δημοτικότητα, με δείγματα κακόβουλου λογισμικού που το χρησιμοποιούν να εντοπίζονται στην Τυνησία, τα Ηνωμένα Αραβικά Εμιράτα, την Κόστα Ρίκα, τη Νιγηρία και το Πακιστάν, σύμφωνα με δεδομένα τηλεμετρίας της Sophos Security.

Μεταξύ των ομάδων ransomware που επιβεβαιώθηκε ότι το έχουν χρησιμοποιήσει είναι οι Medusa, Qilin, Crytox και Akira, με το τελευταίο να είναι αυτό που χρησιμοποιεί συχνότερα την υπηρεσία packers.

Εμφανίσεις του Shanya που χρησιμοποιούνται σε επιθέσεις ransomware
Το Shanya Packer χρησιμοποιείται σε επιθέσεις ransomware
Πηγή: Sophos

Πώς λειτουργεί η Shanya

Οι ηθοποιοί απειλών υποβάλλουν τα κακόβουλα ωφέλιμα φορτία τους στη Shanya και η υπηρεσία επιστρέφει μια “συσκευασμένη” έκδοση με προσαρμοσμένο περιτύλιγμα, χρησιμοποιώντας κρυπτογράφηση και συμπίεση.

Η υπηρεσία προωθεί τη μοναδικότητα των ωφέλιμων φορτίων που προκύπτουν, τονίζοντας τη «μη τυπική φόρτωση μονάδας στη μνήμη, περιτύλιγμα πάνω από τη μοναδικοποίηση του συστήματος loaderStub», με «κάθε πελάτης να λαμβάνει το δικό του (σχετικά) μοναδικό στέλεχος με μοναδικό αλγόριθμο κρυπτογράφησης κατά την αγορά».

Ανεπιθύμητος κώδικας στον φορτωτή
Ανεπιθύμητος κώδικας στον φορτωτή
Πηγή: Sophos

Το ωφέλιμο φορτίο εισάγεται σε ένα αντιστοιχισμένο με μνήμη αντίγραφο του αρχείου DLL των Windows ‘shell32.dll.’ Αυτό το αρχείο DLL έχει εκτελέσιμες ενότητες και μέγεθος έγκυρης εμφάνισης και η διαδρομή του φαίνεται κανονική, αλλά η κεφαλίδα και η ενότητα .text έχουν αντικατασταθεί με το αποκρυπτογραφημένο ωφέλιμο φορτίο.

Ενώ το ωφέλιμο φορτίο είναι κρυπτογραφημένο εντός του συσκευασμένου αρχείου, αποκρυπτογραφείται και αποσυμπιέζεται ενώ βρίσκεται ακόμη εξ ολοκλήρου στη μνήμη και στη συνέχεια εισάγεται στο αρχείο ‘shell32.dllΑντιγράψτε το αρχείο, μην αγγίζετε ποτέ το δίσκο.

Σοφός βρήκαν ερευνητές ότι η Shanya εκτελεί ελέγχους για λύσεις ανίχνευσης και απόκρισης τελικού σημείου (EDR) καλώντας το «RtlDeleteFunctionTable‘ λειτουργία σε μη έγκυρο περιβάλλον.

Αυτό ενεργοποιεί μια μη χειριζόμενη εξαίρεση ή ένα σφάλμα κατά την εκτέλεση ενός προγράμματος εντοπισμού σφαλμάτων σε λειτουργία χρήστη, διακόπτοντας την αυτοματοποιημένη ανάλυση πριν από την πλήρη εκτέλεση του ωφέλιμου φορτίου.

Απενεργοποίηση EDR

Οι ομάδες ransomware συνήθως επιδιώκουν να απενεργοποιήσουν τα εργαλεία EDR που εκτελούνται στο σύστημα στόχο πριν από τα στάδια κλοπής δεδομένων και κρυπτογράφησης της επίθεσης.

Η εκτέλεση συνήθως πραγματοποιείται μέσω πλευρικής φόρτωσης DLL, συνδυάζοντας ένα νόμιμο εκτελέσιμο αρχείο των Windows όπως “consent.exeμε ένα κακόβουλο DLL γεμάτο Shanya msimg32.dll, version.dll, rtworkq.dllή wmsgapi.dll.

Σύμφωνα με την ανάλυση της Sophos, ο δολοφόνος EDR ρίχνει δύο οδηγούς: ένα νόμιμα υπογεγραμμένο ThrottleStop.sys (rwdrv.sys) από το TechPowerUp, το οποίο περιέχει ένα ελάττωμα που επιτρέπει την αυθαίρετη εγγραφή στη μνήμη του πυρήνα και το ανυπόγραφο hlpdrv.sys.

Το υπογεγραμμένο πρόγραμμα οδήγησης χρησιμοποιείται για κλιμάκωση προνομίων, ενώ hlpdrv.sys απενεργοποιεί τα προϊόντα ασφαλείας βάσει εντολών που λαμβάνονται από τη λειτουργία χρήστη.

Το στοιχείο λειτουργίας χρήστη απαριθμεί τις τρέχουσες διεργασίες και τις εγκατεστημένες υπηρεσίες και, στη συνέχεια, συγκρίνει τα αποτελέσματα με καταχωρήσεις σε μια εκτενή λίστα με σκληρό κώδικα, στέλνοντας μια εντολή “kill” στο κακόβουλο πρόγραμμα οδήγησης πυρήνα για κάθε αντιστοίχιση.

Μερική λίστα στοχευμένων υπηρεσιών
Μερική λίστα στοχευμένων υπηρεσιών
Πηγή: Sophos

Εκτός από τους χειριστές ransomware που επικεντρώθηκαν στην απενεργοποίηση EDR, η Sophos παρατήρησε επίσης πρόσφατες καμπάνιες ClickFix που χρησιμοποιούν την υπηρεσία Shanya για τη συσκευασία του κακόβουλου λογισμικού CastleRAT.

Η Sophos σημειώνει ότι οι συμμορίες ransomware συχνά βασίζονται σε υπηρεσίες συσκευασίας για να προετοιμάσουν τους δολοφόνους EDR ώστε να αναπτυχθούν χωρίς να εντοπιστούν.

Οι ερευνητές παρέχουν μια λεπτομερή τεχνική ανάλυση ορισμένων από τα ωφέλιμα φορτία που έχουν συσκευαστεί με Shanya.

Η έκθεση περιλαμβάνει επίσης δείκτες συμβιβασμού (IoC) που σχετίζονται με καμπάνιες που υποστηρίζονται από τη Shanya.


δόντια

Το σπασμένο IAM δεν είναι απλώς ένα πρόβλημα πληροφορικής – ο αντίκτυπος κυματίζεται σε ολόκληρη την επιχείρησή σας.

Αυτός ο πρακτικός οδηγός καλύπτει γιατί οι παραδοσιακές πρακτικές IAM αποτυγχάνουν να συμβαδίζουν με τις σύγχρονες απαιτήσεις, παραδείγματα για το πώς φαίνεται το “καλό” IAM και μια απλή λίστα ελέγχου για τη δημιουργία μιας επεκτάσιμης στρατηγικής.



VIA: bleepingcomputer.com

Related Posts


Το Qilin ransomware καταχράται το WSL για να τρέξει κρυπτογραφητές Linux στα Windows
Security

Η Synnovis ειδοποιεί για παραβίαση δεδομένων μετά την επίθεση ransomware το 2024
Security

Piecing Together the Puzzle: A Qilin Ransomware Investigation
Security
Akira EDR Qilin Ransomware security Shanya Windows Συσκευαστής Συσκευαστής ως υπηρεσία Υπεκφυγή
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους
Technology

Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους

9 Δεκεμβρίου 2025
Οι κακόβουλες επεκτάσεις VSCode στο μητρώο της Microsoft ρίχνουν τους infostealers
Security

Οι κακόβουλες επεκτάσεις VSCode στο μητρώο της Microsoft ρίχνουν τους infostealers

9 Δεκεμβρίου 2025
Η CISA προσθέτει κρίσιμη ευπάθεια React2Shell στον κατάλογο KEV μετά από ενεργή εκμετάλλευση
Security

Η CISA προσθέτει κρίσιμη ευπάθεια React2Shell στον κατάλογο KEV μετά από ενεργή εκμετάλλευση

9 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR Security

Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR

Marizas Dimitris9 Δεκεμβρίου 2025
Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους Technology

Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους

Marizas Dimitris9 Δεκεμβρίου 2025
Η Amazon έριξε τα θερμαινόμενα μπουφάν, γιλέκα και γάντια της Ororo σε τιμές χαμηλότερες από την Black Friday Science

Η Amazon έριξε τα θερμαινόμενα μπουφάν, γιλέκα και γάντια της Ororo σε τιμές χαμηλότερες από την Black Friday

Marizas Dimitris9 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR

Οι συμμορίες ransomware στρέφονται στον συσκευαστή Shanya EXE για να κρύψουν τους δολοφόνους EDR

9 Δεκεμβρίου 2025
Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους

Η απειλή AI: Γιατί το μοντέλο ασφαλείας της Crypto πρέπει να εξελιχθεί πέρα ​​από τους ελέγχους

9 Δεκεμβρίου 2025
Η Amazon έριξε τα θερμαινόμενα μπουφάν, γιλέκα και γάντια της Ororo σε τιμές χαμηλότερες από την Black Friday

Η Amazon έριξε τα θερμαινόμενα μπουφάν, γιλέκα και γάντια της Ororo σε τιμές χαμηλότερες από την Black Friday

9 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.