By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools
Security

Το RONINGLOADER Weaponized Weaponizes Signed Drivers για Απενεργοποίηση Defender και Evade EDR Tools

Marizas Dimitris
Last updated: 15 Νοεμβρίου 2025 15:52
Marizas Dimitris
Share
SHARE


Μια νέα απειλή που στοχεύει Κινέζους χρήστες εμφανίστηκε με μια επικίνδυνη ικανότητα να κλείνει τα εργαλεία ασφαλείας.

Το RONINGLOADER, ένας φορτωτής πολλών σταδίων που διαδίδει μια τροποποιημένη έκδοση του gh0st RAT, χρησιμοποιεί έξυπνα κόλπα για να παρακάμψει την προστασία από ιούς.

Το κακόβουλο λογισμικό φτάνει μέσω πλαστών προγραμμάτων εγκατάστασης λογισμικού που προσποιούνται ότι είναι νόμιμα προγράμματα όπως το Google Chrome και το Microsoft Teams.

Μόλις εισέλθει σε ένα σύστημα, λειτουργεί μέσω πολλών επιπέδων μόλυνσης για να απενεργοποιήσει το Windows Defender και δημοφιλή κινεζικά προϊόντα ασφαλείας όπως το Qihoo 360 Total Security και το Huorong.

Αυτή η καμπάνια δείχνει πώς οι εισβολείς γίνονται καλύτεροι στο να ξεπερνούν τις άμυνες ασφαλείας. Το κακόβουλο λογισμικό φέρνει το δικό του υπογεγραμμένο πρόγραμμα οδήγησης που φαίνεται νόμιμο στα Windows, αλλά στην πραγματικότητα το βοηθά να σκοτώσει τις διαδικασίες ασφαλείας.

Αυτό που το κάνει επικίνδυνο είναι πόσα εφεδρικά σχέδια έχει. Εάν μια μέθοδος απενεργοποίησης της ασφάλειας αποτύχει, δοκιμάζει πολλές άλλες προσεγγίσεις.

Αυτό δείχνει ότι η ομάδα Dragon Breath APT πίσω της έχει μάθει από προηγούμενες καμπάνιες και βελτίωσε τις μεθόδους της.

Μετά την παρακολούθηση των συστημάτων ανίχνευσης, αναλυτές ασφαλείας Elastic αναγνωρισθείς Αυτή η καμπάνια χρησιμοποιεί έναν κανόνα συμπεριφοράς που έχει σχεδιαστεί για να εντοπίζει την κατάχρηση προστατευμένου φωτός διαδικασίας.

Η ερευνητική ομάδα βρήκε το RONINGLOADER χρησιμοποιώντας μια τεχνική που τεκμηριώθηκε δημόσια λίγους μήνες νωρίτερα. Το κακόβουλο λογισμικό εκμεταλλεύεται μια δυνατότητα των Windows που προορίζεται για την προστασία σημαντικών διεργασιών του συστήματος, αλλά το στρέφει εναντίον του ίδιου του Defender.

Μέθοδος επίθεσης και αλυσίδα μόλυνσης

Η μόλυνση ξεκινά με ένα trojanized πρόγραμμα εγκατάστασης NSIS που ρίχνει πολλά στοιχεία στο σύστημα του θύματος. Όταν κάποιος εκτελεί αυτό που πιστεύει ότι είναι ένα κανονικό πρόγραμμα εγκατάστασης λογισμικού, στην πραγματικότητα ενεργοποιεί δύο ξεχωριστά προγράμματα εγκατάστασης.

RONINGLOADER Ροή εκτέλεσης (Πηγή - Elastic)
RONINGLOADER Ροή εκτέλεσης (Πηγή – Elastic)

Το ένα εγκαθιστά το πραγματικό λογισμικό για να αποφύγει την υποψία, ενώ το δεύτερο αναπτύσσει αθόρυβα την αλυσίδα επίθεσης.

Το κακόβουλο λογισμικό δημιουργεί έναν κατάλογο στο C:\Program Files\Snieoatwtregoable\ και ρίχνει δύο αρχεία: Snieoatwtregoable.dll και ένα κρυπτογραφημένο αρχείο που ονομάζεται tp.png.

Το αρχείο DLL αποκρυπτογραφεί το tp.png χρησιμοποιώντας έναν απλό αλλά αποτελεσματικό αλγόριθμο που συνδυάζει την κρυπτογράφηση XOR με μια λειτουργία περιστροφής:

*encrypted_file_content = _ROR1_(*encrypted_file_content ^ xor_key[indx), 4);

After decryption, the malware loads fresh system libraries to remove any security hooks that might catch its behavior. It then elevates its privileges using the runas command and scans for running security software.

The malware looks explicitly for Microsoft Defender, Kingsoft Internet Security, Tencent PC Manager, and Qihoo 360 Total Security by checking their process names.

To kill these processes, RONINGLOADER uses a signed driver called ollama.sys that was digitally signed by Kunming Wuqi E-commerce Co., Ltd.

The driver registers a single function that accepts a process ID and terminates it using kernel-level APIs that normal security tools cannot block.

The malware writes this driver to disk, creates a temporary service to load it, sends the termination command, and immediately deletes the service.

For Qihoo 360, the malware takes extra steps by blocking all network connections through firewall rules before injecting code into the Volume Shadow Copy service process.

This injection uses Windows thread pools with file write triggers, a technique that helps it avoid detection.



VIA: cybersecuritynews.com

Νέο Android malware αδειάζει τραπεζικούς λογαριασμούς χωρίς να το αντιληφθείτε
Η Ubisoft θα μπορούσε να συνεχίσει με τους διπλούς πρωταγωνιστές του Assassin’s Creed Shadows-Style, “Αν έχουμε καλό λόγο”, λέει ο διευθυντής
Το Galaxy XR μπορεί σύντομα να μπορεί να μετατρέψει οποιοδήποτε περιεχόμενο 2D σε 3D
«Καμπανάκι για την καταστροφή: Υπερθέρμανση ψηφιακών υποδομών σε 21 χώρες σε κίνδυνο!»
26 Νοεμβρίου 2025 – Διορθώσεις macOS Tahoe, αλλαγές στο Apple News
TAGGED:e-commerceGoogleGoogle ChromeWindowsασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article AULA S98: Μηχανικό πληκτρολόγιο RGB, με εναλλάξιμα πλήκτρα και σούπερ τιμή!
Next Article Το Huawei Pura 90 μπορεί να ανεβάσει την κάμερα με ζουμ σε νέα ύψη
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Η αστυνομία κατηγορεί γυναίκα για τη δολοφονία πεζού στο TikTok Live
Η αστυνομία κατηγορεί γυναίκα για τη δολοφονία πεζού στο TikTok Live
Technology
Ultenic U16 Flex: Απίστευτη Ικανότητα 45 KPa και Ασύγκριτη Ευελιξία – Μάθετε για το Νέο Ιστορικό Χαμηλό!
Ultenic U16 Flex: Ιδανική δύναμη 45 KPa και απίστευτη ευελιξία σε μοναδική τιμή – Μην το χάσετε!
Technology
Η Apple καταθέτει έφεση για υπόθεση 1,5 δισεκατομμυρίων λιρών για χρεώσεις στο App Store στο Ηνωμένο Βασίλειο
Η Apple καταθέτει έφεση για υπόθεση 1,5 δισεκατομμυρίων λιρών για χρεώσεις στο App Store στο Ηνωμένο Βασίλειο
Apple
«Ανακαλύψτε την περίεργη ανάρτηση της Bloober Team που συζητάει όλος ο κόσμος! (BINTEO)»
«Ανακαλύψτε την περίεργη ανάρτηση της Bloober Team που συζητάει όλος ο κόσμος! (BINTEO)»
Technology

You Might also Like

Το Oboe συγκεντρώνει 16 εκατομμύρια δολάρια από το a16z για την πλατφόρμα παραγωγής μαθημάτων που τροφοδοτείται από AI
Technology

Το Oboe συγκεντρώνει 16 εκατομμύρια δολάρια από το a16z για την πλατφόρμα παραγωγής μαθημάτων που τροφοδοτείται από AI

Marizas Dimitris
Marizas Dimitris
6 Min Read
«Ανατροπή στο Διαδίκτυο: Γιατί η Microsoft Βάζει Τελεία στον Internet Explorer;»
Technology

«Ανατροπή στο Διαδίκτυο: Γιατί η Microsoft Βάζει Τελεία στον Internet Explorer;»

Marizas Dimitris
Marizas Dimitris
3 Min Read
Η Google επιδιορθώνει την όγδοη μηδενική ημέρα του Chrome που αξιοποιήθηκε σε επιθέσεις το 2025
Security

Η Google επιδιορθώνει την όγδοη μηδενική ημέρα του Chrome που αξιοποιήθηκε σε επιθέσεις το 2025

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?