By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Windows Packer pkr_mtsi Εξουσιοδοτεί ευρέως διαδεδομένες καμπάνιες κακόβουλης διαφήμισης που παρέχουν πολλές οικογένειες κακόβουλου λογισμικού
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Windows Packer pkr_mtsi Εξουσιοδοτεί ευρέως διαδεδομένες καμπάνιες κακόβουλης διαφήμισης που παρέχουν πολλές οικογένειες κακόβουλου λογισμικού
Security

Windows Packer pkr_mtsi Εξουσιοδοτεί ευρέως διαδεδομένες καμπάνιες κακόβουλης διαφήμισης που παρέχουν πολλές οικογένειες κακόβουλου λογισμικού

Marizas Dimitris
Last updated: 7 Ιανουαρίου 2026 18:43
Marizas Dimitris
Share
Windows Packer pkr_mtsi Εξουσιοδοτεί ευρέως διαδεδομένες καμπάνιες κακόβουλης διαφήμισης που παρέχουν πολλές οικογένειες κακόβουλου λογισμικού
Windows Packer pkr_mtsi Εξουσιοδοτεί ευρέως διαδεδομένες καμπάνιες κακόβουλης διαφήμισης που παρέχουν πολλές οικογένειες κακόβουλου λογισμικού
SHARE


Ένα εξελιγμένο πρόγραμμα συσκευασίας των Windows γνωστό ως pkr_mtsi έχει αναδειχθεί ως ένα ισχυρό εργαλείο για την παροχή πολλαπλών οικογενειών κακόβουλου λογισμικού μέσω εκτεταμένων καμπανιών κακόβουλης διαφήμισης.

Εντοπίστηκε για πρώτη φορά στις 24 Απριλίου 2025, αυτό το κακόβουλο πρόγραμμα συσκευασίας συνεχίζει να λειτουργεί ενεργά, διανέμοντας προγράμματα εγκατάστασης με trojanized μεταμφιεσμένα ως νόμιμες εφαρμογές λογισμικού.

Ο συσκευαστής στοχεύει δημοφιλή εργαλεία όπως PuTTY, Rufus και Microsoft Teams, χρησιμοποιώντας ψεύτικους ιστότοπους λήψης που επιτυγχάνουν υψηλές ταξινομήσεις στις μηχανές αναζήτησης μέσω τεχνικών κακόβουλης διαφήμισης και δηλητηρίασης SEO.

Ο συσκευαστής pkr_mtsi χρησιμεύει ως φορτωτής γενικής χρήσης και όχι ως περιτύλιγμα ενός φορτίου, παρέχοντας διάφορες οικογένειες κακόβουλου λογισμικού όπως το Oyster, το Vidar, το Vanguard Stealer και το Supper.

Το πρώτο σύνολο συναρτήσεων στο main σε παλαιότερα έναντι πρόσφατων δειγμάτων του pkr_mtsi (Πηγή - Reversing Labs)
Το πρώτο σύνολο συναρτήσεων στο main σε παλαιότερα έναντι πρόσφατων δειγμάτων pkr_mtsi (Πηγή – Reversing Labs)

Η διανομή συμβαίνει όταν ανυποψίαστοι χρήστες κατεβάζουν αυτό που φαίνεται να είναι νόμιμο λογισμικό από πλαστές τοποθεσίες web. Αυτοί οι ιστότοποι δεν είναι αποτέλεσμα επιθέσεων στην αλυσίδα εφοδιασμού, αλλά μάλλον προσεκτικά δημιουργημένες πλατφόρμες απομίμησης που έχουν σχεδιαστεί για να εξαπατούν τους χρήστες που αναζητούν αξιόπιστα βοηθητικά προγράμματα.

Τους τελευταίους οκτώ μήνες, οι ερευνητές της ReversingLabs παρατήρησαν ότι το pkr_mtsi έχει εξελιχθεί σημαντικά, ενσωματώνοντας όλο και πιο περίπλοκες μεθόδους συσκότισης και τεχνικές αντι-ανάλυσης.

Παρά αυτή την εξέλιξη, ο συσκευαστής διατηρεί σταθερά δομικά και συμπεριφορικά χαρακτηριστικά που επιτρέπουν αξιόπιστη ανίχνευση.

Αναλυτές της ReversingLabs αναγνωρισθείς ότι τα προϊόντα προστασίας από ιούς επισημαίνουν συχνά τη συσκευή συσκευασίας χρησιμοποιώντας δευτερεύουσες συμβολοσειρές όπως “oyster” ή “shellcoderunner”, αν και η κάλυψη ανίχνευσης παραμένει ασυνεπής σε όλα τα εργαλεία ασφαλείας.

Τεχνική εκτέλεση και εκχώρηση μνήμης

Ο συσκευαστής λειτουργεί εκχωρώντας περιοχές μνήμης όπου γράφεται το επόμενο στάδιο εκτέλεσης. Οι πρώτες εκδόσεις χρησιμοποιούσαν άμεσες κλήσεις στο VirtualAlloc, ενώ οι πρόσφατες παραλλαγές χρησιμοποιούν ασαφείς κλήσεις στο ZwAllocateVirtualMemory.

Μετά την εκχώρηση μνήμης, ο συσκευαστής ανακατασκευάζει τα ωφέλιμα φορτία διαιρώντας τα σε μικρά κομμάτια που κυμαίνονται από ένα έως οκτώ byte, που αποθηκεύονται ως άμεσες τιμές στη ροή εντολών. Μεταγενέστερες παραλλαγές περνούν αυτά τα κομμάτια μέσα από ρουτίνες αποκωδικοποίησης πριν τα γράψουν σε συγκεκριμένες μετατοπίσεις μνήμης.

Συγκεκριμένη κλήση στο ZwAllocateVirtualMemory σε ένα πιο πρόσφατο δείγμα του pkr_mtsi (Πηγή - Reversing Labs)
Συγκεκριμένη κλήση στο ZwAllocateVirtualMemory σε ένα πιο πρόσφατο δείγμα του pkr_mtsi (Πηγή – Reversing Labs)

Οι ερευνητές του ReversingLabs εντόπισαν ότι οι πρώιμες παραλλαγές pkr_mtsi επέλυαν τις λειτουργίες DLL και API από συμβολοσειρές απλού κειμένου, αλλά οι νεότερες εκδόσεις χρησιμοποιούν πλέον κατακερματισμένα αναγνωριστικά σε συνδυασμό με διέλευση μπλοκ περιβάλλοντος διεργασίας.

Ο συσκευαστής χρησιμοποιεί επίσης εκτεταμένες ανεπιθύμητες κλήσεις σε λειτουργίες GDI API, που δεν εξυπηρετούν κανένα άλλο λειτουργικό σκοπό εκτός από την απογοήτευση των προσπαθειών στατικής ανάλυσης και ανάλυσης συμπεριφοράς. Αυτά τα χαρακτηριστικά σχηματίζουν αξιόπιστες υπογραφές ανίχνευσης.

Το πρόγραμμα συσκευασίας υπάρχει και σε μορφή βιβλιοθήκης εκτελέσιμης και δυναμικής σύνδεσης. Οι παραλλαγές DLL υποστηρίζουν πολλαπλά περιβάλλοντα εκτέλεσης, με ένα μονοπάτι να ενεργοποιείται αξιόπιστα στο φορτίο DLL για να αποσυμπιεστεί το επόμενο στάδιο και το τελικό ωφέλιμο φορτίο.

Κομμάτια απλού ASCII από τη μονάδα UPX δεύτερου σταδίου (Πηγή - Reversing Labs)
Κομμάτια απλού ASCII από τη μονάδα UPX δεύτερου σταδίου (Πηγή – Reversing Labs)

Πολλά δείγματα DLL εξάγουν το DllRegisterServer, επιτρέποντας τη φόρτωση κακόβουλου λογισμικού μέσω του regsvr32.exe και παρέχοντας μόνιμη εκτέλεση μέσω εγγραφής COM που βασίζεται σε μητρώο.

Το ενδιάμεσο στάδιο αποτελείται από μια τροποποιημένη μονάδα UPX με εξαρτήματα αναγνώρισης που αφαιρούνται επιλεκτικά για να αποφευχθεί ο εντοπισμός. Οι κεφαλίδες, οι μαγικές τιμές και τα βοηθητικά μεταδεδομένα αφαιρούνται διατηρώντας παράλληλα την ικανότητα εκτέλεσης.

Αυτή η σκόπιμη υποβάθμιση περιπλέκει τόσο τη στατική αναγνώριση όσο και τις διαδικασίες αυτοματοποιημένης αποσυσκευασίας, καθιστώντας την ανάλυση πιο δύσκολη για τους ερευνητές ασφάλειας.



VIA: cybersecuritynews.com

Η Amazon διακόπτει τους ρώσους χάκερ της GRU που επιτίθενται σε συσκευές δικτύου αιχμής
Νέα εξελιγμένη επίθεση phishing Mimic ως υποστήριξη Google για κλοπή συνδέσεων
Το OpenAI ακολουθεί τη διαδρομή Meta, καθώς εξετάζει διαφημίσεις που βασίζονται στη μνήμη στο ChatGPT
Οι ευρωπαϊκές αρχές εξαρθρώνουν κύκλωμα απάτης τηλεφωνικών κέντρων στην Ουκρανία
Τα κρίσιμα τρωτά σημεία του διακομιστή Twonky επιτρέπουν στους εισβολείς να παρακάμψουν τον έλεγχο ταυτότητας
TAGGED:ασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Gemini vs Copilot: Ποιος θα θριαμβεύσει στη μάχη των AI βοηθών της Google και της Microsoft; Gemini vs Copilot: Ποιος θα θριαμβεύσει στη μάχη των AI βοηθών της Google και της Microsoft;
Next Article Στο εγχείρημα της Semafor ο όμιλος ΑΝΤΕΝΝΑ – Τυπολογίες
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Η ταινία «Eternity» παίρνει την ημερομηνία κυκλοφορίας του Apple TV
Η ταινία «Eternity» παίρνει την ημερομηνία κυκλοφορίας του Apple TV
Apple
Το GTMfund έχει ξαναγράψει το βιβλίο διανομής για την εποχή της τεχνητής νοημοσύνης
Το GTMfund έχει ξαναγράψει το βιβλίο διανομής για την εποχή της τεχνητής νοημοσύνης
Technology
Υποστήριξη Pixel 9 Eyes AirDrop σε Android
Υποστήριξη Pixel 9 Eyes AirDrop σε Android
Android Technology
Η Microsoft παρουσιάζει ένα νέο εργαλείο για τη μετεγκατάσταση από το Slack στο Microsoft Teams
Η Microsoft παρουσιάζει ένα νέο εργαλείο για τη μετεγκατάσταση από το Slack στο Microsoft Teams
Security

You Might also Like

Security

Οι διαφημίσεις Google για ψεύτικους ιστότοπους Homebrew, LogMeIn ωθούν τους κλέφτες πληροφοριών

Marizas Dimitris
Marizas Dimitris
5 Min Read
Οι χάκερ εκμεταλλεύονται τα μη επιδιορθωμένα Gogs zero-day για να παραβιάσουν 700 διακομιστές
Security

Οι χάκερ εκμεταλλεύονται τα μη επιδιορθωμένα Gogs zero-day για να παραβιάσουν 700 διακομιστές

Marizas Dimitris
Marizas Dimitris
4 Min Read
Η Cisco προειδοποιεί για μη επιδιορθωμένο AsyncOS zero-day που χρησιμοποιείται σε επιθέσεις
Security

Η Cisco προειδοποιεί για μη επιδιορθωμένο AsyncOS zero-day που χρησιμοποιείται σε επιθέσεις

Marizas Dimitris
Marizas Dimitris
5 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?