Symantec upozorava na BlackHole toolkit
Opisi virusa, 21.02.2011, 09:39 AM

Kompanija Symantec upozorila je na BlackHole toolkit, moćni paket exploita, koji je trenutno najpopularniji hakerski alat koji se, prema broju pogođenih korisnika može uporediti sa kompletima kao što su Neosploit i Phoenix.
Nedavni izveštaj kompanije ukazao je da sajber-kriminalci sve češće koriste sofisticirane hakerske alate ovog tipa koje ne zahtevaju odlično poznavanje tehničke strane izvođenja sajber-napada.
Ovakvi kompleti exploita, kao što je Blackhole, odgovorni su za 61% svih opasnih aktivnosti na malicioznim sajtovima.
BlackHole se u poslednje vreme pojavljuje među najkorišćenijim hakrskim alatima, pokazuju statistike.
Kako BlackHole tačno funkcioniše? Kada korisnici posete sajt u koji je ubačen zlonamerni iFrame, preusmeravaju se na server BlakHole exploit alata. Ranjivosti koje iskorišćava BlackHole su PDF, Java, HCP, MDAC, itd.
Stranica sadrži kod koji usmerava korisnika da preuzme zlonamerni jar fajl. Jedna od klasa u jar fajlu generiše skriptu koja se potom dekodira u URL adresu, a ova zatim koristi za izvođenje drugih zlonamernih aktivnosti.
Sa URL adrese se preuzima Trojanac Garberp, sofisticirani Trojanac, koji se može uporediti sa Trojancem ZeuS zbog tehnika koje koristi kako bi izbegao otkrivanje od strane antivirusa.
Trojanac dostavlja jedinstveni ID C&C serveru (server za komandu i kontrolu) koji se koristi svaki put prilikom prenosa podataka na relaciji Trojanac - C&C server. Potom, Trojanac šalje C&C serveru podatke o svim pokrenutim procesima na zaraženom računaru.
Trojanac zatim preuzima tri modula:
-
stopav.plug - Ovaj modul isključuje antivirusni program na zaraženom računaru;
-
miniav.plug - Modul proverava da li ima i drugih Trojanaca, kao što je ZeuS, i ukoliko ih pronađe, Trojanac Garberp uklanja konkurenciju;
-
passw.plug - Beleži korisnička imena i lozinke koje se kucaju na tastaturi zaraženog računara, kao i URL adrese koje korisnik računara posećuje.
C&C server, sa svoje strane, šalje Trojancu komandu za višestruko preuzimanje:
-
Prvi preuzeti fajl je Trojanac Hiloti, poznat i pod nazivom Trojan.Zefarch, koji šalje zahteve ka besplatnom fajl-hosting veb sajtu;
-
Drugi preuzeti fajl je lažni antivirusni program.

Izdvojeno
Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada

Trend Micro je otkrio novu verziju ransomware-a LockBit, LockBit 5.0, koja je „značajno opasnija“ od prethodnih verzija. Grupa LockBit ob... Dalje
Novi malver ModStealer u lažnim oglasima za posao

Nakon što je prošlog meseca upozorila na malver za Mac skriven na lažnom sajtu za PDF konverziju, firma Mosyle je otkrila ModStealer, novi malver z... Dalje
Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a

Tim za obaveštajnu analizu pretnji Lat61 kompanije Point Wild otkrio je novi malver nazvan Raven Stealer, koji je dizajniran da tiho i brzo krade pod... Dalje
MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

Istraživači iz FortiGuard Labs upozoravaju na novi malver nazvan MostereRAT, koji se širi putem phishing kampanje i cilja korisnike Windows uređaj... Dalje
“Besplatni” krekovani program može biti skupa lekcija

Istraživači iz kompanije Trend Micro upozoravaju na novu kampanju Atomic macOS Stealer (AMOS) malvera, koji cilja korisnike macOS-a maskirajući se ... Dalje
Pratite nas
Nagrade