تریتا نیوز

منو اصلی

  • صفحه اصلی
  • اقتصاد
  • واریته
  • سلامت
  • درباره ما

logo

  • صفحه اصلی
  • اقتصاد
  • واریته
  • سلامت
  • درباره ما
  • در راستای ارتقای ایمنی و پایداری تولید و بنا به تصویب کمیته‌ی عالی HSE؛ آیین الحاق سه دستگاه خودروی سنگین آتش‌نشانی و امداد به بخش HSE شرکت فولاد خوزستان انجام شد

  • دکتر «فتحعلی» خبر داد: حفظ کمترین نرخ مطالبات غیرجاری شبکه بانکی توسط بانک قرض‌الحسنه مهر ایران

  • لیست شعب کشیک برخی مناطق بانک سینا در روزچهارشنبه ۱۲ آذر ماه ۱۴۰۴

  • تأکید نمایندگان مجلس بر ضرورت خروج بانک‌ها از بنگاه‌داری / از عملکرد بانک ملی ایران قدردانی شد

  • ارتقای سواد مالی با کاریکاتور؛ نگاه تازه بانک توسعه صادرات ایران و تامین سرمایه تمدن به دیپلماسی فرهنگی

  • همزمان با هفته گرامیداشت قانون اساسی؛ نشست «تبیین همبستگی و وفاق ملی در پرتو قانون اساسی» در پست‌بانک ایران برگزار شد

  • جلسه ارزیابی عملکرد آبان‌ماه مدیریت شعب استان‌ها و مناطق پست‌بانک ایران برگزار شد

  • شرکت سرویس نیروگاهی مپنا برنده مناقصه بهره‌برداری نیروگاه سیکل ترکیبی بوتیا شد

  • حضور فعال بیمه آسیا در همایش بیمه و توسعه

  • در نشست رئیس هیات عامل ایمیدرو و مدیرعامل بورس کالای ایران اعلام شد: سمیعی نژاد: برنامه تشکیل کارگروه ایمیدرو و بورس کالای ایران با هدف جذب سرمایه از طریق بورس کالا/جهرمی: توسعه بورس کالا؛ با حمایت ایمیدرو محقق شد/ارایه ۷ روش تامین مالی در بخش معدن و صنایع معدنی

دانش و فناوری
صفحه اصلی›دانش و فناوری›هنکیتور چگونه اطلاعات را سرقت می‌کند؟

هنکیتور چگونه اطلاعات را سرقت می‌کند؟

توسط اپراتور خبر
۱۳۹۵-۱۲-۰۹

بدافزار هنکیتور (Hancitor) با دیگر نام‌های Chanitor یا TorDal یک بدافزار از نوع دانلودر است که تقریبا از سال ۲۰۱۴ پدیدار شده است.
بدافزار هنکیتور که به صورت یک سند ورد آلوده و عمدتا با استفاده از پیوست کردن این فایل به پیام‌های پست الکترونیکی منتشر می‌شود، نسخه‌های متفاوتی دارد که از طریق ضمیمه‌های فایل مخرب انتشار می‌یابد و بدافزارهای ویژه سرقت داده‌ها را منتشر می‌کند.

بدافزار هنکیتور (Hancitor) با دیگر نام‌های Chanitor یا TorDal یک بدافزار از نوع دانلودر است که تقریبا از سال ۲۰۱۴ پدیدار شده است. دانلودرها پس از استقرار در سیستم قربانی، با سرورهای C2 خود تماس برقرار کرده و تروجان‌ها، بات‌ها و دیگر انواع بدافزار را دانلود و نصب می‌کنند.

همان‌طور که در گزارش مرکز ماهر (مدیریت امداد و هماهنگی عملیات رخدادهای‌ رایانه‌ای) آمده است، در ماه می، محققان Proofpoint اعلام کردند که ظهور مجدد هنیکتور را مشاهده کردند.

این دانلودر خاص سه قابلیت اساسی دارد: دانلود فایل exe از یک url و اجرای آن، دانلود یک DLL از یک url و اجرای آن بدون نوشتن آن روی دیسک و در عوض نوشتن آن مستقیما برروی فضای حافظه دانلودر، حذف خود دانلودر.

هر یک از این دستورات ممکن است پس ارسال یک درخواست به سرور C2 از طرف دانلودر، دریافت شوند. این درخواست شامل اطلاعات شناسایی منحصربه‌فرد قربانی است و مهاجم را قادر می‌کند تا به سادگی قربانیان را کنترل کند.

سناریوی آلودگی
دانلودر هنکیتور تا زمان فعالیت کمپین اصلی در ژوئن ۲۱۱۲، تقریباً فعالیتی نداشته اما طی هفته‌های اخیر، در زمان انجام تحقیقات افزایش چشمگیری در ارسال خانواده بدافزار هنکیتور مشاهده شده است.

در عین حال، گزارش‌هایی از دیگر شرکت‌ها و محققان امنیتی مبنی بر فعالیت مشابه دریافت شده است. این بدافزار دانلودر، از طریق ضمیمه‌های فایل مخرب انتشار می‌یابد و بدافزارهای ویژه سرقت داده‌ها (مانند Pony و Vawtrak) را منتشر می‌کند.

البته به گفته محققان، شیوه‌ تحویل داده‌های واقعی (Payload) بدافزار هنکیتور با نسخه‌های قبلی آن متفاوت است.

جالب‌ترین تکنیک مربوط به توانایی بدافزار هنکیتور برای پنهان کردن فرمان‌های مخرب PowerShell است. به گفته محققان، زمانی که کاربر ماکروها را فعال کند، درواقع راهی برای ایجاد فرمان PowerShell باز خواهد کرد.

این بدافزار قطعات کد را برای سرهم‌بندی و تولید فرمان ترکیب می‌کند. بنا بر ادعای این محققان هکرها از اندازه فونت بسیار کوچک «۱» برای پنهان کردن متن PowerShell استفاده می‌کنند که تشخیص آن را بسیار دشوار می‌کند.

تشابهات بدافزار هنکیتور با دیگر بدافزارها
در ماه می، اندکی پس از اینکه هنکیتور برای اولین مرتبه بروز شد، Ruckguv در حال دانلود Vawtrak مشاهده شد. آخرین مرتبه‌ای که این دانلودر مشاهده شد، در دسامبر ۲۱۱۱ بود که بار مفید Crytowall را بارگذاری می‌کرد.

از آخرین مرتبه‌ای که دانلودر در داده‌های ProofPoint مشاهده شده، Ruckguv نیز تغییرات اساسی کرده و به‌روز شده است. تغییرات قابل توجه و خصوصیات جدید بدافزار عبارتند از اینکه بار مفید دانلودشده در سیستم به جای سه نام فایل، با یک نام فایل احتمالی نوشته شده و قابلیت دانلود و اجرای DLL به نام Pony به عنوان یک ماژول فراهم شده است.

این بدافزار به صورت یک سند ورد آلوده و عمدتا با استفاده از پیوست کردن این فایل به پیام‌های پست الکترونیکی منتشر می‌شود. شواهد و بررسی‌ها نشان می‌دهد که بدافزار هنکیتور نسخه‌های متفاوتی دارد که هر یک تفاوت کمی با دیگری دارد اما روال کلی کار آن‌ها مشابه یکدیگر است. این بدافزار دانلودر، از طریق ضمیمه‌های فایل مخرب انتشار می‌یابد و بدافزارهای ویژه سرقت داده‌ها (مانند Pony و Vawtrak) را منتشر می‌کند.

لینک کوتاه مطلب: https://tritanews.ir/?p=3479

مطالب مرتبط درباره نویسنده

  • دانش و فناوری

    فهرست محبوب ترین گوشی های سه ماهه اول سال ۲۰۱۸

    ۱۳۹۷-۰۲-۱۷
    توسط اپراتور خبر
  • دانش و فناوری

    رونمایی از جدیدترین سرویس هواپیمایی ترکیه در ایران/هتل رایگان در استانبول

    ۱۳۹۶-۰۶-۰۵
    توسط مهناز خدادوست
  • دانش و فناوری

    سامسونگ برنامه تست بتای اندروید ۸ اوریو برای گلکسی S8 را آغاز می‌کند

    ۱۳۹۶-۰۷-۰۱
    توسط اپراتور خبر
  • دانش و فناوری

    ۱۰ اپلیکیشن برتر با پشتیبانی از قلم دیجیتال در ویندوز ۱۰

    ۱۳۹۶-۰۴-۰۷
    توسط اپراتور خبر
  • دانش و فناوری

    اپل از دو آی‌پد پرو جدید در اندازه‌های ۱۰.۵ و ۱۲.۹ اینچی رونمایی کرد

    ۱۳۹۶-۰۳-۲۰
    توسط اپراتور خبر
  • دانش و فناوری

    مردی که از تومور مغزی‌اش پرینت سه بعدی گرفته بود به استخدام اپل درآمد

    ۱۳۹۶-۰۲-۰۴
    توسط اپراتور خبر

پاسخ دادن لغو پاسخ

تبلیغات

  • آخرین

  • محبوب

  • دیدگاه ها

  • در راستای ارتقای ایمنی و پایداری تولید و بنا به تصویب کمیته‌ی عالی HSE؛ آیین ...

    توسط مهناز خدادوست
    ۱۴۰۴-۰۹-۱۱
  • دکتر «فتحعلی» خبر داد: حفظ کمترین نرخ مطالبات غیرجاری شبکه بانکی توسط بانک قرض‌الحسنه ...

    توسط مهناز خدادوست
    ۱۴۰۴-۰۹-۱۱
  • بانک سینا

    لیست شعب کشیک برخی مناطق بانک سینا در روزچهارشنبه ۱۲ آذر ماه ۱۴۰۴

    توسط مهناز خدادوست
    ۱۴۰۴-۰۹-۱۱
  • تأکید نمایندگان مجلس بر ضرورت خروج بانک‌ها از بنگاه‌داری / از عملکرد بانک ملی ایران ...

    توسط مهناز خدادوست
    ۱۴۰۴-۰۹-۱۱
  • ارتقای سواد مالی با کاریکاتور؛ نگاه تازه بانک توسعه صادرات ایران و تامین سرمایه تمدن ...

    توسط مهناز خدادوست
    ۱۴۰۴-۰۹-۱۱
  • عفونت بند ناف نوزادان را جدی بگیرید

    توسط اپراتور خبر
    ۱۳۹۶-۰۳-۲۰
  • کوالکام می گوید در صورت پیوستن به برادکام، دو مشتری مهم خود را از دست ...

    توسط اپراتور خبر
    ۱۳۹۶-۱۱-۲۳
  • خون دماغ یعنی ….

    توسط اپراتور خبر
    ۱۳۹۶-۰۲-۲۳
  • تبلیغات محیطی جذاب و بی‌نقص با نمایشگرهای حرفه ای Outdoor سامسونگ

    توسط اپراتور خبر
    ۱۳۹۶-۰۷-۲۹
  • بهترین زمان برای خرید لپ‌تاپ چه زمانی است؟

    توسط اپراتور خبر
    ۱۳۹۶-۰۳-۱۶
  • مریم نجفی رحیمیان
    در
    ۱۴۰۱-۰۳-۱۸

    مهدی احمدی رییس اداره کل روابط عمومی خبرداد: اعلام اسامی برندگان جوایز قرعه کشی در ...

    سلام خسته نباشید سوال ...
  • قیمت آهن انبار مشهد
    در
    ۱۴۰۱-۰۲-۱۷

    بیماری‌هایی که کلیه را عفونی می‌کنند

    با سلام ممنون از ...
  • آهن مشهد
    در
    ۱۴۰۱-۰۲-۱۷

    با کفش Futurecraft 4D آدیداس آشنا شوید؛ کتانی ساخته شده با فناوری چاپ سه بعدی

    خیلی مقاله عالیی بود ...
  • مهناز خدادوست
    در
    ۱۴۰۱-۰۲-۰۶

    ۱۳۸۸ فقره وام ازدواج توسط بانک قرض‌الحسنه مهر ایران پرداخت شد

    با سلام و ارادت ...
  • مهناز خدادوست
    در
    ۱۴۰۱-۰۲-۰۶

    ۱۳۸۸ فقره وام ازدواج توسط بانک قرض‌الحسنه مهر ایران پرداخت شد

    با سلام و ارادت ...
  • خانه
  • واریته
  • سلامت
  • اقتصاد
  • درباره تریتا
  • تبلیغات در تریتا
  • درباره ما
تمامی حقوق این وبسایت برای تریتانیوز محفوظ است