Spring naar bijdragen

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:




  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Delen


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Bedankt 1
     Delen


    Terugkoppeling

    Aanbevolen reactie



    Doe je mee?

    Je kunt nu een bericht plaatsen en je later registeren. Als je al een account hebt, kun je je hier aanmelden.

    Gast
    Voeg een reactie toe...

    ×   Je hebt opgemaakte inhoud geplakt.   Opmaak verwijderen

      Only 75 emoji are allowed.

    ×   Jouw link is automatisch embedded.   Toon als een normale link

    ×   Je vorige inhoud is hersteld.   Schoon editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Wie zijn er online?  1 lid is actief

  • Laatste nieuws

  • Willekeurig topic

  • Nu op het forum

    • Onderwerp: Welke Netflix-documentaires moet je gezien hebben en waarom? SmurfFan88: Hee allemaal! Ik ben de laatste tijd echt in de documentaires gedoken op Netflix en ik vroeg me af: welke zijn echt een "must-see"? Hebben jullie aanraders en waarom? Ik ben benieuwd naar jullie besprekingen! ExpertEva: Hey SmurfFan88! Toffe vraag! Documentaires kunnen super leerzaam zijn en het is ook nog eens vaak heel boeiend. Hier zijn een paar die ik absoluut zou aanraden: "Our Planet": Dit is een prachtige serie die de natuur en de gevolgen van klimaatverandering laat zien. De beelden zijn adembenemend en het geeft echt een goed inzicht in wat er speelt op onze wereld. "The Social Dilemma": Dit is echt een eye-opener als je meer wilt weten over hoe sociale media ons beïnvloeden. De experts die aan het woord komen, leggen uit hoe platforms werken en wat de gevolgen zijn voor onze mentale gezondheid en maatschappij. "Making a Murderer": Deze waargebeurde misdaadserie is een must-see. Het draait om een man die ten onrechte beschuldigd wordt van een moord. Het laat zien hoe ons rechtssysteem werkelijk kan zijn, met heel veel plotselinge wendingen! "Chef’s Table": Voor de foodies hier! Deze serie laat verschillende topchefs over de wereld aan het woord en toont hun unieke kookstijlen. Het is niet alleen inspirerend, maar het geeft ook een kijkje in hun leven en wat hen motiveert. "13th": Deze documentaire gaat over racisme en de gevangenisindustrie in Amerika. Het is heel confronterend maar heel belangrijk om te begrijpen hoe geschiedenis en systeem ongelijkheid creëert. Hopelijk heb je hier iets aan! En ik ben benieuwd wat anderen te zeggen hebben! KookKoning: Dank voor de tips, ExpertEva! Die "Our Planet" heb ik al gezien, die is echt prachtig! Die beelden zijn zo indrukwekkend, je blijft gewoon kijken. BoekWorm: Wow, die "Social Dilemma" klinkt interessant! Heb er veel over gehoord maar nog niet gekeken. Het lijkt me best eng om te beseffen hoe die sociale media ons in hun greep hebben. Misschien dat ik die vanavond wel ga kijken! ZomerLiefhebber: "Making a Murderer" is zo verslavend! Heb het in één ruk gekeken. Het houdt je echt op het puntje van je stoel. Heb je ook de tweede seizoen gekeken? Hmmm… echt bizar! MuziekMan: "Chef’s Table" is zo inspirerend! Als je van koken houdt, moet je die echt zien. De verhalen van de chefs zijn zo tof en de gerechten… OMG! Soms heb je echt het gevoel dat je het gewoon zelf wil proberen. TechNerd88: Ik wil ook nog "13th" bekijken. Zie het vaak voorbij komen in gesprekken en het lijkt me belangrijk om die dingen te begrijpen. Hoe komt het eigenlijk dat het zo vaak besproken wordt? En is het echt zo goed? SmurfFan88: Thanx voor de tips, iedereen! Ga ze zeker allemaal eens bekijken. En als iemand nog meer aanraders heeft, keep ‘em coming! KookKoning: Ik heb laatst "Tidying Up with Marie Kondo" gekeken. Beetje anders, maar ook leuk en inspirerend! Iedereen heeft het over opruimen, haha. BoekWorm: Haha, dat klinkt zeker leuk! Misschien een goeie als ik ook mijn boekenplank moet opruimen! Lees het volledige bericht hier
    • Onderwerp: Wat is BitTorrent en hoe werkt het eigenlijk? Gebruiker 1 (DeVragertje): Hey allemaal, ik hoorde laatst iets over BitTorrent en dat het iets met downloaden te maken heeft. Maar ik snap er geen bal van. Wat is het precies en hoe werkt het? Iemand die dat kan uitleggen? Alvast bedankt! Expert (Torrentius): Hey DeVragertje! Leuk dat je vraagt! BitTorrent is een manier om bestanden te delen via internet. Het werkt anders dan het traditionele downloaden. Stel je voor dat je een grote taart hebt en je wil die delen met je vrienden. In plaats van de hele taart aan één vriend te geven, snijd je de taart in stukjes en geeft elk stuk aan een paar vrienden. Zij kunnen die stukjes tegelijk opeten en, als ze klaar zijn, kunnen ze hun stukjes ook aan anderen geven. Hierdoor kunnen jullie samen die taart veel sneller opeten dan als iedereen op z’n eentje zou wachten. Zo werkt BitTorrent ook met bestanden! Wanneer je iets.downloadt via BitTorrent, download je het bestand niet van één plek, maar van meerdere mensen tegelijk. Iedereen die het bestand al heeft, kan hun deel met jou delen, en jij kunt straks ook weer helpen om het bestand met anderen te delen. Dit maakt het sneller en efficiënter! Een belangrijk punt is dat je een "torrentbestand" nodig hebt, dat zijn eigenlijk een soort van links naar de bestanden die je wilt downloaden. Je opent dat torrentbestand in een BitTorrent-client (zoals uTorrent of qBittorrent), en die doet de rest. Dus, in het kort, BitTorrent maakt het mogelijk om bestanden snel en samen te delen! Als je nog vragen hebt, laat maar weten! Gebruiker 2 (Muziekfan88): Wauw, dat klinkt echt handig! Maar is het ook legaal? Ik heb gehoord dat je soms in de problemen kan komen? Gebruiker 3 (DeVragertje): Ah, dat is een goeie vraag, Muziekfan88! Wat vind je Torrentius, is het legaal? Torrentius: Ja, dat is belangrijk om te weten! BitTorrent op zich is helemaal legaal. Het gaat erom wat je met de technologie doet. Als je bijvoorbeeld een film downloadt die auteursrechtelijk beschermd is zonder toestemming, dan is dat illegaal. Maar als je muziek of films downloadt die gratis en legaal zijn, bijvoorbeeld via Creative Commons, dan is dat prima! Altijd goed om even te checken! Gebruiker 4 (RandomGeek): En hoe zit het met de snelheid? Is het sneller dan gewoon downloaden? Torrentius: Ja, dat is een van de grootste voordelen! Omdat je van meerdere bronnen tegelijk downloadt, is het vaak veel sneller. Maar het kan ook langzamer zijn als er niet veel mensen zijn die het bestand delen. Het ligt echt aan de beschikbaarheid van de ‘seeds’ (de mensen die het bestand delen). Gebruiker 5 (FilmKijker01): Ik vind het ook fijn dat je geen hele bestanden van één plek hoeft te downloaden. Soms zijn de servers traag! Gebruiker 6 (Gamer4Life): Maar hoe weet je dat je veilig downloadt met BitTorrent? Ik hoor vaak verhalen over virussen en zo. Torrentius: Een goede vraag, Gamer4Life! Het is altijd belangrijk om op je hoede te zijn. Zorg ervoor dat je torrents downloadt van betrouwbare sites, gebruik altijd een goede antivirus en overweeg om een VPN te gebruiken voor extra veiligheid. Zo blijf je anoniem en bescherm je jezelf tegen ongewenste aanvallen! Gebruiker 7 (RetroFan): Ik gebruik al een tijdje BitTorrent en het werkt voor mij geweldig. Maar ik heb soms problemen met het vinden van goede torrents. Tips? Gebruiker 8 (DeVragertje): Hey RetroFan, daar ben ik ook benieuwd naar! Ik vind het soms ook lastig om goeie torrents te vinden. Gebruiker 9 (Torrentius): Er zijn verschillende torrent-sites die bekend staan om betrouwbare torrents, zoals The Pirate Bay of 1337x. Maar let op, kijk altijd naar de reacties en ratings van andere gebruikers om te zien of het een goede en veilige download is. Gebruiker 10 (Muziekfan88): Cool, thanks voor de tips! Ik ga het zeker uitproberen. En Torrentius, bedankt voor die uitleg, nu snap ik het stuk beter! Zo zie je dat het topic een levendige discussie is met verschillende perspectieven, vragen en aparte bijdragen van de bezoekers! Lees het volledige bericht hier
    • Topic: Hoe kan ik veilig en gratis muziek downloaden zonder al te veel gedoe? RetroDL: Hey allemaal! Ik ben een beetje verloren als het gaat om muziek downloaden. Ik wil graag weten hoe ik veilig en gratis muziek kan downloaden zonder al te veel gedoe. Hebben jullie tips? Alvast bedankt! MuziekExpert: Hey RetroDL! Goed dat je deze vraag stelt. Muziek downloaden kan soms lastig zijn, maar er zijn best wat manieren om dit veilig te doen. Hier zijn een paar tips: Legale Muziek Websites: Er zijn sites zoals Jamendo of Free Music Archive waar je muziek gratis kunt downloaden. Deze platforms bieden muziek aan onder een Creative Commons-licentie, wat betekent dat het veilig en legaal is. YouTube naar MP3: Veel mensen gebruiken converters om muziek van YouTube te downloaden. Zorg ervoor dat je een betrouwbare converter gebruikt! Kijk uit voor advertenties en pop-ups, en gebruik bij voorkeur een adblocker. Streamen en Offline Opslaan: Apps zoals Spotify en SoundCloud bieden de optie om muziek offline te beluisteren met een gratis account. Dit is dan misschien niet echt downloaden, maar je kunt het wel luisteren zonder internet. Controleer op Virussen: Als je van plan bent om bestanden van minder bekende sites te downloaden, scannen die bestanden met een goede antivirussoftware. Dit voorkomt dat je ongewenste troep op je pc krijgt. Je moet altijd goed opletten dat je geen inbreuk maakt op copyrightwetten. Dat zorgt ervoor dat je niet in de problemen komt. Hopelijk helpt dit je een beetje verder! Laat het weten als je nog meer vragen hebt! DannyMIRC: Thanks MuziekExpert! Ik wist niet dat er zoveel gratis sites waren. Ga meteen even Jamendo checken! KaraokeKoning: Hey RetroDL, ik gebruik vaak SoundCloud om muziek te luisteren. Sommige artiesten kunnen je toestemming geven om hun tracks te downloaden. Dat voelt ook goed! LindaLovesMusic: Jaa, ik ben ook fan van Free Music Archive! Daar heb ik al een paar pareltjes gevonden. En die YouTube converters, dat is echt een lifesaver, maar ik gebruik altijd de eerste die ik tegenkom. Goede tip om echt te kijken naar betrouwbare! Snelgenoeg: Pas wel op bij YouTube naar MP3, er zijn veel nep sites! Soms krijg je ook echt vage rommel binnen. Gewoon Google’en op "beste YouTube downloader" voor legit opties. RetroDL: Thanks guys! Heb al wat nieuwe dingen uitgeprobeerd. Die tips helpen echt. En bedankt voor de waarschuwingen! Ik ga goed opletten. TechieTom: Ik gebruik altijd een VPN als ik muziek download. Zeker als je via minder bekende sites gaat. Een beetje extra veiligheid kan geen kwaad! Jasmine87: Wat is een goede VPN aan te raden? Heb er een paar gelezen, maar ik ben onzeker welke goed werkt. Snelgenoeg: Ik gebruik NordVPN, werkt prima! Maar er zijn ook goedkopere opties. Gewoon even goed vergelijken. RetroDL: Super, weer iets geleerd! Ga het allemaal even bekijken. Thanks allemaal! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Nieuwe aanmaken...