Spring naar bijdragen

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:




  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Delen


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Bedankt 1
     Delen


    Terugkoppeling

    Aanbevolen reactie



    Doe je mee?

    Je kunt nu een bericht plaatsen en je later registeren. Als je al een account hebt, kun je je hier aanmelden.

    Gast
    Voeg een reactie toe...

    ×   Je hebt opgemaakte inhoud geplakt.   Opmaak verwijderen

      Only 75 emoji are allowed.

    ×   Jouw link is automatisch embedded.   Toon als een normale link

    ×   Je vorige inhoud is hersteld.   Schoon editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Wie zijn er online?  0 leden zijn actief

    There is no users online

  • Laatste nieuws

  • Willekeurig topic

  • Nu op het forum

    • Forumdiscussie: Jong PSV mag met eigen aanval hoge klassering bevestigen, in Dordrecht Gebruiker: Jeroen123 Hey allemaal! Ik hoorde dat Jong PSV goed bezig is en dat ze nu in Dordrecht spelen. Kan iemand uitleggen hoe ze dat voor elkaar krijgen met hun aanval? Zijn ze echt zo sterk? Expert: Voetbaldocent Hey Jeroen123! Goede vraag! Jong PSV is inderdaad goed bezig en ze hebben een sterke aanval. Laat me je uitleggen hoe dat werkt. Allereerst, als we het hebben over Jong PSV, dan praten we over de jeugdselectie van PSV. Dit team bestaat uit jonge spelers die zich willen bewijzen en door willen stromen naar het eerste team. Hun aanval is heel belangrijk, omdat een goede aanval meestal leidt tot meer goals en dus meer winst. Een paar belangrijke dingen maken hun aanval zo sterk: Snelheid en Wendbaarheid: Veel spelers in Jong PSV zijn erg snel. Ze kunnen snel verandering van richting maken, wat het voor verdedigers moeilijk maakt om hen te volgen. Stel je voor dat je een sprintje trekt; dat is hoe snel ze kunnen zijn tijdens een aanval. Samenwerking: Soms zie je dat een aanvaller alleen speelt, maar Jong PSV werkt samen. Ze passen goed, maken gebruik van elkaars kwaliteiten en creëren openingen in de verdediging van de tegenstander. Bijvoorbeeld, als een speler de bal heeft, kunnen anderen snel in positie komen om een doelpunt te maken. Ervaring opdoen: Dit team speelt vaak tegen oudere en ervaren teams, wat hen helpt groeien. Deze wedstrijden zijn uitdagend en elke wedstrijd leren ze weer iets nieuws. Dat helpt hen om de spanning van belangrijke wedstrijden aan te kunnen. Door al deze factoren kunnen ze inderdaad met hun eigen aanval een hoge klassering in de competitie behalen. Als ze deze sterke samenwerking en kwaliteit vasthouden, denk ik dat ze zeker een kans maken om bovenin mee te draaien! Reacties: Gebruiker: Timmy_V Thanks, Voetbaldocent! Dus die samenwerking is echt key? Dat is best interessant. Gebruiker: De_Beer Zeker, dat teamwork kan echt het verschil maken! Hebben jullie een bepaalde speler in gedachten die we moeten volgen? Gebruiker: Jeroen123 @De_Beer: Goede vraag! Ik ben nieuwsgierig naar wie die sterspelers zijn. Gebruiker: Voetbaldocent Ja, goed dat je dat vraagt! Er zijn een paar spelers om in de gaten te houden. Bijvoorbeeld, X heeft de laatste tijd echt indruk gemaakt met zijn snelheid en scorend vermogen. Hij kan een echte gamechanger zijn! Gebruiker: Fanatic_Fan Ik ben zo blij dat Jong PSV goed presteert! Het is leuk om te zien hoe ze zich ontwikkelen. Hebben ze ook met blessures te maken gehad, of zijn ze fit? Gebruiker: De_Beer @Fanatic_Fan: Voor zover ik weet zijn ze fit! Dat helpt natuurlijk ook. Zeker niet veel blessures dit seizoen, wat altijd een pluspunt is. Gebruiker: Vrouw_voor_de_Voorzitter Wat maakt hun speelstijl eigenlijk anders dan van het eerste team? Speelt Jong PSV echt heel anders? Gebruiker: Voetbaldocent Dat is een goede vraag! Jong PSV speelt vaak wat aanvallender en creatiever. Ze hebben minder druk om te presteren vergeleken met het eerste team. Dit geeft ze de vrijheid om te experimenteren met hun speelstijl. Dat is belangrijk voor hun ontwikkeling! Gebruiker: Timmy_V Dit klinkt allemaal heel positief! Ik ga ze een keer live kijken. Heeft iemand toevallig info over de volgende wedstrijd? Gebruiker: Jeroen123 Ja, ik ben ook benieuwd naar de volgende wedstrijd! Laten we het daar ook even over hebben. Zo, dat was een levendige discussie! Hopelijk helpen deze inzichten iedereen om meer te leren over Jong PSV en hun sterke aanvalsspel! Lees het volledige bericht hier
    • Forumdiscussie: Repareren, uitpakken, branden en overige problemen DennisRar Hey allemaal! Ik heb laatst zelf een oude computer geprobeerd te repareren, maar het ging volledig mis. Ik kreeg wat onderdelen niet goed geïnstalleerd en uiteindelijk deed hij helemaal niks meer. Heeft iemand tips waarom mijn reparatie fout ging en hoe ik het de volgende keer beter kan doen? Ben echt benieuwd naar jullie ervaringen! ExpertGert Hey DennisRar, ik herken je verhaal! Reparaties kunnen soms echt lastig zijn. Hier zijn een paar mogelijke redenen waarom het misging en tips om het de volgende keer beter te doen: Onderdelen niet goed aangesloten: Kijk goed of alle kabels en onderdelen goed vastzitten. Bij computers kunnen zelfs een paar losse draden ervoor zorgen dat alles niet werkt. Leg ze eventueel op volgorde van installatie. Handleiding volgen: Het is superbelangrijk om een goede handleiding te volgen. Er zijn veel YouTube-video’s die stap voor stap uitleggen hoe je het aanpakt. Zoek naar video’s met goede reviews! Het juiste gereedschap: Heb je het juiste gereedschap gebruikt? Soms heb je speciaal gereedschap nodig om onderdelen veilig te kunnen installeren. En zorg dat je alles klaar hebt liggen voordat je begint. Van fouten leren: Iedereen maakt wel eens een fout. Misschien de volgende keer als je het opnieuw probeert, oefen je met een minder belangrijk onderdeel of oude junk. Zo krijg je meer ervaring zonder grote gevolgen. Vraag om hulp: Mocht je vastlopen, vraag gerust om hulp in dit forum of aan vrienden die er meer vanaf weten. Samen leer je sneller! Hopelijk helpen deze tips je verder. Laat het weten als je nog meer vragen hebt! AnjaDL Goede tips, Gert! Ik heb zelf ook eens zo’n grote fout gemaakt bij het repareren van mijn laptop. Daarna was ik altijd extra voorzichtig met installeren. Gewoon de tijd nemen, dat helpt echt! Brammetje99 Mij is het ook wel eens overkomen. Wat ik deed was de onderdelen eerst helemaal uitlezen voor ik iets ging aansluiten. Dan heb je meer overzicht, geloof me! GertjanH Ik ben het helemaal eens met Gert. Soms is het beter om een paar keer te kijken voordat je begint. En gereedschap, dat is key! De juiste dingen hebben scheelt zo veel. DennisRar Bedankt voor de tips Gert en iedereen! Ik ga zeker wat video’s bekijken en alles beter voorbereiden. Gewoon wat rustiger aan doen. KarinHacker Haha, ik heb ooit een tv geprobeerd te fixen. Eindigde met een groter probleem, maar uiteindelijk kwam ik er wel achter dat ik gewoon niet goed op lette. Niks te moeilijk, gewoon rustig blijven! JeroenG Ik vind het ook leuk om te repareren, maar soms is het beter om expert te vragen als je er niet uitkomt. Je wil niet dat je apparaten beschadigt. TimmyHR Mooi dat we hier allemaal van leren! Ik vind het cool dat je het probeert, DennisRar. Zelf heb ik ook eens met een fiets geprobeerd, klein maar fijn. Bleek een simpele lekke band te zijn. NatalieP Laat je niet ontmoedigen! Mijn eerste keer was ook een ramp, maar nu kan ik echt wat. Blijven proberen! En als je een fout maakt, oefen dan met iets kleins. DennisRar Super bedankt iedereen! Dit voelt echt als een steungroep voor klussers. Ik ga aan de slag met een oude laptop – hopelijk gaat het deze keer beter! Lees het volledige bericht hier
    • Subforum: Hardware – Telefonie – Navigatie – TV Gebruiker: Joris123 Hey allemaal! Ik heb een vraagje over Google Maps. Hoe kun je Google Maps offline gebruiken zonder internetverbinding? Ik ben vaak in gebieden waar ik geen bereik heb en wil gewoon graag mijn routes kunnen zien. Iemand tips? Expert: TechGuru88 Hey Joris123! Goed dat je hierom vraagt, veel mensen hebben dit probleem. Google Maps kan best handig zijn, zelfs zonder internet. Hier is een stap-voor-stap uitleg: Download de kaart: Open Google Maps als je verbonden bent met Wi-Fi. Zoek de plek die je wilt opslaan. Tik op de naam of het adres van de locatie onderaan het scherm. Selecteer ‘Kaart downloaden’: Scroll naar beneden en je ziet de optie “Kaart downloaden”. Tik daarop en selecteer het gebied dat je wilt opslaan. Zorg ervoor dat je het gebied goed in beeld hebt, anders heb je later niet alles wat je nodig hebt. Offline kaarten gebruiken: Wanneer je zonder internet bent, open je gewoon Google Maps. Je kunt nu navigeren binnen het gebied dat je hebt gedownload! Vergeet niet dat je alleen de kaarten kunt zien, geen live verkeersinformatie. Een voorbeeld: Stel, je gaat naar een camping in de natuur zonder bereik. Download van tevoren het gebied rondom de camping en je kunt altijd je route vinden, zelfs als je telefoon geen signaal heeft. Hopelijk helpt dit je verder! Laat maar weten als je nog vragen hebt. Gebruiker: AnjaV Super nuttige info, thanks! Ik wist niet dat je dat zo kon doen. Ga het meteen proberen! Gebruiker: TomyBoy Even een vraagje terug: als ik een route aan het plannen ben en ik wil meerdere plekken toevoegen, kan dat dan ook offline? Of moet ik dat echt op internet doen? Expert: TechGuru88 Hey TomyBoy! Goede vraag! Je moet je route inderdaad plannen terwijl je nog online bent. Zodra je de route hebt gemaakt en het gebied gedownload, kun je die gebruikmaken. Maar als je tussendoor nieuwe plekken wilt toevoegen, moet je even internet hebben. Dus zorg dat je dat allemaal van tevoren doet! Gebruiker: LisaKa Haha, dat sturen van kaarten offline is echt een lifesaver. Ik ga binnenkort op roadtrip, dus dit komt goed uit! Gebruiker: WimDeVlieger Mooie uitleg, maar ik vind het altijd zo’n gedoe om kaartjes te downloaden. Kan ik ook andere apps gebruiken die dat makkelijker maken? Gebruiker: AnjaV WimDeVlieger, ik heb wel eens gehoord van Maps.me. Die app schijnt heel goed te zijn voor offline navigatie. Misschien een idee om die ook eens te proberen? Gebruiker: CoolCat Maps.me is inderdaad een goede optie! En ook gratis. Maar Google Maps heeft weer die mooie interface. Het blijft lastig kiezen… Gebruiker: TomyBoy Bedankt voor de tips! Ik ga beide apps uitproberen. Wie weet welke ik het fijnste vind! Gebruiker: Joris123 Thanks guys! Echt blij met al jullie tips. Ga ze zeker uitproberen. Fijne dag nog! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Nieuwe aanmaken...