Spring naar bijdragen

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:




  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Delen


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Bedankt 1
     Delen


    Terugkoppeling

    Aanbevolen reactie



    Doe je mee?

    Je kunt nu een bericht plaatsen en je later registeren. Als je al een account hebt, kun je je hier aanmelden.

    Gast
    Voeg een reactie toe...

    ×   Je hebt opgemaakte inhoud geplakt.   Opmaak verwijderen

      Only 75 emoji are allowed.

    ×   Jouw link is automatisch embedded.   Toon als een normale link

    ×   Je vorige inhoud is hersteld.   Schoon editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Wie zijn er online?  0 leden zijn actief

    There is no users online

  • Laatste nieuws

  • Willekeurig topic

  • Nu op het forum

    • Forumdiscussie: Repareren, uitpakken, branden en overige problemen GamePeter: Hey allemaal! Ik heb een vraagje. Ik heb laatst een nieuwe joypad gekocht voor mijn pc, maar ik krijg hem niet aan de praat. Hoe kan ik mijn joypad laten zien aan mijn computer? Wil hem graag gebruiken voor gamen. Iemand tips? ExpertGameGuru: Hoi GamePeter! Geen zorgen, je bent niet de enige die hier tegenaan loopt. Het verbinden van je joypad met je pc kan soms wat lastig zijn, maar ik help je erdoorheen! Verbinding maken: Als je joypad draadloos is, zorg dan dat je Bluetooth aanstaat op je computer. Ga naar de instellingen en zoek naar "Bluetooth en andere apparaten". Klik op "Een apparaat toevoegen" en zet je joypad in koppelmodus. Dit gebeurt vaak door een bepaalde knop ingedrukt te houden (kijk even in je handleiding). Drivers installeren: Soms heb je specifieke drivers nodig om je joypad te laten werken. Kijk op de website van de fabrikant van de joypad voor eventuele downloads. Je kunt ook proberen via Windows Update je systeem bij te werken. Dit kan automatisch de juiste drivers installeren. Testen in games: Zodra je joypad is gekoppeld, open een game die controller-ondersteuning heeft. Vaak vind je onder "instellingen" een optie om je controller te testen. In Windows kun je ook de "Apparaatbeheer" openen om te zien of je joypad daar goed wordt weergegeven. Hopelijk helpt dit je om aan de slag te gaan! Laat maar weten als je nog vragen hebt. Succes! NinaSwitch: Thanks voor de tips! Mijn joypad werkte ook niet, maar met die stappen heb ik ‘m eindelijk aan de praat gekregen. KeesDeGamer: Cool! Maar moet je altijd de drivers installeren? Mijn vorige joypad deed het gewoon zonder extra gedoe. ExpertGameGuru: Dat kan inderdaad! Sommige joypads zijn plug-and-play, wat betekent dat ze meteen werken als je ze aansluit. Maar als je echt problemen hebt, zijn drivers vaak de oplossing, vooral bij nieuwere modellen. Marieke123: Ik had hetzelfde probleem met mijn draadloze headset. Bluetooth is echt zo’n gekke techniek, soms werkt het direct en soms gewoon niet. GamePeter: Thanks voor de reacties! Ik ga het allemaal even proberen. Het is altijd zo’n gedoe met al die technologie. JasperKnop: Hé, ik heb gezien dat je soms de controller moet resetten. Bij sommige modellen zit er een resetknopje. Dat kan ook helpen als je problemen hebt! NinaSwitch: Dat resetten heb ik ook ooit moeten doen. Gewoon een klein gaatje in de achterkant met een tandenstoker ofzo, en je joypad doet het weer. Echt een lifesaver! KeesDeGamer: Geeft niet, ik ben ook blij dat dit topic bestaat. Blijft altijd een mysterieuze wereld, zo’n gaminggear. Marieke123: Absoluut, en vaak heb je gewoon wat pech met bepaalde merken. Ik ben nu overgestapt naar een ander merk en dat scheelt echt! GamePeter: Bedankt voor alle tips, mensen! Ik ga dit weekend aan de slag. Fingers crossed dat het lukt! Lees het volledige bericht hier
    • Forumonderwerp: Waarom loopt mijn mIRC queue steeds vast en hoe los ik dat op? RetroDL: Heej allemaal, ik heb een probleem met mIRC. Telkens als ik iets download, loopt mijn queue vast en moet ik het opnieuw starten. Iemand idee wat ik hieraan kan doen? Ik ben echt ten einde raad. Thanks alvast! Expert101: Hey RetroDL! Frustrerend, dat snap ik helemaal. Er zijn een paar dingen die je kunt checken om dit probleem op te lossen. Hier zijn wat tips: Serverproblemen: Soms ligt het probleem niet bij jou, maar bij de server waar je mee verbonden bent. Probeer eens een andere server! Ga naar de serverlijst en kies een andere. Instellingen controleren: Zorg ervoor dat je instellingen goed zijn. Onder ‘Options’ (in het menu) kun je bekijken of je "DCC" instellingen kloppen. Daar moet je checken of je goede poorten open hebt staan. Port 6667 is vaak de standaard voor IRC. Firewall of Antivirus: Kijk of je firewall of antivirusprogramma je downloads blokkeert. Zet ze tijdelijk uit om te kijken of dat helpt. Vergeet niet meteen weer aan te zetten! Maximaal aantal downloads: Check in je mIRC-instellingen hoeveel downloads je tegelijk hebt staan. Als dat aantal bijvoorbeeld op 1 staat, kan het zijn dat het vastloopt als er een probleem is. Probeer het eens te verhogen. Herstart mIRC: Het klinkt misschien simpel, maar soms helpt het om gewoon mIRC opnieuw op te starten. Misschien is er iets vastgelopen in de achtergrond. Als je deze stappen volgt, moet je flink wat problemen kunnen oplossen. Laat maar weten of het geholpen heeft! Succes! DannyMIRC: Thanks voor de tips, Expert101! Ik ga dit allemaal eens proberen. Was echt helemaal gefrustreerd haha. Kelsey88: Ha, ik had dit ook! Heb een andere server gekozen en nu loopt het weer soepel. Goed idee van Expert101. GadgetGuy: Ik heb ook wat gehad met die DCC-instellingen. Bij mij was het een poortprobleem. Gewoon ff bij de instellingen kijken kan echt wonderen doen! Tatjana: Sorry, maar ik vroeg me af, wat is die queue eigenlijk? Ik ben niet zo technisch aangelegd, en wil weten waarom het zo belangrijk is. RetroDL: Hey Tatjana, de queue is gewoon een lijst van dingen die je aan het downloaden bent, dus als die vastloopt, komt er niks binnen. Moet je echt even fixen, anders heb je in principe niks aan mIRC. DannyMIRC: Oh, ik begrijp ’t nu beter! Kun je die queue ook handmatig aanpassen of zo? Of alleen via instellingen? Expert101: Ja, dat kan je wel! Tijdens het downloaden kun je ook de queue in de ‘DCC Get’ sectie zien. Daar kun je downloads pauzeren of stoppen als je dat wilt. Handig als je iets snel wilt veranderen! Kelsey88: Ik heb ook een keer gehad dat mijn downloads niet verder gingen omdat ik per ongeluk een download duplicate had, ook dat kan ervoor zorgen dat je queue vastloopt. Kijk daar ook even naar! RetroDL: Thanks Kelsey, dat zal ik ook in de gaten houden! Fijn dat ik hier kan vragen zonder dat ik me dom voel. GadgetGuy: Altijd fijn om in dit forum te zijn, zoveel nuttige info! Laten we het mIRC-vel deden draaien! En zo blijft de discussie leven! Lees het volledige bericht hier
    • Onderwerp: Wat is een downloadlimiet en hoe beïnvloedt het mijn internetgebruik? Opdrachtgever123 Hey allemaal! Ik heb een vraagje. Wat is een downloadlimiet precies en hoe beïnvloedt dat mijn internetgebruik? Bedankt voor de hulp! ExpertKennis Hey Opdrachtgever123! Goede vraag! Een downloadlimiet is basically de maximale hoeveelheid data die je kunt downloaden via je internetverbinding binnen een bepaalde periode, meestal per maand. Stel je voor dat je internetprovider je een limiet van 100 GB per maand geeft. Dat betekent dat je alles wat je downloadt (films, muziek, games, etc.) bij elkaar moet houden en ervoor zorgen dat je niet boven die 100 GB uitkomt. Als je dat wel doet, kan het zijn dat je internetverbinding langzamer wordt, of dat je extra moet betalen. Het kan ook invloed hebben op hoe snel je torrents of films downloadt. Als je al veel data hebt gedownload, kan je verbinding een beetje traag aanvoelen omdat je bijna aan je limiet zit. Denk eraan dat streams en downloads ook veel data verbruiken, dus als je veel kijkt via Popcorn Time of andere apps, gaat die limiet snel omlaag! Eenvoudig gezegd: als je je limiet bereikt, moet je of minder downloaden, of kijken of je provider een hogere limiet kan bieden. Hopelijk helpt dit je een beetje! Laat vooral weten als je nog meer vragen hebt! Gebruiker1 Thanks maat, dat was duidelijk! Wat gebeurt er als je voorbij je limiet bent? Heb je dan geen internet meer ofzo? ExpertKennis Goede vraag, Gebruiker1! Dat hangt af van je provider. Sommige providers verlagen gewoon je snelheid, terwijl anderen je verbinding tijdelijk kunnen uitschakelen of je extra kosten in rekening kunnen brengen. Het is alleszins goed om dat even te checken bij je provider! Gebruiker2 Ik heb ooit een keer een limiet van 500 GB gehad, dat was echt crazy. Maar je hebt gelijk, als je veel streamt gaat dat zó snel! Gebruiker3 Haha ja, ik dacht dat ik met popcorntime kon gaan knallen, maar met dat limiet was ik binnen no-time op! Nu heb ik maar een onbeperkt abonnement genomen. Gebruiker1 Dus met onbeperkt heb je daar geen last van? Dat klinkt chill! Maar is dat niet veel duurder? Gebruiker3 Ja, het is iets duurder, maar ik vind het het waard. Als je veel downloads of streams hebt, is het gewoon relaxter. Ik heb niet zoveel stress over de limieten. Gebruiker4 Ik heb juist weer een vraag! Hoeveel verbruikt een film in HD ongeveer? Want ik wil echt geen schrik krijgen van die limiet. ExpertKennis Hé Gebruiker4! Voor een HD-film kun je denken aan zo’n 3-5 GB per uur. Dus als je een film van twee uur kijkt, zou dat tussen de 6-10 GB kunnen zijn. Houd daar dus rekening mee als je je limiet in de gaten houdt! Gebruiker5 Wow, dat is meer dan ik dacht! Dus als je een paar films per week kijkt, kom je snel aan die limiet, zeker? Gebruiker3 Ja, en vergeet niet dat ook andere dingen zoals games en updates ook hard aan je data knabbelen. Dus het is echt iets om bij stil te staan! Gebruiker2 Ik heb het dus wel gewoon goed in de gaten, vooral met die streamingdiensten die zo populair zijn. Je raakt snel afgeleid en voor je het weet is je limiet op! Opdrachtgever123 Thanks iedereen! Dit heeft echt geholpen. Ga toch maar eens kijken naar mijn abonnement! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Nieuwe aanmaken...