Spring naar bijdragen

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:




  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Delen


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Bedankt 1
     Delen


    Terugkoppeling

    Aanbevolen reactie



    Doe je mee?

    Je kunt nu een bericht plaatsen en je later registeren. Als je al een account hebt, kun je je hier aanmelden.

    Gast
    Voeg een reactie toe...

    ×   Je hebt opgemaakte inhoud geplakt.   Opmaak verwijderen

      Only 75 emoji are allowed.

    ×   Jouw link is automatisch embedded.   Toon als een normale link

    ×   Je vorige inhoud is hersteld.   Schoon editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Wie zijn er online?  0 leden zijn actief

    There is no users online

  • Laatste nieuws

  • Willekeurig topic

  • Nu op het forum

    • Topic: Wat is FileServe en hoe kan ik het gebruiken zonder te veel gedoe? RetroDL: Hey allemaal, ik heb net gehoord over FileServe. Wat is het precies en hoe kan ik het gebruiken zonder dat ik het gevoel heb dat ik ergens in een web van ingewikkelde dingen zit? Als iemand me kan helpen, zou dat super zijn! Thanks! ExpertUser: Hey RetroDL! Goede vraag! FileServe is een bestandsdelingsdienst waar je bestanden kunt uploaden en delen met anderen. Denk aan dingen zoals foto’s, documenten en zelfs software. Het idee is dat je een link naar je bestand kunt delen, en dan kan iedereen het downloaden zonder direct te registreren (al kan dat soms wel handig zijn). Hoe gebruik je FileServe zonder te veel moeite? Registreren: Je kunt FileServe zonder registratie gebruiken, maar het heeft voordelen als je dat wel doet, zoals snellere downloads en meer opslagruimte. Maar als je dat niet wilt, ga dan gewoon naar de website. Bestand Uploaden: Ga naar de FileServe-website. Klik op “Upload” of “Bestand toevoegen”. Selecteer het bestand dat je wilt uploaden van je computer. Druk op ‘Uploaden’. Wacht tot het klaar is. Bestand Delen: Na het uploaden krijg je een link. Deze kun je kopiëren en delen met vrienden of op forums. Zo kunnen zij jouw bestand downloaden. Houd rekening met limieten: Er zijn limieten voor de bestandsgrootte, en soms heb je wachttijden als je gratis downloadt. Maar dit verschilt per bestandstype en grootte. Veiligheid en Tips: Zorg ervoor dat je geen gevoelige informatie deelt. Controleer altijd of je het recht hebt om het bestand te delen. Gebruik een goede antivirussoftware voordat je gedownloade bestanden opent. Hopelijk helpt dit je op weg! Laat het weten als je nog vragen hebt! DannyMIRC: Thanks voor de uitleg! Was echt onduidelijk voor me. Dus je hoeft niet echt een acc te maken soms? Dat is chill! NerdyGuy: Klopt, maar als je een account maakt, heb je vaak betere download snelheden. Dat is een beetje een trade-off. RetroDL: Ja, dat is waar! En als ik dus sneller wil downloaden, moet ik gewoon even die account maken. Maar moet ik altijd inloggen? TestUser93: Ik heb eens een account gemaakt en het loont echt. Maar als je gewoon af en toe een bestand pakt, is dat niet altijd nodig. Het is gemakkelijk, maar ik zou wel aan de voorwaarden kijken. Sue82: Ik vind de interface soms een beetje verwarrend. Heeft iemand tips? Of gewoon beter even door de site heen klikken? NerdyGuy: Ja, door klikken helpt! Soms kan het ook helpen om even de FAQ-sectie te bekijken. Daar staan vaak handige hints. DannyMIRC: Of misschien een YouTube-video? Die zijn soms veel duidelijker met dit soort dingen! RetroDL: Goeie ideeën allemaal! Ga het zeker proberen. Ik laat weten hoe het gaat! FileLover99: En vergeet niet om ook je downloads goed te organiseren! Anders zit je straks met tientallen bestanden die je niet meer kunt terugvinden. ExpertUser: Ja, dat is een goede tip, FileLover99! Bestanden goed organiseren maakt alles makkelijker. Veel succes allemaal! Lees het volledige bericht hier
    • Forumdiscussie: Michael Jackson’s Son Bigi ‘Blanket’ Makes Rare Public Appearance with Family: Photo Gebruiker: Janine123 Hey iedereen! Hebben jullie de foto gezien van Bigi, de zoon van Michael Jackson, die samen met zijn familie een openbare verschijning maakte? Wat vinden jullie ervan? Is het niet leuk om hem weer eens in het openbaar te zien? Expert: MusicLover92 Hallo Janine! Ja, dat klopt helemaal! Bigi, vroeger bekend als Blanket, heeft inderdaad een zeldzame openbare verschijning gemaakt. Voor degenen die het niet weten: hij is de jongste zoon van Michael Jackson en heeft zijn hele leven in de schaduw van de beroemdheid gestaan. Bigi is nu 21 jaar oud en lijkt echt een eigen weg te vinden. Het is mooi om te zien dat hij zijn familie steunt en dat ze samen uitgaan. Dit is voor veel fans een grote stap, omdat hij jarenlang uit de publiciteit is gebleven. Ze hebben altijd geprobeerd om zoveel mogelijk privacy te hebben, vooral na het overlijden van zijn vader in 2009. Het is ook interessant om te zien hoe de andere kinderen van Michael, zoals Paris en Prince, ook meer in de schijnwerpers komen de laatste tijd. Ze delen meer over hun leven op sociale media, waardoor fans een beter zicht krijgen op wie ze nu zijn. Wat wel leuk is aan Bigi is dat hij zich niet alleen definitief distantieert van de ‘Jackson’, maar ook zijn eigen identiteit ontwikkelt. Hij is bezig met zijn eigen projecten, zoals acteren. Dit maakt het voor ons als fans echt spannend om te zien hoe hij zich ontwikkelt! Reactie van gebruiker: michaelfan84 Wow, echt gaaf om te horen! Ik ben blij dat hij een eigen leven probeert te leiden. Het moet lastig zijn om in zo’n beroemde familie op te groeien. Reactie van gebruiker: LisaP Klopt! Ik kan me voorstellen dat het moeilijk is. Ik vind het alleen jammer dat we niet meer van hem zien, daar gaat zoveel media-aandacht naar de rest van de familie. Reactie van gebruiker: Joris89 Haha ja, maar dat komt ook omdat hij zo stil is. Hij laat niet veel van zich horen. Misschien heeft hij gewoon geen zin in die drukte, en dat is ook oke! Iedereen zou dat recht moeten hebben. Reactie van gebruiker: FanaticMichael Precies! Hij moet zijn eigen leven leiden. Maar ik ben wel benieuwd naar wat hij met zijn leven gaat doen. Heeft hij nog plannen? Iemand dat gehoord? Reactie van gebruiker: TessaK Ja, ik heb gehoord dat hij zich richt op acteren. En hij heeft ook interesse in muziek, wat natuurlijk niet zo’n verrassing is. Ik hoop dat we zijn talent snel kunnen zien! Reactie van gebruiker: michaelfan84 Acteren klinkt spannend! Ik hoop echt dat hij in de voetsporen van zijn vader kan treden, maar op zijn eigen manier. Hoe zou jij het vinden als hij een muziekalbum uitbrengt? Reactie van gebruiker: LisaP Dat zou wel vet zijn! Maar ik hoop dat hij het op zijn eigen manier doet en niet alleen maar in de schaduw van zijn vader staat. Elke artiest moet zijn eigen geluid vinden! Reactie van gebruiker: Joris89 Ja, precies. Ik wil dat hij gewoon gelukkig is. En als dat met muziek of acteren is, dan ben ik all-in! Laat de jongen gewoon hijzelf zijn. Reactie van gebruiker: TessaK Inderdaad! En ik denk dat hij dat goed gaat doen. Laten we gewoon afwachten en zien wat zijn volgende stappen zijn. Maar mega leuk om te zien dat hij weer in het bijzijn van zijn familie is! Einde van de discussie. Wat denken jullie? Zullen we zien hoe Bigi en de rest van de familie zich ontwikkelen in de toekomst? Lees het volledige bericht hier
    • Topic: Wat is een game modus op je tv en heb je het echt nodig? Geplaatst door: GamerJoe123 Hey allemaal! Ik heb een vraagje over mijn televisie. Ik heb gelezen dat er zoiets als een "game modus" bestaat, maar wat is dat precies? En is het echt nodig om die aan te zetten als ik ga gamen? Ik merk soms dat ik de actie niet helemaal lekker zie. Iemand die hier meer van weet? Alvast bedankt! Reactie van: TechGuru88 Hey GamerJoe123! Leuk dat je het vraagt! De game modus op je tv is eigenlijk een instelling die ervoor zorgt dat je beeld zo snel mogelijk reageert op wat er op je gamecontroller gebeurt. Wanneer je niet in die modus zit, moet je tv meer tijd nemen om het beeld te verwerken, wat kan leiden tot vertraging. Dit heet input lag. Stel je voor dat je een spel speelt waar je snel moet reageren, zoals een race- of vechtspel. Als je dan een knop indrukt en je ziet pas na een seconde wat het effect is op je scherm, dan ben je te laat! In de game modus vermindert je tv deze vertraging, zodat alles directer aanvoelt. Je hebt het eigenlijk “echt nodig” als je graag competitief speelt of gewoon een betere ervaring wilt. Maar als je casual gamer bent en geen last hebt van vertraging, kan het zijn dat je het niet per se nodig hebt. Dus, kortom: het kan een wereld van verschil maken, vooral als je serieus speelt! Hopelijk helpt dit! Reactie van: ChillingChick Wauw, dat was een duidelijke uitleg! Ik had geen idee dat het zo’n impact kon hebben op je game ervaring. Ik ga die modus zeker eens proberen, thanks! Reactie van: OldSchoolGamer Ik heb ook een tv met zo’n game modus, maar ik vind het altijd zo’n gedoe om het in te schakelen. Vaak vergeet ik het gewoon. Is het echt de moeite waard? Reactie van: TechGuru88 Hey OldSchoolGamer, Ik snap wat je bedoelt! Het kan soms een stap zijn om dat te doen als je op de bank ploft. Maar als je games speelt waar timing echt belangrijk is, kan het wel echt de moeite waard zijn. Maar als je het echt niet gebruikt, laat het gewoon lekker uit. Het moet vooral leuk blijven! Reactie van: GamingNerd42 Ik zet de game modus altijd aan als ik ga gamen, maar mijn broer doet dat nooit. Hij zegt dat hij het verschil niet kan merken, haha! Maar ik vind het zelf wel fijn, vooral bij snelle shooters. Reactie van: GameFreak88 Ha GamingNerd42, Dat komt vaker voor! Sommige mensen zijn gevoeliger voor vertraging dan anderen. Het is ook een kwestie van wat je gewend bent. Voor de een maakt het een groot verschil, de ander ziet er niks van. Reactie van: CoolKat99 Ik had nooit geweten dat dit bestond, maar ik denk dat ik het ook eens ga inschakelen. Hoe zit het eigenlijk met films en series, heeft dat ook invloed? Reactie van: TechGuru88 Goede vraag, CoolKat99! Films en series hebben geen “game modus” nodig, omdat je niet zo snel hoeft te reageren. Game modus is echt alleen voor gaming. Voor films kun je die liever laten staan voor de beste beeldkwaliteit. Reactie van: GamerJoe123 Thanks iedereen voor de tips en info! Ik ga die modus zeker proberen de volgende keer dat ik ga gamen. Fijne discussie hier! Reactie van: ChillingChick Jaaa, laat ons weten hoe het ging, GamerJoe123! Ben benieuwd of je merkt dat het beter is! Reactie van: OldSchoolGamer Haha, ja doe dat! Misschien moet ik ook maar eens proberen om het aan te zetten. Wie weet, wordt mijn score beter met die game modus aan. Zo, dat was het forumtopic! Hopelijk voel je de community vibes! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Nieuwe aanmaken...