about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
تشکیل
1405/05/12 - 15:10- آمریکا

تشکیل نخستین فرماندهی «چنددامنه‌ای» در نیروی زمینی آمریکا

نیروی زمینی ایالات متحده از تشکیل نخستین فرماندهی چنددامنه‌ای خود خبر داد؛ اقدامی که به‌عنوان یکی از مهم‌ترین گام‌های برنامه نوسازی نیروهای زمینی آمریکا برای آمادگی در جنگ‌های آینده ارزیابی می‌شود.

از
1405/06/18 - 20:26- ایران

از آسمان تا اعماق دریا؛ شکار زیردریایی پیشرفته آمریکا توسط ایران

از آسمان تا اعماق دریا؛ ایران با ارتقای یک تکنیک پیروز، زیردریایی پیشرفته آمریکا را شکار کرد.

نفوذ
1405/05/01 - 19:43- تروریسم سایبری

نفوذ به قلب زیرساخت‌های صنعتی آمریکا؛ جزئیات عملیات «شبکه‌های خاموش»

ایالات متحده رسماً اعلام کرد که ایران در جنگ سایبری، ابتکار عمل را در دست گرفته است.

بدافزار Purple Fox می تواند از طریق یک فایل نصب کننده تلگرام دسکتاپ منتشر شود و پی لودهای مخربی را بر روی سیستم هدف اجرا کند.

به گزارش کارگروه امنیت سایبربان؛ یک فایل نصب کننده مخرب تلگرام دسکتاپ به منظور نصب دیگر پی لودهای مخرب بر روی دستگاه های آلوده، اقدام به انتشار بدافزار Purple Fox (روباه بنفش) می کند.

این نصب کننده، یک اسکریپت فشرده Autolt به نام Telegram Desktop.exe است که دو فایل را رها می کند:

  • نصب کننده واقعی تلگرام
  • دانلود کننده مخرب

نصب کننده واقعی تلگرام اجرا نمی شود و این، برنامه AutoIT است که دانلود کننده مخرب (TextInputh.exe) را اجرا می کند. هنگامی که TextInputh.exe اجرا می شود، پوشه جدیدی ("1640618495") را در "C:\Users\Public\Videos\" ایجاد می کند و برای دانلود یک آرشیو RAR و 7z به سرور کنترل و فرمان متصل می شود.

این آرشیو شامل پی لود و فایل های پیکربندی است در حالی که برنامه 7z همه چیز را در پوشه ProgramData قرار می دهد.

طبق بررسی های صورت گرفته توسط Minerva Labs، TextInputh.exe می تواند کارهای زیر را در دستگاه های نا ایمن صورت دهد:

  • کپی کردن 360.tct در پوشه ProgramData با نام “360.dll”، rundll3222.exe و svchost.txt
  • اجرای ojbk.exe با خط فرمان “ojbk.exe -a”
  • حذف 1.rar و 7zz.exe و خارج شدن از پروسه
  • جریان آلوده سازی بدافزار روباه بنفش

پس از آن، کلید رجیستری برای ماندگاری بدافزار ساخته می شود، rundll3222.dll کنترل حساب کاربر را غیر فعال می کند، پی لود اجرا می شود و 5 فایل اضافی دیگر بر روی سیستم آلوده رها سازی می شوند:

  • Calldriver.exe
  • Driver.sys
  • dll.dll
  • kill.bat
  • speedmem2.hg

هدف از رها سازی این فایل های اضافه، انسداد راه اندازی پروسه های 360 AV و جلوگیری از شناسایی روباه بنفش بر روی دستگاه های در معرض خطر است.

قدم بعدی این بدافزار، جمع آوری اطلاعات پایه ای سیستم برای بررسی کارکرد ابزار امنیتی و در نهایت ارسال تمامی آن ها به یک نشانی هارد کد شده سرور کنترل و فرمان است.

در صورت تکمیل این پروسه، روباه بنفش در فرم یک فایل .msi از سرور کنترل و فرمان دانلود می شود. این فایل شامل شل کدهای رمزنگاری شده سیستم های 32 و 64 بیت است.

پس از اجرای روباه بنفش، دستگاه آلوده برای تنظیم مجدد یک رجیستری جدید ری استارت می شود. روباه بنفش در نهایت می تواند فعالیت های مخربی مانند سرچ فایل و استخراج داده، دانلود و اجرای کد، حذف داده و انتشار به دیگر سیستم های ویندوز صورت دهد.

منبع:

تازه ترین ها
هشدار
1405/07/05 - 23:00- آسیب پذیری

هشدار درباره دو آسیب‌پذیری خطرناک در تجهیزات سیتریکس

دو آسیب‌پذیری روزصفر در «Citrix NetScaler ADC» و «Gateway» شناسایی شده که طبق گزارش‌ها در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند.

هشدار
1405/07/05 - 16:25- اروپا

هشدار دانمارک درباره حملات سایبری احتمالی روسیه

دانمارک با تشدید سطح تهدید سایبری، نسبت به حملات احتمالی روسیه هشدار داد.

هوش
1405/07/05 - 16:08- هوش مصنوعي

هوش مصنوعی ابزار هکرها برای موج جدید حملات سایبری

کارشناسان معتقدند که هکرها حساب‌ها و سرورهای هوش مصنوعی را برای دامن زدن به رونق جدید جرایم سایبری می‌ربایند.