Az új trükk: így bújtatják a zsarolóvírusok az EDR-kiiktatókat

Az új trükk: így bújtatják a zsarolóvírusok az EDR-kiiktatókat
Szédítő ütemben terjed egy új csomagolószolgáltatás, a Shanya, amelyet több zsarolóvírus-csoport is bevet, hogy elkerülje a kibervédelem figyelmét. Ezek a támadók a Shanya packer segítségével titkosítják a kártevőiket, így azok simán átcsúsznak a legtöbb vírusirtó és biztonsági megoldás ellenőrzésén. Elsődleges céljuk, hogy kiiktassák az úgynevezett endpoint detection and response (EDR) rendszereket, vagyis azokat az eszközöket, amelyek meg tudnák állítani a támadásokat.

Egyedi csomagolás, rejtett kód

A Shanya működése pofonegyszerű: a támadók feltöltik a káros kódjukat, amit a szolgáltatás visszaad egy sajátos, titkosított burokban. Mindenki egyedi algoritmust és stubot kap, így nehezen azonosítható a fertőzés. A trükk lényege, hogy a vírus bekerül egy Windows DLL-fájl (shell32.dll) memóriába másolt példányába, amelyen látszólag nincs semmi gyanús, hiszen az állományméret és elérési út is teljesen normálisnak tűnik, de a fejléc és a .text szekció már a támadók kódját tartalmazza.

EDR-ellenes támadótechnika

A csomagolt kártevő a memóriába töltve fejti ki hatását, de a lemezen nem jelenik meg, ezért különösen nehéz felismerni. A Shanya az EDR-rendszerek megkerüléséhez egy trükkös módszert is használ: hibás kontextusban hívja meg a RtlDeleteFunctionTable funkciót, így felborítja az automatikus elemzést és megnehezíti a minták vizsgálatát.

Szofisztikált jogosultságemelés

A támadók hagyományosan azt szeretnék, hogy a célpont rendszerén futó EDR teljesen le legyen tiltva, mielőtt adatokat lopnának vagy titkosítanának. Ehhez kombinált támadást vetnek be: egy legitim Windows-programhoz fércelik hozzá a Shanyával csomagolt kártékony DLL-t, majd két illesztőprogramot is telepítenek. Az egyik egy valóban aláírt ThrottleStop.sys, amely kihasználható hibát tartalmaz és lehetőséget ad a kernelmemória írására, a másik egy kártékony hlpdrv.sys, amely a biztonsági szoftverek leállítására alkalmas.


Nemcsak zsarolóvírusok

A Sophos kutatása szerint a Shanyát már nemcsak a Medusa, Qilin, Crytox vagy Akira csoportok használják; újabban a ClickFix kampányokban a CastleRAT kártevőt is ezzel csomagolják. Egyre több támadásban fordul elő, hogy a támadók kész megoldásokat vásárolnak az EDR elleni védelem megkerülésére, így a Shanya valódi aranybánya a kiberbűnözőknek. A jelentés részletes technikai elemzést és aktív támadásokhoz köthető, kompromittálódásra utaló indikátorokat is tartalmaz.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 20:49

A Mars rejtélyes hatása: tényleg alakítja a Föld éghajlatát?

Évmilliók óta váltakoznak a jégkorszakok és melegebb időszakok a Földön, amit bolygónk pályájának és tengelyferdeségének finom változásai irányítanak...

MA 20:33

A King Gizzard kivonul, MI-klónok lepik el a Spotify-t

🎧 Miután az ausztrál King Gizzard & the Lizard Wizard hangos tiltakozás közepette elhagyta a Spotify-t, a rajongók megdöbbenve tapasztalták, hogy a platform máris MI által generált klónokat kínál helyettük...

MA 20:19

Az MI-chatbotok csődöt mondanak az öngyilkossági segélyvonalakon

Ez a jelenség jól illusztrálható azzal, hogy egyre többen fordulnak MI-hez lelki problémáikkal, de a legnépszerűbb chatbotok váratlanul rosszul vizsgáztak abban, hogyan reagálnak az önsértési vagy öngyilkossági gondolatokat tartalmazó kérésekre...

MA 20:02

A lítium trónkövetelője? Berobbanhat a nátrium‑ion akkumulátor

⚡ Tipikus eset, amikor a tudósok egy váratlan áttöréssel rukkolnak elő, amely akár felforgathatja az akkumulátorok piacát...

MA 19:50

Az eddig mért leghosszabb gammakitörés rejtélye felforgatta az asztrofizikát

🚀 Érdemes megérteni, hogy a gammakitörések (GRB) a világegyetem legnagyobb energiájú robbanásai, mégis megfejthetetlennek tűnnek...

MA 19:34

A Bluebird-hadművelet Musk bakiját meglovagolva indítaná újra a Twittert

Tipikus eset, amikor egy kihagyott ziccer visszaüthet: egy amerikai startup úgy véli, Elon Musk végzetes hibát vétett, amikor a legendás Twittert X-re nevezte át, és ezzel végleg eltüntette a logót és a márkanevet a térképről...

MA 19:17

Az új Spiderman adathalász-szolgáltatás Európa bankjait veszi célba

🕵 Egy új, Spiderman nevű adathalász eszköz jelent meg, amely valósághű másolatokat készít több európai bank és kriptopénztárca oldalairól...

MA 19:01

Az Nvidia már a tartózkodási helyedet is követné: jön a nyomkövető MI‑chip

Az Nvidia új, helymeghatározásra alkalmas technológiát fejlesztett, amely képes megmondani, pontosan melyik országban működnek az MI-chipjei...

MA 18:49

Az MI-képzés káosza: mindenki mást okol

😕 A munkahelyi MI-képzés nélkül ma már nehéz lenne lépést tartani: az alkalmazottaknak elengedhetetlen megtanulni, hogyan használják a mesterséges intelligenciát anélkül, hogy veszélyben éreznék az állásukat vagy a karrierjüket...

MA 18:33

A manhattani dugódíj máris kitisztította a levegőt

Januárban indult New Yorkban a dugódíjrendszer, amelyben az autósok csúcsidőben 3500 Ft-ot (kb...

MA 18:18

A gyenge kód leállítja a gyártást – milliárdos bukó a vége

💥 Meg kell vizsgálni, hogy a gyártóvállalatok miért nem engedhetik meg maguknak a gyenge szoftverfejlesztést, és miért vált kulcskérdéssé, hogy már a fejlesztés során beépüljön a biztonság, ne pedig utólag próbálják meg védeni az elkészült alkalmazásokat...

MA 18:02

Az ultravékony nanomembrán átírhatja az orvosi implantátumok játékszabályait

Egy dél-koreai kutatócsoport új, ultravékony és rendkívül hajlékony bioelektronikai nanomembránt fejlesztett ki, amely képes szinte észrevétlenül kapcsolódni az élő szövetekhez...

MA 17:34

Az MI‑chipversenyben a győztes már rég nem Kína

Érdekes felvetés, hogy az utóbbi évek amerikai exportkorlátozásai, amelyek célja Kína elzárása volt az élvonalbeli félvezetőktől, végül inkább Kína saját technológiai fejlesztését pörgették fel, mintsem lassították volna azt...

MA 17:17

Az ukrán hekkernő az orosz kibertámadások titkos segítője

🕵 Az amerikai hatóságok vádat emeltek egy 33 éves ukrán nő, Victoria Eduardovna Dubranova (ismertebb nevén Vika, Tory vagy SovaSonya) ellen, mert orosz hátterű hekkercsoportokat segített kibertámadásokban világszerte, többek között amerikai vízrendszerek, választási rendszerek és atomerőművek ellen...

MA 17:03

Jön az ausztrál tinédzser közösségimédia-tilalom: új korszak indul?

Érdemes megvizsgálni, hogy miért kelt világszerte ilyen nagy visszhangot az ausztrál döntés, amely elsőként tiltotta be országos szinten a 16 év alattiak közösségi médiához való hozzáférését...

MA 16:49

Az adelaide-i zöldterületek fenntarthatósága veszélyben?

Adelaide városának zöldterületei kulcsszerepet játszanak a klímaszabályozásban, a biodiverzitás megőrzésében és az élhetőség javításában...

MA 16:33

A perzselő hőség hátráltatja a kisgyermekkori fejlődést

A szokatlanul magas hőmérséklet miatt a kisgyerekek egyre nehezebben érik el a korai tanulási mérföldköveket, leginkább az olvasás és a matematika terén...

MA 16:17

A Mars-utazás küszöbén állunk – tényleg ennyire közel?

Az Egyesült Államok Tudományos, Mérnöki és Orvostudományi Akadémiái egy átfogó jelentésben részletesen bemutatják, miért lenne sorsfordító, ha végre űrhajósokat küldenénk a Marsra...