Az új trükk: így bújtatják a zsarolóvírusok az EDR-kiiktatókat

Az új trükk: így bújtatják a zsarolóvírusok az EDR-kiiktatókat
Szédítő ütemben terjed egy új csomagolószolgáltatás, a Shanya, amelyet több zsarolóvírus-csoport is bevet, hogy elkerülje a kibervédelem figyelmét. Ezek a támadók a Shanya packer segítségével titkosítják a kártevőiket, így azok simán átcsúsznak a legtöbb vírusirtó és biztonsági megoldás ellenőrzésén. Elsődleges céljuk, hogy kiiktassák az úgynevezett endpoint detection and response (EDR) rendszereket, vagyis azokat az eszközöket, amelyek meg tudnák állítani a támadásokat.

Egyedi csomagolás, rejtett kód

A Shanya működése pofonegyszerű: a támadók feltöltik a káros kódjukat, amit a szolgáltatás visszaad egy sajátos, titkosított burokban. Mindenki egyedi algoritmust és stubot kap, így nehezen azonosítható a fertőzés. A trükk lényege, hogy a vírus bekerül egy Windows DLL-fájl (shell32.dll) memóriába másolt példányába, amelyen látszólag nincs semmi gyanús, hiszen az állományméret és elérési út is teljesen normálisnak tűnik, de a fejléc és a .text szekció már a támadók kódját tartalmazza.

EDR-ellenes támadótechnika

A csomagolt kártevő a memóriába töltve fejti ki hatását, de a lemezen nem jelenik meg, ezért különösen nehéz felismerni. A Shanya az EDR-rendszerek megkerüléséhez egy trükkös módszert is használ: hibás kontextusban hívja meg a RtlDeleteFunctionTable funkciót, így felborítja az automatikus elemzést és megnehezíti a minták vizsgálatát.

Szofisztikált jogosultságemelés

A támadók hagyományosan azt szeretnék, hogy a célpont rendszerén futó EDR teljesen le legyen tiltva, mielőtt adatokat lopnának vagy titkosítanának. Ehhez kombinált támadást vetnek be: egy legitim Windows-programhoz fércelik hozzá a Shanyával csomagolt kártékony DLL-t, majd két illesztőprogramot is telepítenek. Az egyik egy valóban aláírt ThrottleStop.sys, amely kihasználható hibát tartalmaz és lehetőséget ad a kernelmemória írására, a másik egy kártékony hlpdrv.sys, amely a biztonsági szoftverek leállítására alkalmas.


Nemcsak zsarolóvírusok

A Sophos kutatása szerint a Shanyát már nemcsak a Medusa, Qilin, Crytox vagy Akira csoportok használják; újabban a ClickFix kampányokban a CastleRAT kártevőt is ezzel csomagolják. Egyre több támadásban fordul elő, hogy a támadók kész megoldásokat vásárolnak az EDR elleni védelem megkerülésére, így a Shanya valódi aranybánya a kiberbűnözőknek. A jelentés részletes technikai elemzést és aktív támadásokhoz köthető, kompromittálódásra utaló indikátorokat is tartalmaz.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 08:57

Az amerikai MI-chipek visszatérhetnek Kínába, vagy még tilos?

Az amerikai Kereskedelmi Minisztérium jóváhagyta, hogy az Nvidia H200-as MI-csipek ismét Kínába kerülhessenek, de csak az előzetesen engedélyezett vevőknek...

MA 08:51

Az európai rendőrség rajtaütött a megbízásos erőszak bandákon

Közel kétszáz embert, köztük több kiskorút tartóztattak le Európában az elmúlt fél évben, miután kiderült: több internetes bűnbanda is online toboroz fiatalokat bérgyilkosságokra, bántalmazásra vagy megfélemlítésre...

MA 08:44

A felugró hirdetések veszélybe sodorják az autósokat

Az észak-amerikai Subaru-tulajdonosok körében egyre nagyobb felháborodást kelt, hogy a járművek infotainment-rendszerein váratlanul felugró hirdetések jelennek meg, legtöbbször a SiriusXM szolgáltatás reklámjaival...

MA 08:37

Az idei Golden Globe-jelölések: meglepetések, botrányok és merész újítások

A 83. Golden Globe-díj jelöltjeit kihirdették, és a legtöbb figyelmet Paul Thomas Anderson új filmje, az Egy csata a másik után (One Battle After Another) kapta...

MA 08:29

Az EU lesújtott: 193 kiberbűnözőt kaptak el DDoS-bérléssel

Az Europol GRIMM munkacsoportja nagyszabású akció keretében 193 embert tartóztatott le, akik az interneten fiatalokat toboroztak valódi, erőszakos bűncselekményekhez...

MA 08:24

A Néma éj, véres éj újra támad – és halálosan unalmas

Tipikus eset, amikor egy rossz hírű kultfilm remake-je kevesebbet tud, mint az eredetinél...

MA 08:15

Az EU lefékezi a Meta reklámgépezetét

A Meta komoly engedményekre kényszerül Európában: a Facebook és az Instagram felhasználói mostantól választhatják az ún...

MA 08:09

Az új kiégéshullám: a Z generáció a tűréshatár szélén

😭 Senki sem várta volna, hogy a Z generáció ennyire gyorsan kiég a munka világában, de a legfrissebb kutatások szerint soha nem tapaszt alt szintre emelkedett körükben a kiégés...

MA 07:57

A nagy kibékülés: Android és iPhone végre békét köt?

A Google és az Apple meglepő összefogással egyszerűsítenék az adatátvitelt Androidról iPhone-ra és vissza...

MA 07:51

Az afrikai fintech lett a világgazdaság új motorja

Afrika évtizedeken keresztül az ígéretek földje volt a nemzetközi cégek számára, de régóta terheli egy makacs mítosz: túlságosan bonyolult ahhoz, hogy a nagy üzlet igazán működjön...

MA 07:30

A világegyetem eltűnt óriásának titka még mindig megfejtetlen

💫 Első pillantásra úgy tűnt, hogy a világ egyik legnagyobb részecskevadászata végre közelebb visz a sötét anyag titkához, ám a legújabb eredmények inkább új kérdéseket vetettek fel, mintsem megválaszolták volna azokat...

MA 07:23

Az éhségcsillapítás délibábja: ha elmúlik a Mounjaro hatása

🤤 Sok túlsúlyos és evészavarral küzdő ember tapasztal állandó, szűnni nem akaró gondolatokat az ételről: ezt nevezik ételzajnak...

MA 07:16

A használt sütőolajból készült a legújabb csodaragasztó

🧪 A vegyészek újrahasznosított sütőolajból fejlesztettek ki egy különlegesen erős, szuperragadós ragasztót, amely képes akár 123 kilogrammot is megtartani, sőt, elég erős ahhoz, hogy akár egy személyautót is el lehessen vontatni vele...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 12/9

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Steganography: Hidden Message (iPhone/iPad)A steganográfia olyan eljárás, amely lehetővé teszi titkos üzenetek vagy képek elrejtését más képfájlokban, teljesen észrevétlenül...

MA 07:08

A holland trösztellenes per sarokba szorítja az Apple-t

Az Apple kénytelen lesz szembenézni a holland App Store trösztellenes perrel, miután az Európai Unió Bírósága kimondta: a jól ismert techcég nem tud kibújni a holland igazságszolgáltatás hatálya alól...

MA 07:03

Az Android XR megérkezett: indul az okosszemüvegek forradalma

Az okosszemüvegek forradalma a küszöbön áll: hamarosan elterjednek azok a könnyű, kényelmes és diszkréten viselhető eszközök, amelyek vizuális és audio információkat szolgáltatnak MI-alapon...

MA 06:57

A különadó sújtja az Nvidia kínai chipeladásait

Donald Trump bejelentette, hogy az Nvidia eladhatja H200-as chipeit Kínának, de az USA a bevétel 25 százalékát kapja...

MA 06:50

Az emberi DNS rejtett titkai: bepillantás a sejtmag mélyére

Minden emberi sejtben valóságos csoda zajlik: nagyjából 1,8 méternyi DNS-nek kell elférnie a sejtmagban, amely mindössze a hajunk vastagságának egytizede...

MA 06:43

Az MI‑ügynökök új korszaka: a Windows ugrásra kész

A Windows 11 legfrissebb Insider Dev és Beta változataiban megjelent a Model Context Protocol (MCP) natív támogatásának nyilvános előzetese, amellyel a Microsoft egyre közelebb kerül az ügynökalapú operációs rendszer víziójához...