x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

УБЕДИТЕСЬ В СООТВЕТСТВИИ -

Аттестация и испытания по требованиям ФСТЭК для защиты вашей информационной инфраструктуры

Подтверждаем выполнение норм законодательства, минимизируем юридические и финансовые риски и обеспечиваем доверие со стороны регуляторов и партнёров.

TTL OSINT

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
25.09.2024 484 2 мин.

LummaC2: Обфускация с помощью косвенного потока управления

Вредоносная программа LummaC2 использует сложную технологию обфускации потока управления с использованием настраиваемой косвенности потока управления, что значительно затрудняет бинарный анализ и инструменты автоматизации. Этот уровень защиты создан с использованием обфускирующего компилятора, который преобразует вредоносное ПО в защищенное представление, делая его более устойчивым к анализу и взлому. Обфускатор вводит "диспетчерские блоки", которые направляют поток управления защищенными функциями, изолируя и разбивая логику выполнения на несвязанные серии блоков. Наиболее распространенная схема диспетчера использует блоки диспетчера на основе регистров, которые обычно включают инструкции mov для извлечения значений из вредоносной программы.раздел данных, арифметические операции и косвенный переход к динамически вычисляемому значению, хранящемуся в регистре. Эти диспетчерские блоки могут быть разделены на безусловные и условные типы, причем в последнем случае выбирается одно из двух возможных кодированных смещений в зависимости от результата проверки условия. Диспетчерские блоки, основанные на памяти, появляются реже и используют другую компоновку. При вводе своих команд диспетчера обфускатор генерирует дублированные исходные инструкции, что, вероятно, позволяет избежать перераспределения исходных блоков команд. Для этой схемы защиты требуется комплексный деобфускатор для анализа двоичного файла.

Отказ от ответственности: Эта статья является частью автоматизированного сборника рекомендаций X-Force OSINT, позволяющего ускорить интеграцию статей с открытым исходным кодом в клиентские среды. Все авторские права принадлежат авторам оригинала.

Ссылка:https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow/

Примеры показателей из Compromise:

  • d01e27462252c573f66a14bb03c09dd2
  • 205e45e123aea66d444feaba9a846748
  • 5099026603c86efbcf943449cd6df54a
Новость дополняется...
Источник: TTL OSINT

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

ПОСЛЕДНИЕ НОВОСТИ