about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
نقد
1405/04/06 - 17:47- جنگ سایبری

نقد و بررسی فیلم سینمایی قمارباز | فیلمی درباره هک شدن بانک سپه در جنگ دوازده روزه

قمار باز یک تریلر ایرانی محصول سال ۱۴۰۴ است که توسط محسن بهاری کارگردانی شده است. تهیه کنندگی این فیلم را سجاد نصراللهی نسب بر عهده داشته و بهجت شریف اصفهانی هم نگارش فیلمنامه را انجام داده است. کوروش تهامی، آرمین رحیمیان، امیر نوروزی و شبنم قربانی از باز

تشکیل
1405/05/12 - 15:10- آمریکا

تشکیل نخستین فرماندهی «چنددامنه‌ای» در نیروی زمینی آمریکا

نیروی زمینی ایالات متحده از تشکیل نخستین فرماندهی چنددامنه‌ای خود خبر داد؛ اقدامی که به‌عنوان یکی از مهم‌ترین گام‌های برنامه نوسازی نیروهای زمینی آمریکا برای آمادگی در جنگ‌های آینده ارزیابی می‌شود.

آیا
1405/04/01 - 14:49- جنگ سایبری

آیا رسانه‌ای کردن حملات سایبری برای ایران بازدارندگی ایجاد می‌کند؟

در سال‌های اخیر، اخبار متعددی درباره نفوذ و عملیات‌های سایبری منتسب به ایران و محور مقاومت با بازتاب گسترده رسانه‌ای همراه بوده است. برخی این اقدامات را نشانه‌ای از قدرت سایبری و عاملی جهت بازدارندگی در برابر دشمنان می‌دانند و برخی دیگر معتقدند بخش مهمی ا

مایکروسافت در مورد حملات «TerminalFix» که تونل های معکوس را مستقر می کند، هشدار داد.

به گزارش کارگروه امنیت سایبربان؛ یک نوع جدید از «ClickFix» با نام «TerminalFix» از اعلان‌های جعلی کَپچا (CAPTCHA) از «Cloudflare» در وب‌سایت‌های آلوده استفاده می‌کند تا قربانیان را برای اجرای دستورات مخرب پاورشِل (PowerShell) در ترمینال ویندوز (Windows Terminal) فریب دهد.

برخلاف حملات معمول ClickFix که اغلب منجر به آلودگی‌های بدافزاری «infostealer» می‌شوند، این کمپین از یک زنجیره نفوذ چند مرحله‌ای استفاده می‌کند که در نهایت به مهاجمان یک تونل معکوس به شبکه داخلی قربانی می‌دهد.

ترمینال‌فیکس با حملات معمول ClickFix متفاوت است، زیرا کاربران را به Windows Terminal یا پاورشِل هدایت می‌کند که امکان اجرای موفقیت‌آمیز اسکریپت‌های پیچیده‌تر و چند خطی را فراهم می‌کند.

مایکروسافت این حملات را در سطح اینترنت کشف کرد، اما فعالیت عملی را مشاهده نکرد. با این حال، محققان هشدار دادند که دسترسی به دست آمده از این طریق می‌تواند برای جابه‌جایی جانبی، افزایش امتیاز، سرقت اعتبارنامه، غیرفعال کردن ابزارهای امنیتی، استخراج داده‌ها یا استقرار باج‌افزار مورد استفاده قرار گیرد.

این آلودگی با یک اعلان جعلی کَپچا آغاز می‌شود که به قربانیان دستور می‌دهد یک دستور پاورشِل را که از قبل به عنوان بخشی از فرآیند تأیید ادعایی در کلیپ‌بورد بارگذاری شده اجرا کنند. این دستور یک آرشیو زیپ حاوی یک فایل اجرایی امضا شده قانونی و یک فایل DLL مخرب را دانلود می‌کند که یک بار داده مبهم را مستقیماً در حافظه رمزگشایی و اجرا می‌کند.

در مرحله دوم، عامل تهدید از پنهان‌نگاری برای پنهان کردن فایل‌های اجرایی و قطعات DLL در داده‌های پیکسلی سه تصویر PNG استفاده کرد. اسکریپت فایل‌های تصویر را از سرور فرماندهی و کنترل (C2) دانلود و بارهای داده جاسازی شده را روی دیسک دوباره مونتاژ می‌کند.

این بدافزار از طریق یک کار زمان‌بندی شده و یک کلید اجرای رجیستری که برای اجرا در هر ساعت پیکربندی شده، پایداری ایجاد می‌کند.

در حین فعال بودن، با جستجوی کنترل‌کننده‌های دامنه، پایگاه‌های داده، سرورهای پشتیبان، دروازه‌ها و سیستم‌های پستی، جمع‌آوری اطلاعات سیستم و شمارش Active Directory  (AD) شناسایی را انجام می‌دهد.

مهم‌ترین جزء یک ماژول تونل معکوس پایتون سفارشی است که از طریق یک «WebSocket» رمزگذاری شده به یک آدرس خروجی (gitnow[.]dev:443) متصل می‌شود و از پروکسی «TCP» دلخواه به سبک «SOCKS5» پشتیبانی می‌کند.

این به مهاجم اجازه می‌دهد تا به دستگاه آسیب‌دیده دستور دهد تا به آی‌پی‌های داخلی، نام‌های میزبان و پورت‌های قابل دسترسی از قربانی متصل شود.

تونل معکوس همچنین از مالتی‌پلکس کردن چندین اتصال روی یک WebSocket، چرخاندن رشته‌های «User-Agent» مرورگر واقعی، «keepalive» و خاموش کردن از راه دور پشتیبانی می‌کند.

مایکروسافت اعلام کرد که این می‌تواند نقطه پایانی آلوده را به یک نقطه محوری شبکه تبدیل کند و به اپراتور مسیری به سیستم‌های کشف شده در طول عملیات شناسایی AD و شبکه قبلی بدهد.

محققان توصیه کردند که اجرای پاورشِل را محدود و ثبت کنید، «LockScreenContentServer.exe» را خارج از مسیر عادی خود نظارت و مرورگرها و محافظت از نقاط پایانی را تقویت کنید.

بس از تأیید نفوذ، توصیه شد که در صورت امکان جابه‌جایی جانبی و چرخش اعتبارنامه‌ها، از جمله اعتبارنامه‌های مدیر دامنه، از میزبان آلوده، بررسی شود.
 

منبع:

تازه ترین ها
هشدار
1405/06/10 - 08:42- امنیت وب

هشدار مایکروسافت در مورد حملات ترمینال‌فیکس

مایکروسافت در مورد حملات «TerminalFix» که تونل های معکوس را مستقر می کند، هشدار داد.

تشدید
1405/06/10 - 08:31- اروپا

تشدید اقدامات امنیتی استونی علیه ایمیل‌های روسی

استونی اقدامات امنیتی علیه ایمیل‌های روسی را در بحبوحه افزایش تنش‌های مرتبط با این کشور تشدید کرد.

برگزاری
1405/06/10 - 08:25- آسیا

برگزاری رویداد آگاهی‌بخشی امنیت سایبری در بحرین

بانک مرکزی بحرین با هماهنگی مرکز ملی امنیت سایبری این کشور رویداد تخصصی آگاهی‌بخشی در حوزه امنیت سایبری را برگزار کرد.

مطالب مرتبط

در این بخش مطالبی که از نظر دسته بندی و تگ بندی مرتبط با محتوای جاری می باشند نمایش داده می‌شوند.