Hakerzy używają teraz konkatenacji plików ZIP, aby uniknąć wykrycia złośliwego oprogramowania

Hakerzy używają teraz konkatenacji plików ZIP, aby uniknąć wykrycia złośliwego oprogramowania

BleepingComputer
Technika konkatenacji wykorzystuje różne metody parserów ZIP i menedżerów archiwów do obsługi połączonych plików ZIP. To pozwala oszukać antywirusy i przemycić złośliwy kod w archiwum wieloczęściowym ZIP.

  • 7-Zip odczytuje tylko pierwsze archiwum ZIP (które może być nieszkodliwe) i może generować ostrzeżenie o dodatkowych danych, które użytkownicy mogą przeoczyć.
  • WinRAR odczytuje i wyświetla obie struktury ZIP, ujawniając wszystkie pliki, w tym ukryty złośliwy ładunek.
  • Eksplorator plików Windows może nie otworzyć połączonego pliku lub w przypadku zmiany nazwy z rozszerzeniem .RAR, może wyświetlić tylko drugie archiwum ZIP.

#bezpieczenstwo #cyberbezpieczenstwo #malware #informatyka #technologia

Komentarze (11)

AndrzejZupa

Tak nie do końca rozumiem wektor ataku. Ale że niby no 7zip sprawdzi główne archiwum a potem zlewa inne „podzipy”?

Sam termin konkatenacji wprowadza w błąd.

AndrzejZupa

@fadeimageone to chyba trochę inna metoda:

75533a66-24bb-4827-8caf-76a18cd9cf47
rm-rf

@AndrzejZupa całego artykułu nie czytałem bo z samego opisu rozumiem o co chodzi, ale zip to o tyle zły format, że prócz problemów z enkrypcją ma jeszcze jeden zajebisty problem a mianowicie offset początku kontenera z archiwum jest podany w heder pliku, przez co przez manipulacje można zmienić offset kontenera archiwum a przed nim wrzucić exe. Co nam to daje? Plik z rozszerzeniem zip uruchomi się jak zip a z rozszerzeniem wykonywalnym odpalisz exe. Tu używają podobnej zagrywki.

Marchew

Czyli trzeba kliknąć wiadomość.pdf.exe.

A czy czasem po kliknięciu nie pojawi się najpierw smartscreen a później dodatkowo UAC?

NiebieskiSzpadelNihilizmu

@Marchew no chyba że ktoś to wyłączył i działa na adminie A zdziwiłbyś się ilu takich jest "bo co mnie to cholerstwo ciągle będzie wyskakiwać i pytać". Robiłem na serwisie, nie pytaj skąd wiem.

Marchew

@NiebieskiSzpadelNihilizmu

A ja taki masochista i korzystam z konta standardowego


A zdziwiłbyś się ilu takich jest

A ja znam systemu na produkcji które są odpalone na trueadmin, na które loguje się codziennie sporo osób po rdp. Tak na true admin z prostym hasłem. Po co komu wiele kont użytkowników xD

NiebieskiSzpadelNihilizmu

@Marchew jeszcze trza by licencje CALowe kupować xD

Marchew

@NiebieskiSzpadelNihilizmu

CAL na 10 Pro? ( ͡° ͜ʖ ͡°)

Zaloguj się aby komentować