FACT-INFO.AZ » İQTİSADİYYAT » Kompüter istifadəçilərini təhdid edən yeni zərərverici haqqında məlumat yayılıb
31-10-2022, 10:30 | İQTİSADİYYAT
Kompüter istifadəçilərini təhdid edən yeni zərərverici haqqında məlumat yayılıb

Fact-info.az-ın  "Report"a istinadən məlumatına görə, kompüter istifadəçiləri arasında geniş istifadə edilən və kompüteri uzaqdan idarəetməyə imkan verən AnyDesk proqram təminatının adından istifadə etməklə istifadəçiləri saxta sayta yönəldən reklam kampaniyası aşkar edilib. Google axtarış sistemində adı çəkilən proqram təminatını axtararkən reklam olaraq birinci sırada ainydesk[.]me saytına keçidi yerləşdirilib. (Məqalənin yazılma anına həmin reklam Google Axtarış sistemindən yığışdırılması təmin edilib).

aniydesk[.]me saytı istifadəçiləri aldatmaq məqsədi ilə AnyDesk proqram təminatının rəsmi veb səhifəsinə (anydesk.com) bənzər şəkildə hazırlanıb.

Qeyd etmək lazımdır ki, kiberqruplaşma ainydesk[.]me domenini 2022-ci il 20 sentyabr tarixindən qeydiyyatdan keçirib və təqribən 1 aydan uzun müddətə müxtəlif yollarla kompüter istifadəçilərinin bu sayta cəlb edilməsi hədəf çevirməsinə nail olub.

Lakin, 1 aydan çox zaman keçməsinə baxmayaraq bir çox DNS təhlükəsizlik şirkətləri tərəfindən bu domen hələ də zərərverici kimi kateqoriyalaşdırılmayıb..

Qeyd edilən saytdan proqram təminatı yükləmək istədikdə yükləmə linki discord.com sosial şəbəkəsi üzərindən verilir. Bu təhlükəsizlik divarları tərəfindən yüklənən faylın aşkar edilməsindən qorunmaq məqsədi daşıyır və faylın etibarlı mənbədən yüklənməsini istiqamətlənmişdir. Faylın yüklənməsi zamanı 4 MB həcmində ZİP faylının endirildiyini görmək olar. ZIP faylının içində həcmi təqribən 700 MB olan EXE faylı yerləşdirilmişdir. Faylın həcminin çox böyük olması onun müxtəlif antivirus və virustotal.com kimi online fayl skanerlərindən yan keçməsi məqsədi daşıyır. Belə ki, bir çox antiviruslar müəyyən həcmdən kiçik faylları xüsusilə yoxlayırlar.

Zərərverici ilk öncə işə düşdüyü maşında internetin olub-olmadığını 91.213.50.70 İP ünvanına sorğu göndərməklə yoxlayır. İnternet olmadığı təqdirdə sorğular təkrar-təkrar göndərilir. İnternetə çıxış əldə etdikdən sonra C2 (Command & Control) serveri haqqında məlumat almaq üçün zərəverici yenə də qoruyucu divarlar tərəfindən (firewall) etibarlı (leqitim) mənbə hesab edilən Teleqram Messencerinin “t.me” saytından istifadə edir. Bu məqsədlə zərərverici https://t.me/slivetalks ünvanına sorğu göndərir və həmin kanalının şərh hissəsindən C2 serverin ünvanını əldə edir.

Zərərverici, C2 serverinin (idarəetmə mərkəzinin) ünvanını əldə etdikdən sonra mərkəzi serverə sorğu göndərir və hansı formatda fayllar axtarmalı olduğu barədə mərkəzi serverdən əmr alır.

Növbəti mərhələdə mərkəzi serverdən əldə etdiyi sorğu əsasında işçi masasında (desktop) olan bütün “txt” fayllarını götürməli olduğu əmrini alır. Daha sonra zərərverici http://78.47.204.168/686618116209.zip ünvanından zip faylını yükləyir. Bu fayl vasitəsi ilə zərərverici mərkəzi serverdən verilən əmrləri icra etmək üçün lazım olan bəzi dll fayllarını əldə edir.

Sonda zərərverici POST metodu ilə profile, profile_id, hwid, token, file paramterlərini C2 serverə göndərir. File parametrində base64 encode olunmuş zip faylı göndərilir. ZİP faylını analiz üçün eksport etdikdə brauzer yaddaşında saxlanılan şifrələr və desktop-da olan faylların oğurlandığını görmək mümkündür. Əlavə olaraq ekran şəkli, brauzer tarixi, cookie -lər də oğurlanmış məlumatlar olaraq ZİP faylının içində göndərilir.




Baxış sayı: 488
Sumqayıt hadisələrini Ermənistan təhrif edir Bu gün, 12:30 Orban: Ukrayna-Rusiya münaqişəsində sülh artıq əlçatandır Bu gün, 12:00 Azərbaycan-Pakistan münasibətləri yeni inkişaf mərhələsində Bu gün, 11:30 Azərbaycanın COP29 Sədrliyinin “İqlim və Sülh” gündəliyinin icrasına başlanılıb Bu gün, 11:30 XİN: Ermənistanın Sumqayıt hadisələri ilə bağlı bəyanatında ölkəmizə qarşı tarixi faktlar saxtalaşdırılıb Bu gün, 09:30 Starmer: Avropa Ukrayna nizamlanmasında tam şəkildə iştirak etməlidir Bu gün, 09:30 Xarici işlər nazirinin müavini ABŞ-nin BDAK nümayəndə heyəti ilə görüşüb Dünən, 20:00 Əcnəbi media İrəvanda dağıdılmış Təpəbaşı məscidindən yazıb Dünən, 20:00 Azərbaycan Prezidenti İlham Əliyev və Qvineya-Bisau Prezidenti Umaru Sisoku Embalo mətbuata bəyanatlarla çıxış ediblər Dünən, 20:00 “Böyük Qayıdış” Gənclər Təşkilatı Xocalı soyqırımının 33-cü ildönümü ilə əlaqədar bir sıra tədbirlər keçirib Dünən, 13:30 Zəngilan rayonunda Ekoloji məsələlər üzrə işçi qrupunun iclası keçirilir Dünən, 13:30 USAID və Dövlət Departamentinin müqavilələri ləğv olunacaq Dünən, 10:30 İƏT Xocalı soyqırımının 33-cü ildönümü ilə bağlı bəyanat yayıb Dünən, 10:00 İçərişəhərdə tanınmış fotoqraf Reza Deqatinin “Xocalı - yaralı ruhlar” adlı sərgisi açılıb Dünən, 10:00 ABŞ-ın Virciniya ştatında Xocalı həftəsi keçirilib Dünən, 09:00 Zelenski: Ukrayna ABŞ ilə müqavilədə 10 sent borcun olmasına belə razı deyil Dünən, 08:00 Ankara Qazi Universitetində Xocalı soyqırımına həsr olunmuş müzakirələr təşkil edilib 26-02-2025, 18:30 Türkiyə Orta Dəhlizin əsasını təşkil edən BTQ dəmir yolunun tam gücü ilə işləməsinə əhəmiyyət verir - Hakan Fidan 26-02-2025, 18:30 Deputat: Azərbaycan neomüstəmləkəçiliyin heç bir halı ilə barışmır 26-02-2025, 17:00 Xocalı: Xalqımızın qan yaddaşı 26-02-2025, 12:00 “Unutmadıq Xocalı” tamaşası nümayiş olunub 26-02-2025, 12:00 Prezident İlham Əliyev və birinci xanım Mehriban Əliyeva Xocalı soyqırımı abidəsini ziyarət ediblər 26-02-2025, 11:00 Birinci vitse-prezident Mehriban Əliyeva Xocalı soyqırımı ilə bağlı paylaşım edib 26-02-2025, 10:00 "Xocalı soyqırımının ildönümündə Azərbaycanla həmrəyik" - Pakistan səfiri 26-02-2025, 10:00 Hikmət Hacıyev Fəxrəddin Altunla görüşüb 26-02-2025, 09:00 Prezident İlham Əliyev Xocalı soyqırımının ildönümü ilə bağlı paylaşım edib 26-02-2025, 07:30 Türkiyə Avropada həlledici rol oynayacaq 25-02-2025, 20:30 İnkişaf edən Azərbaycan və Pakistan münasibətləri sarsılmaz dostluğa və qardaşlığa söykənir 25-02-2025, 19:00 Pezeşkian Lavrovu qəbul etdi 25-02-2025, 18:30 Vətən müharibəsinin iştirakçısı, cərrah Anar Yusibov: “Xocalı heç vaxt yaddaşımızdan silinməyəcək faciədir” 25-02-2025, 16:00
Köşə yazarları
Təqvim
«    Fevral 2025    »
BeÇaÇCaCŞB
 12
3456789
10111213141516
17181920212223
2425262728