Breaking News

Cisco Talos เผยพบแคมเปญแพร่มัลแวร์ใหม่หลบเลี่ยงการตรวจจับด้วยเทคนิค ‘Heaven Gate’

Cisco Talos ได้รายงานพบแคมเปญการนำส่งมัลแวร์ HawkEye Reborn Keylogger และมัลแวร์อื่นๆ ซึ่งความน่าสนใจอยู่ที่มีการใช้ Loader ที่ออกแบบมาเพื่อหลีกเลี่ยงการตรวจจับจาก Antivirus ผ่านการใช้เทคนิคที่ชื่อ ‘Heaven Gate’

เครดิต : BleepingComputer

โดยความน่าสนใจของแคมเปญการโจมตีคือตัว Loader ได้ใช้เทคนิค Heaven Gate หรือการที่ทำให้มัลแวร์แบบ 32 บิตรันบนระบบ 64 บิตได้เพื่อซ่อน API Call โดยการสับเปลี่ยนสภาพแวดล้อม ซึ่งทำให้การ Debug หรือซอฟต์แวร์ Antivirus ตรวจจับได้ยากมากขึ้น นอกจากนี้จากการศึกษาของ Cisco Talos พบว่าเมื่อ Payload อันตรายนั้นถูกแตกออกมาแล้วจะสร้างโปรเซสขึ้นมาชื่อ RegAsm.exe ในสถานะ Suspend จากนั้นจะทำการ Unmap Memory และแทนที่ด้วย Payload อันตรายซึ่งเทคนิคนี้เรียกว่า Process Hollowing ดังนั้นหมายความว่าตัว Payload จะไม่ถูกเขียนลงบนดิสก์ของเครื่องเลย โดยการบรรเทาปัญหายังทำได้ยากเนื่องจากเป็นการใช้ฟีเจอร์ของ OS ปกติในทางที่ผิดและการแก้ไขอาจกระทบฟังก์ชันการทำงานปกติของโปรแกรมอื่นๆ 

สำหรับแคมเปญนี้มีรูปแบบการโจมตีทั่วไปคือส่งอีเมลมาพร้อมกับไฟล์ Word หรือ Excel มาหลอกล่อประกอบกับใช้ช่องโหว่ลอบรันโค้ดทางไกลหรือ CVE-2017-11882 ที่เกิดขึ้นกับ Microsoft Equation Editor  อย่างไรก็ตาม Cisco Talos ชี้ว่าแคมเปญยังคงดำเนินอยู่ โดยผู้สนใจสามารถอ่านเนื้อหาการวิเคราะห์เชิงลึกได้จากบล็อกของ Cisco Talos ครับ

ที่มา : https://www.bleepingcomputer.com/news/security/malware-loader-goes-through-heavens-gate-to-avoid-detection/



About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

ขอเชิญร่วมงานสัมมนาออนไลน์ฟรี VMware EVOLVE Online 2020 ลุ้นรับฟรี iPad Pro และ Apple Watch

ขอเชิญทุกท่านในวงการ IT เข้าร่วมงานสัมมนาออนไลน์ฟรี VMware EVOLVE Online 2020 งานสัมมนาออนไลน์ใหญ่จาก VMware ที่อัปเดตเทคโนโลยีล่าสุดพร้อมกันทั่วโลก พร้อมทำ Online Hands-on Lab เพื่อทำความรู้จักกับ VMware vSphere 7, VMware Tanzu Mission Control, Container, Software-Defined Networking, Hybrid Cloud และ VMware Cloud on AWS ซึ่งสามารถเข้าร่วมในเวลาใดก็ได้จนถึงวันที่ 30 มิถุนายน 2020 พร้อมลุ้นรับรางวัลสุดพิเศษ Apple iPad Pro, Apple Watch, Apple AirPods Pro และ Bang & Olufsen BeoPlay E8 2.0 โดยมีรายละเอียดของกิจกรรมต่างๆ ภายในงาน และวิธีการลงทะเบียนเข้าร่วมงานฟรีดังนี้

[Video Webinar] แนะนำ 6 เทคโนโลยีการปกป้องข้อมูลให้สอดคล้องกับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล

สำหรับผู้ที่ไม่ได้เข้าชมการบรรยาย TechTalk Webinar เรื่อง “แนะนำ 6 เทคโนโลยีการปกป้องข้อมูลให้สอดคล้องกับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล” พร้อมเจาะลึกความต้องการของ พ.ร.บ.ฯ ฉบับดังกล่าว และทำความรู้จักเทคโนโลยีแต่ละประเภทที่องค์กรสามารถนำไปประยุกต์ใช้เพื่อให้ตอบโจทย์ความต้องการเหล่านั้น ที่เพิ่งจัดไปเมื่อเดือนมีนาคมที่ผ่านมา หรือต้องการรับชมการบรรยายซ้ำอีกครั้ง …