หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

พบมัลแวร์ตัวใหม่ HollowFrame Loader และ Matryoshka


เขียนโดย Annonymus TN

 

ตรวจพบมัลแวร์ตัวใหม่ HollowFrame Loader และ Matryoshka

 

จากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการตรวจพบแคมเปญหลอกลวงแบบ Phishing ในรูปแบบเฉพาะเจาะจง (Spear-Head Phishing) ที่มุ่งหน้าเพื่อปล่อยมัลแวร์นกต่อ (Loader) ที่มีชื่อว่า HollowFrame Loader เพื่อใช้เป็นตัวกลางในการปล่อยมัลแวร์ประเภทเปิดประตูหลังของระบบ (Backdoor) ชื่อว่า Matryoshka ลงสู่เครื่องของเหยื่ออีกที ซึ่งแคมเปญนี้ถูกตรวจพบได้โดยฝีมือของทีมวิจัยจาก Blackpoint Cyber บริษัทผู้เชี่ยวชาญด้านการพัฒนาเครื่องมือสำหรับการรักษาความปลอดภัยไซเบอร์ โดยทางทีมวิจัยได้ระบุว่า แคมเปญนี้มีจุดมุ่งหมายในการเล่นงานบริษัทที่ให้บริการด้านกฎหมาย (Law Firm) เป็นหลัก

 

 

ซึ่งการโจมตีนั้นจะเริ่มจากการใช้อีเมลหลอกลวงที่ภายในนั้นจะมีลิงก์ที่นำไปสู่การดาวน์โหลดไฟล์บีบอัด ซึ่งภายในไฟล์ดังกล่าวนั้นจะมีไฟล์ประเภท Internet Shortcut สกุล .Lnk ซึ่งหลังจากคลิ๊กลงไปก็จะนำไปสู่การติดตั้งมัลแวร์แบบหลายชั้นหลากขั้นตอน (Multi-Stages Infection) โดยจะครอบคลุมตั้งแต่การอัปเกรดสิทธิ์ในการเข้าถึงระบบ, ปิดระบบป้องกันของ Microsoft Defender และดาวน์โหลดไฟล์มัลแวร์ (Payload) ตัวถัดไปลงมาติดตั้ง

 

มัลแวร์ HollowFrame Loader จะใช้เทคนิคในการโหลดไฟล์ DLL ของตัวเองขึ้นมาใช้งาน หรือที่เรียกว่าเทคนิค DLL Sideloading ร่วมกับไฟล์ไบนารี (Binary) ที่ถูกต้องไม่มีพิษภัยผิดสังเกตของ Python ซึ่งมัลแวร์ตัวนี้นั้นจะมีระบบต่อต้านการวิเคราะห์เพื่อตรวจจับภัยไซเบอร์บนเครื่องเหยื่อ (Anti-Analysis) โดยอิงจากระยะเวลาการเปิดเครื่อง (System Uptime), หน่วยความจำ, จำนวนไฟล์ และการเคลื่อนไหวของเคอร์เซอร์ (Cursor Movement) เพื่อหลบเลี่ยงการถูกตรวจจับในสภาวะจำลอง (Sandbox Environment) มัลแวร์นี้ยังมีความสามารถในการสร้างความคงทนบนระบบ (Persistence) ด้วยการตั้งเวลาทำงาน (Task Scheduling) อีกด้วย

 

สำหรับมัลแวร์ตัวถัดไปอย่าง Matryoshka นั้น ยังมีการแตกออกเป็น 2 สายพันธุ์ย่อย (Variants) ที่มีการทำงานแตกต่างกันเล็กน้อยในส่วนของการสื่อสารกับเซอร์เซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) โดยตัวแรกนั้นจะใช้การสื่อสารผ่านทางโปรโตคอล HTTP ขณะอีกตัวหนึ่งนั้นจะใช้การสื่อสารผ่านทางคลังดิจิทัล (Repo หรือ Repository) ของ GitHub ที่ถูกสร้างขึ้นมาเพื่อการนี้โดยเฉพาะ ซึ่งการสื่อสารนั้นจะเน้นไปที่การรับคำสั่ง (Command), การสำรวจลาดเลาบนระบบของเหยื่อ (Reconnaissance), และการรับส่งไฟล์ระหว่างเครื่องของเหยื่อกับเซิร์ฟเวอร์ C2

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 58 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
5 คณะที่เรียนจบมาแล้ว มีอาชีพรองรับมากกว่าที่คิดรถยนต์แบรนด์สัญชาติไทย รุ่นที่ได้รับความนิยมมากที่สุดตลอดกาลอำเภอที่มีชื่ออำเภอสั้นที่สุด 3 อำเภอเท่านั้นในประเทศไทยโรงเรียนที่มีนักเรียนมากที่สุดในไทยโอยเมียกอนจัดการชีวิตประจำวันอย่างไรในอากาศสุดขั้วน่ารัก! เรือนจำบราซิลจึงใช้ "ห่าน" เฝ้าแนวรั้วฮ่องเต้จีนทำไมต้องมี สายลูกปัดบังหน้า เหตุผลแท้จริงไม่ใช่แค่ความสวยงาม108 ท่าบนเตียง มีอะไรบ้าง Sex position ท่าเด็ดบนเตียงสนาม Zero ใช้เส้นศูนย์สูตรเป็นเส้นกลางสนามจริงหรือไม่อำเภอที่มีชื่อเหมือนชื่อจังหวัด เพียงหนึ่งเดียวในประเทศไทยเปิดสถิติแม่วัยใสอุดรฯ อายุน้อยสุด 9 ขวบ พ่อเด็ก 13 ปี เผยเหตุผลสุดจะรับได้สูตรคำนวณหาแนวทาง งวด 1/10/69
Hot Topic ที่มีผู้ตอบล่าสุด
มหาวิทยาลัยที่คนลาวชอบที่สุด และนิยมเข้าเรียนมากที่สุดในไทยอำเภอที่มีชื่อเหมือนชื่อจังหวัด เพียงหนึ่งเดียวในประเทศไทยน่ารัก! เรือนจำบราซิลจึงใช้ "ห่าน" เฝ้าแนวรั้ว
กระทู้อื่นๆในบอร์ด ข่าววันนี้
จีนเตรียมทุ่มเงินจริง สนับสนุนละครไลฟ์แอ็กชั่นคดีแตงโมกลับมาอีกครั้ง: 4 ภาพ เวลา GPS และคำถาม “5 คนหรือ 6 คน” อะไรยืนยันแล้วบ้าง?เกลือทุกกรัมเพิ่มความเสี่ยง ต่อการเกิดโรคผิวหนังอักเสบถึง 11%กองทุนน้ำมันติดลบ 9.2 หมื่นล้าน จับตาดีเซลขยับ หลังมาตรการพยุงราคายังถูกจับตา
ตั้งกระทู้ใหม่