หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

ตรวจพบแฮกเกอร์ใช้งาน ScreenConnect เพื่อกระจายมัลแวร์แบบ Worm ในกลุ่มผู้ใช้งาน Windows

เขียนโดย Annonymus TN

ตรวจพบแฮกเกอร์ใช้งาน ScreenConnect เพื่อกระจายมัลแวร์แบบ Worm ในกลุ่มผู้ใช้งาน Windows

 

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงแคมเปญการใช้งานเครื่องมือ Remote Desktop ที่แผนกไอทีมักใช้เพื่อซ่อม หรือ ตั้งค่าเครื่องของพนักงานในบริษัทอย่าง ScreenConnect เพื่อติดตั้งมัลแวร์ประเภทเวิร์ม (Worm) ลงเครื่องของเหยื่อโดยทีมวิจัยจาก Huntress บริษัทผู้เชี่ยวชาญด้านการพัฒนาแพลตฟอร์มรักษาความปลอดภัยไซเบอร์ ซึ่งทางทีมวิจัยได้กล่าวว่ากลุ่มแฮกเกอร์นั้นจะเริ่มทำการโจมตีเหยื่อเป้าหมายด้วยวิธีการหลอกลวงแบบการทำวิศวกรรมทางสังคม (Social Engineering) ด้วยวิธีการต่าง ๆ ไม่ว่าจะเป็นการหลอกลวงแบบ Phishing และ การหลอกว่าเป็นแผนกไอทีของทางบริษัท เป็นต้น

 

ซึ่งการติดตั้ง ScreenConnect นั้นก็จะแตกต่างกันไปตามช่องทางที่แฮกเกอร์เข้ามา ซึ่งถ้าเป็นช่องทางการหลอกลวงแบบ Phishing นั้นแฮกเกอร์ก็จะล่อหลวงให้เหยื่อทำการดาวน์โหลดตัวติดตั้งลงไปติดตั้งบนเครื่อง แต่ถ้าเป็นการหลอกแบบเนียนเป็นแผนกไอที ก็จะเป็นการหลอกให้เหยื่อเปิดฟีเจอร์ Windows Quick Assist เพื่อให้ทางแฮกเกอร์เข้าไปติดตั้งซอฟต์แวร์ดังกล่าว โดยซอฟต์แวร์ ScreenConnect ตัวดังกล่าวนั้นก็ไม่ใช่ของแท้เหมือนกับที่แผนกไอทีใช้งานกัน แต่เป็นเวอร์ชันดัดแปลงที่ทำขึ้นมาเพื่อแคมเปญแพร่กระจายมัลแวร์ของแฮกเกอร์โดยเฉพาะ

 

สำหรับ ScreenConnect ในกรณีนี้นั้น ทางแฮกเกอร์ก็ไม่ได้ทำการใช้งานเพื่อเข้าไปควบคุมเดสก์ท็อปโดยตรง แต่ทำงานเป็นตัวกลางในการรันสคริปท์แบบ .Vbs เพื่อเริ่มต้นลูกโซ่ของการฝังมัลแวร์ (Infection Chain) แบบ 4 ระดับ อันได้แก่

 

เริ่มจากการตรวจสอบเครื่องของเหยื่อ เช่น รายละเอียดของระบบ และ แอนตี้ไวรัสต่าง ๆ ที่ติดตั้งอยู่บนเครื่อง แล้วทำการเขียนไฟล์ value.txt ขึ้นมาบนโฟลเดอร์ชั่วคราว

จากนั้นก็จะดึงไฟล์มัลแวร์ (Payload) ตัวแรกในรูปแบบไฟล์ Text ชื่อว่า map.txt ลงมา แล้วถอดรหัสด้วย Base64 ออกมาเป็นกุญแจ XOR 0x54

จับคู่ค่าสถานะของเครื่องของเหยื่อ กับค่าในไฟล์ Map เพื่อดึงตัว Payload อีกตัวที่เหมาะสมกับเครื่องลงมาในรูปแบบไฟล์ .enc ซึ่งเป็นไฟล์เข้ารหัส

ใช้กุญแจ AES จากไฟล์ map.txt เพื่อถอดไฟล์ Payload ดังกล่าวออกมาเป็นมัลแวร์ฝังลงเครื่อง

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 11 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
รู้หรือไม่? เมืองไทยมีถนนสวยราวกับภาพวาด 10 เส้นทางนี้ต้องไปให้ได้สักครั้งเสือตกถังพลังเงินดี งวด 16 ต.ค. 2569 เปิดเลขเด่น 1 เลขรอง 5 พร้อมชุด 2 ตัว 3 ตัว และเลขเบิ้ลทำไมประเทศนี้จึงเขียน Laos แต่ออกเสียง ลาวจังหวัดของไทยที่ขึ้นชื่อว่า “ผู้หญิงสวยที่สุด” มีเอกลักษณ์และเสน่ห์โดดเด่นมากที่สุด10 จังหวัดที่มีคนจนมากที่สุดในไทย ทำไมบางพื้นที่ยังเผชิญความยากจนจังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียวกล่องสุ่มทำให้เราอยากเปิดต่อไปอีกเรื่อยๆ7 ประเทศที่มีสอนวิชาภาษาไทย คนไทยอาจไม่รู้ว่าภาษาบ้านเราไปไกลถึงต่างแดน!GPT ลองวิเคราะห์เลขงวด 16 ต.ค. 69 คัด 3 ตัวหน้า–3 ตัวท้าย จากตัวเลขที่น่าจับตาส่องด่วนก่อนเกลี้ยงแผง! รวมเลขเด็ดปฏิทินจีน งวด 16 ตุลาคม 2569 ตรงกับช่วงกินเจพอดี บุญหล่นทับรับโชคใหญ่นาคาหอบทรัพย์ เปิดเลขเด่น 2 ตัวเน้น ๆ งวดวันที่ 16 ตุลาคม 2569เรื่องจริงใกล้ตัว! ทำไมเราถึงจำฝันแม่นตอนตื่นนอนใหม่ๆ แต่พอสายกลับลืมสนิท?
Hot Topic ที่มีผู้ตอบล่าสุด
จังหวัดของไทยที่ขึ้นชื่อว่า “ผู้หญิงสวยที่สุด” มีเอกลักษณ์และเสน่ห์โดดเด่นมากที่สุดอำเภอที่มีคนอยู่น้อยกว่า 5000 คน เพียง 2 อำเภอเท่านั้นในไทยทำไม “สัปดาห์อวกาศโลก” ต้องเป็นวันที่ 4–10 ตุลาคม และปี 2026 ทำไมถึงพูดเรื่อง “Rocket Revolution”?
กระทู้อื่นๆในบอร์ด ข่าววันนี้
ศิษยาภิบาลหนุ่มวัย 24 เสียชีวิตกะทันหันระหว่างวิ่งมาราธอนชายวัย 21 ปีเสียชีวิตจากภาวะหัวใจหยุดเต้นเฉียบพลัน หลังเล่นเกมมาราธอนโดยไม่นอนทำไมคนเกาหลีจึงนิยมกินไส้วัวมากกว่าไส้หมู?มีการค้นพบว่าปลา 3 ชนิดมีแคลเซียมสูงกว่านม
ตั้งกระทู้ใหม่