Yeni keylogger zararlısı: Fauxpersky

Yeni keylogger zararlısı: Fauxpersky
Mart 30 09:14 2018 Yazıyı Yazdır

Boston merkezli siber güvenlik firması Cybereason’ın bulgularına göre, AutoIT veya AutoHotKey (AHK) betik dillerinden yararlanılarak geliştirildiği düşünülen keylogger yazılımı tespit edildi.

Fauxpersky Malware’ı USB sürücüler üzerinden yayılıyor

Cybereason araştırmacılar tarafından Fauxpersky olarak adlandırılan malware, yeni keşfedilen malware yazılımları kadar gelişmiş özelliklere sahip değil fakat USB sürücüler ile yayılarak Windows tabanlı sistemlerden parola bilgilerini oldukça verimli şekilde elde edebiliyor.

Cybereason araştırmacıları Amit Serper ve Chris Black, şirketin Çarşamba günü yayınlanan resmi blog gönderisinde şunları yazdı: “Gözlemlediğimiz malware, hiçbir açıdan gelişmiş değildir. Bunun yanısıra malware, USB sürücüleri üzerinden Windows sistemlere enfekte oluyor ve sistem üzerinden yer alan parolaları Google üzerinden doğrudan saldırganların mail adresine gönderim sağlıyor.

AutoIT veya diğer bir adı ile AHK, Windows işletim sistemlerinden çeşitli GUI ve klavye otomasyon işlevlerini gerçekleştirmek için küçük programlar yazmak için kullanılan oldukça basit seviyeli bir betik dilidir. Örneklendirmemiz gerekirse AutoIT temel olarak kullanıcıların bir otomasyon içerisinde yapması gereken klavye girdilerini yapması için programlar yazdırabilir. Bir diğer özelliği de kullanıcıların programlarını oldukça hızlı bir şekilde .exe olarak alabilmelerini sağlıyor.

Araştırmacılar bilgisayar ortamında enfekte olmuş 4 dosya belirlediler ve her biri Windows işletim sistemi dosyalarının adlarına oldukça benzeyen isimlere sahipti.
 İsimleri şöyledir:

  • Explorers.exe
  • Spoolsvc.exe
  • Svhost.exe
  • Taskhosts.exe

AutoIT ile yazılmış olan Fauxpersky oldukça basit bir anatomiye sahiptir. Bulaştıktan sonra kendini sistem açılışına ekliyor. Başlangıçta çalışınca, keylogger bilgisayarda listelenen tüm sürücüler hakkında bilgi toplamaya başlıyor ve çoğalma işlemini başlatmaktadır.

Malware, bilgisayarda kullanıcı türü ne olursa olsun, ilgili pencere isimleri ile içerikleri için bir metin dosyası oluşturuyor. Bu oluşan dosyalar saldırganların mail adreslerine gönderildikten sonra sistem üzerinden silinmektedir.

Kötü amaçlı yazılım, Kaspersky’in çakma bir kopyası denilebilir. Saldırganlar, Fauxpersky’yi, Kaspersky uygulamasının bir kopyasına benzetmeye çalışmışlar fakat AutoIT’nin varsayılan icon’unu ve header bilgileri gibi dikkat edilmesi gereken birçok önemli noktaya dikkat etmemişler.

  Etiketler:
  Kategori:
daha fazla yazı

Yazar Hakkında

Furkan Sayım
Furkan Sayım

Siber Güvenlik Araştırmacısı olmaya çalışan bir Developer

Daha Fazla Yazı
yorum yapın

Yorum Yok

Henüz yorum yapılmamış

İlk yorumu siz yapabilirsiniz.

Yorum ekleyin

Bilgileriniz güvende! E-posta adresiniz yayınlanmayacak. Diğer kişisel bilgileriniz üçüncü partilerle paylaşılmayacak.
* işaretli alanlar zorunludur.

Time limit is exhausted. Please reload CAPTCHA.