Ein einfaches selbstextrahierendes Archiv verbirgt manchmal einen viel raffinierteren Mechanismus. Hacker haben einen Weg gefunden, schädlichen Code direkt in den Entpackvorgang des Archivierungsdienstprogramms einzuschleusen. Der Trick besteht darin, eine Open-Source-Komponente zu ändern um einen Remote-Server zu kontaktieren, verschlüsselte Komponenten herunterzuladen und die Bedrohung auszuspionieren. Dies alles geschieht, bevor der Fortschrittsbalken auf dem Bildschirm erscheint.
Wie kapern Hacker das Archivierungsdienstprogramm, um die Wachsamkeit zu täuschen?
Der Einfallsreichtum des Angriffs beruht auf reiner Ablenkung. Anstatt das endgültige Programm abzufangen, verstecken die Operatoren ihre Last in dem Teil des Dienstprogramms, der sich um das Entpacken der Daten kümmert. Ein Installer Ein völlig legitimer Audioplayer steht somit im Mittelpunkt des Pakets.
Diese glaubwürdige Fassade zerstreut das Misstrauen Sicherheitsforscher.
Während die Aufmerksamkeit auf das sichtbare Programm gerichtet ist, das beschädigte 7-Zip-Modul initiiert stillschweigend seinen Netzwerkanruf. Ein diskreter Loader lädt zwei DLL-Bibliotheken (gemeinsam genutzte Funktionsdateien) und einen Block verschlüsselter Daten herunter. Dieser komplexe Mechanismus beweist den perversen Einfallsreichtum der Angreifer. Die Experten von G Data Software glauben, dass dieses Verhalten oft unbemerkt bleibt. Der Analyst konzentriert sich auf die sichtbare Konfiguration und vergisst dabei, dass die eigentliche Bedrohung im Extraktionscode selbst liegt.
Warum reichen digitale Signaturen nicht mehr aus?
Der andere verwendete Trick betrifft die Zertifizierung der Datei. Hacker signierten die ausführbare Datei digital mit einem Zertifikat, das von einem angeblichen Unternehmen ausgestellt wurde Spieleentwicklung. Diese gültige Signatur vermittelt ein falsches Gefühl Sicherheit. Doch eine tiefergehende Analyse offenbart eklatante Anomalien.
Das Zertifikat ist voller unnötiger Füllbytes. Forscher gehen davon aus, dass dieses Auffüllen dazu dient, den Fingerabdruck der Datei zu verändern, ohne ihre kryptografische Gültigkeit zu beeinträchtigen. Schadsoftware Die Moderne spielt genau mit dieser Mehrdeutigkeit.
Es handelt sich um eine reine Verwaltungsfassade. Eine rechtsgültige Signatur garantiert nicht mehr das Fehlen einer Nutzlast (der Nutzlast oder des endgültigen destruktiven Codes). Umsicht erfordert die Prüfung der Ausführungspfade viel weniger offensichtlich.
Welche Tipps gibt es, um diese kompromittierten Archive zu erkennen?
Dies ist nicht ein Fehler, der allen Archiven eigen ist des Werkzeugs, sondern der gezielten Manipulation. Die analysierten Proben gehören zur OpenSUpdater-Familie oder Snackarcin gemäß der Microsoft-Nomenklatur. Die Infektionsmethode erfordert die Verschachtelung einer ausführbaren Datei in einer anderen.

Der gemeinsame Punkt dieser Angriffe liegt im Vorhandensein eines künstlich gewichteten Zertifikats und den Quellcode manipuliert. Analysten sollten über inkonsistente Versionsnummern alarmiert sein oder verdächtige Dateigröße. Es ist von entscheidender Bedeutung, das Netzwerkverhalten zu untersuchen der SFX-Datei (selbstextrahierendes Archiv) von der ersten Ausführung an, bevor Sie sich überhaupt ansehen, was sie enthält. Dies ist die einzige Verteidigung gegen diese heimliche Taktik.
Häufig gestellte Fragen (FAQ)
Wie wird der Schadcode ausgelöst?
Das modifizierte Programm ruft kurz vor der Installation der legitimen Software den Server des Angreifers auf startet nicht. Während der Dekomprimierungsphase läuft alles im Hintergrund.
Erkennen Antivirenprogramme diese Bedrohung?
Nicht immer sofort. Sicherheitstools konzentrieren sich häufig auf die hauptsächlich extrahierte Dateimanchmal fehlt die modifizierte Dekomprimierungskomponente, die den Download-Code hostet anfänglich.