Schadsoftware-Installer UULoader umgeht Erkennung durch Windows msi-Dateien

Das Cyberint Research Team hat einen neuen, raffinierten Schadsoftware-Installer namens “UULoader” entdeckt, der Windows-Installationsdateien (.msi) nutzt, um Malware zu verbreiten. Diese MSI-Dateien, die als legitime Anwendungen oder Updates getarnt sind, zielen vor allem auf koreanische und chinesische Nutzer ab.

“UULoader” setzt auf eine mehrstufige Technik zur Umgehung von Sicherheitsmaßnahmen: Die enthaltenen ausführbaren Dateien (.exe und .dll) werden ohne ihre typischen Datei-Header verbreitet, um einer Erkennung durch Sicherheitssoftware zu entgehen. Einmal ausgeführt, erstellt “UULoader” einen Ordner namens “Microsoft Thunder” auf dem System und installiert die manipulierten Dateien zusammen mit einer verschleierten Endnutzlast.

Der Installer führt zudem ein Visual Basic Script (.vbs) aus, das den neu erstellten Ordner als Ausnahme für Windows Defender registriert und dadurch die Erkennung weiter erschwert. Das Skript enthält auch „junk“-Operationen, die die Schadfunktionalität verschleiern sollen, indem sie es wie legitime Aktionen aussehen lassen. “UULoader” nutzt Remote Access Tools wie Gh0stRat und Hacking-Tools wie Mimikatz, die als finale Nutzlast eingesetzt werden.

Related Posts

Hackerangriff auf Automobilzulieferer Optibelt

Die Arntz Optibelt Gruppe, ein führender Hersteller von Antriebstechnik mit Sitz in Höxter, wurde am 25. August 2024 Opfer eines Hackerangriffs. Der Angriff führte auch am Dienstag zu betrieblichen Einschränkungen. Eine Taskforce aus IT-Spezialisten ist im Einsatz, um den Vorfall zu untersuchen und den Schaden zu beheben.

Read More

Zero-Day-Schwachstelle in Versa Director von Cyberkriminellen ausgenutzt

Am 22. August 2024 wurde eine kritische Zero-Day-Schwachstelle CVE-2024-39717 in Versa Director-Servern entdeckt, die von Cyberkriminellen aktiv ausgenutzt wird. Versa Director, eine Software zur Verwaltung von SD-WAN-Netzwerken, ist ein beliebtes Ziel für Bedrohungsakteure, da es die zentrale Verwaltung von Netzwerkkonfigurationen ermöglicht und häufig von Internet- und Managed Service Providern genutzt wird.

Read More

Zip Slip-Sicherheitslücke in .a-Static Library-Dateien von MobSF entdeckt

Letzte Woche wurde eine schwerwiegende Sicherheitslücke in der MobSF-Software (bis Version 4.0.6) aufgedeckt, die eine Zip Slip-Schwachstelle in der Analyse von .a-Static Library-Dateien betrifft. Diese Schwachstelle erlaubt es Angreifern, Dateien an beliebige Orte auf dem Server, auf dem MobSF läuft, zu extrahieren, indem die implementierte Sicherheitsmaßnahme umgangen wird.

Read More