RemcosRAT
Bonitetna ocena
EnigmaSoft Threat Scorecard
EnigmaSoft Threat Scorecards so poročila o oceni različnih groženj zlonamerne programske opreme, ki jih je zbrala in analizirala naša raziskovalna skupina. EnigmaSoft Threat Scorecards ocenjujejo in razvrščajo grožnje z uporabo več meritev, vključno z dejavniki tveganja iz resničnega sveta in potencialnimi dejavniki tveganja, trendi, pogostostjo, razširjenostjo in obstojnostjo. EnigmaSoft Threat Scorecards se redno posodabljajo na podlagi naših raziskovalnih podatkov in meritev ter so uporabni za širok krog uporabnikov računalnikov, od končnih uporabnikov, ki iščejo rešitve za odstranitev zlonamerne programske opreme iz svojih sistemov, do varnostnih strokovnjakov, ki analizirajo grožnje.
EnigmaSoft Threat Scorecards prikazuje vrsto uporabnih informacij, vključno z:
Razvrstitev: Razvrstitev določene grožnje v zbirki podatkov o grožnjah EnigmaSoft.
Stopnja resnosti: določena stopnja resnosti predmeta, predstavljena številčno na podlagi našega procesa modeliranja tveganja in raziskav, kot je razloženo v naših Merilih za oceno groženj .
Okuženi računalniki: število potrjenih in domnevnih primerov določene grožnje, odkrite na okuženih računalnikih, kot poroča SpyHunter.
Glejte tudi Merila za oceno nevarnosti .
| Uvrstitev: | 4,425 |
| Stopnja nevarnosti: | 80 % (Visoko) |
| Okuženi računalniki: | 26,563 |
| Prvič viden: | October 16, 2016 |
| Nazadnje viden: | August 5, 2024 |
| Zadeti OS: | Windows |
Remcos RAT (trojanec za oddaljeni dostop) je sofisticirana zlonamerna programska oprema, namenjena infiltraciji in nadzoru operacijskih sistemov Windows. Remcos, ki ga je razvilo in prodaja nemško podjetje z imenom Breaking Security kot legitimno orodje za daljinsko upravljanje in nadzor, kibernetski kriminalci pogosto zlorabljajo za zlonamerne namene. Ta članek obravnava značilnosti, zmožnosti, vplive in obrambo v zvezi z Remcos RAT, kot tudi nedavne opazne incidente, ki vključujejo njegovo uvedbo.
Kazalo
Metode uvajanja in okužbe
Lažni napadi
Remcos se običajno distribuira z napadi lažnega predstavljanja, pri katerih so nič hudega sluteči uporabniki zavedeni v prenos in izvajanje zlonamernih datotek. Ta lažna e-poštna sporočila pogosto vsebujejo:
Zlonamerne datoteke ZIP, prikrite kot PDF-ji, ki trdijo, da so računi ali naročila.
Dokumenti Microsoft Office z vdelanimi zlonamernimi makri, ki so zasnovani za namestitev zlonamerne programske opreme po aktivaciji.
Tehnike utaje
Da bi se izognil odkrivanju, Remcos uporablja napredne tehnike, kot so:
- Process Injection ali Process Hollowing : Ta metoda Remcosu omogoča izvajanje znotraj zakonitega procesa, s čimer se izogne odkrivanju protivirusne programske opreme.
- Mehanizmi vztrajnosti : Ko je nameščen, Remcos zagotavlja, da ostane aktiven z uporabo mehanizmov, ki mu omogočajo delovanje v ozadju, skrito pred uporabnikom.
Infrastruktura za poveljevanje in nadzor (C2).
Glavna zmogljivost Remcosa je njegova funkcija ukazovanja in nadzora (C2). Zlonamerna programska oprema šifrira svoj komunikacijski promet na poti do strežnika C2, kar omrežnim varnostnim ukrepom oteži prestrezanje in analizo podatkov. Remcos uporablja porazdeljeni DNS (DDNS) za ustvarjanje več domen za svoje strežnike C2. Ta tehnika pomaga zlonamerni programski opremi, da se izogne varnostnim zaščitam, ki se zanašajo na filtriranje prometa do znanih zlonamernih domen, s čimer poveča njeno odpornost in obstojnost.
Zmogljivosti Remcos RAT
Remcos RAT je zmogljivo orodje, ki napadalcem ponuja številne zmožnosti, ki omogočajo obsežen nadzor in izkoriščanje okuženih sistemov:
Privilege Elevation
Remcos lahko pridobi skrbniška dovoljenja za okuženi sistem, kar mu omogoča:
- Onemogoči nadzor uporabniškega računa (UAC).
- Izvajajte različne zlonamerne funkcije s povišanimi privilegiji.
Izmikanje obrambi
Z uporabo vbrizgavanja procesov se Remcos vgradi v zakonite procese, zaradi česar je protivirusni program težko zaznati. Poleg tega njegova zmožnost delovanja v ozadju dodatno prikrije svojo prisotnost pred uporabniki.
Zbiranje podatkov
Remcos je spreten pri zbiranju številnih podatkov iz okuženega sistema, vključno z:
- Pritiski tipk
- Posnetki zaslona
- Zvočni posnetki
- Vsebina odložišča
- Shranjena gesla
Vpliv okužbe s podganami Remcos
Posledice okužbe z Remcosom so pomembne in večplastne ter prizadenejo tako posamezne uporabnike kot organizacije:
- Prevzem računa
Z beleženjem pritiskov na tipke in krajo gesel Remcos napadalcem omogoča prevzem spletnih računov in drugih sistemov, kar lahko povzroči nadaljnjo krajo podatkov in nepooblaščen dostop znotraj omrežja organizacije. - Kraja podatkov
Remcos je sposoben izločiti občutljive podatke iz okuženega sistema. To lahko povzroči kršitve podatkov, bodisi neposredno iz ogroženega računalnika bodisi iz drugih sistemov, do katerih se dostopa z ukradenimi poverilnicami. - Naknadne okužbe
Okužba z Remcos lahko služi kot prehod za uvajanje dodatnih različic zlonamerne programske opreme. To poveča tveganje poznejših napadov, kot so okužbe z izsiljevalsko programsko opremo, kar še poveča škodo.
Zaščita pred zlonamerno programsko opremo Remcos
Organizacije lahko sprejmejo več strategij in najboljših praks za zaščito pred okužbami z zdravilom Remcos:
Skeniranje e-pošte
Implementacija rešitev za skeniranje e-pošte, ki prepoznajo in blokirajo sumljiva e-poštna sporočila, lahko prepreči prvotno dostavo Remcosa v nabiralnike uporabnikov.
Analiza domene
Spremljanje in analiziranje zapisov domen, ki jih zahtevajo končne točke, lahko pomaga prepoznati in blokirati mlade ali sumljive domene, ki so lahko povezane z Remcosom.
Analiza omrežnega prometa
Različice Remcos, ki šifrirajo svoj promet z uporabo nestandardnih protokolov, je mogoče odkriti z analizo omrežnega prometa, ki lahko označi nenavadne vzorce prometa za nadaljnjo preiskavo.
Varnost končne točke
Uvajanje varnostnih rešitev za končne točke z zmožnostjo odkrivanja in odpravljanja okužb Remcos je ključnega pomena. Te rešitve se za prepoznavanje in nevtralizacijo zlonamerne programske opreme opirajo na uveljavljene indikatorje ogroženosti.
Izkoriščanje izpada CrowdStrike
V nedavnem incidentu so kibernetski kriminalci izkoristili svetovni izpad podjetja za kibernetsko varnost CrowdStrike za distribucijo Remcos RAT. Napadalci so ciljali na stranke CrowdStrike v Latinski Ameriki z distribucijo arhivske datoteke ZIP z imenom 'crowdstrike-hotfix.zip.' Ta datoteka je vsebovala nalagalnik zlonamerne programske opreme, Hijack Loader, ki je nato zagnal tovor Remcos RAT.
Arhiv ZIP je vseboval besedilno datoteko ('instrucciones.txt') z navodili v španskem jeziku, ki je pozivala tarče, naj zaženejo izvedljivo datoteko ('setup.exe'), da bi domnevno obnovili težavo. Uporaba španskih imen datotek in navodil kaže na ciljno usmerjeno kampanjo, namenjeno strankam CrowdStrike iz Latinske Amerike.
Zaključek
Remcos RAT je močna in vsestranska zlonamerna programska oprema, ki predstavlja veliko nevarnost za sisteme Windows. Zaradi svoje zmožnosti izogibanja odkrivanju, pridobivanja višjih privilegijev in zbiranja obsežnih podatkov je priljubljeno orodje med kibernetskimi kriminalci. Z razumevanjem njenih metod uvajanja, zmogljivosti in učinkov se lahko organizacije bolje branijo pred to zlonamerno programsko opremo. Izvajanje robustnih varnostnih ukrepov in budnost pred napadi z lažnim predstavljanjem sta ključna koraka pri zmanjševanju tveganja, ki ga predstavlja Remcos RAT.
SpyHunter zazna in odstrani RemcosRAT
RemcosRAT Video
Nasvet: Obrnite zvok ON in si ogledate video v Full Screen načinu.

Podrobnosti o datotečnem sistemu
| # | Ime datoteke | MD5 |
Zaznave
Zaznave: število potrjenih in domnevnih primerov določene grožnje, odkritih na okuženih računalnikih, kot poroča SpyHunter.
|
|---|---|---|---|
| 1. | 7g1cq51137eqs.exe | aeca465c269f3bd7b5f67bc9da8489cb | 83 |
| 2. | 321.exe | d435cebd8266fa44111ece457a1bfba1 | 45 |
| 3. | windslfj.exe | 968650761a5d13c26197dbf26c56552a | 5 |
| 4. | file.exe | 83dd9dacb72eaa793e982882809eb9d5 | 5 |
| 5. | Legit Program.exe | cd2c23deea7f1eb6b19a42fd3affb0ee | 3 |
| 6. | unseen.exe | d8cff8ec41992f25ef3127e32e379e3b | 2 |
| 7. | file.exe | 601ceb7114eefefd1579fae7b0236e66 | 1 |
| 8. | file.exe | c9923150d5c18e4932ed449c576f7942 | 1 |
| 9. | file.exe | 20dc88560b9e77f61c8a88f8bcf6571f | 1 |
| 10. | file.exe | c41f7add0295861e60501373d87d586d | 1 |
| 11. | file.exe | 8671446732d37b3ad4c120ca2b39cfca | 0 |
| 12. | File.exe | 35b954d9a5435f369c59cd9d2515c931 | 0 |
| 13. | file.exe | 3e25268ff17b48da993b74549de379f4 | 0 |
| 14. | file.exe | b79dcc45b3d160bce8a462abb44e9490 | 0 |
| 15. | file.exe | 390ebb54156149b66b77316a8462e57d | 0 |
| 16. | e12cd6fe497b42212fa8c9c19bf51088 | e12cd6fe497b42212fa8c9c19bf51088 | 0 |
| 17. | file.exe | 1d785c1c5d2a06d0e519d40db5b2390a | 0 |
| 18. | file.exe | f48496b58f99bb6ec9bc35e5e8dc63b8 | 0 |
| 19. | file.exe | 5f50bcd2cad547c4e766bdd7992bc12a | 0 |
| 20. | file.exe | 1645b2f23ece660689172547bd2fde53 | 0 |
| 21. | 50a62912a3a282b1b11f78f23d0e5906 | 50a62912a3a282b1b11f78f23d0e5906 | 0 |
Podrobnosti registra
Imeniki
RemcosRAT lahko ustvari naslednji imenik ali imenike:
| %ALLUSERSPROFILE%\task manager |
| %APPDATA%\Badlion |
| %APPDATA%\Extress |
| %APPDATA%\GoogleChrome |
| %APPDATA%\JagexLIVE |
| %APPDATA%\Remc |
| %APPDATA%\Shockwave |
| %APPDATA%\appdata |
| %APPDATA%\googlecrome |
| %APPDATA%\hyerr |
| %APPDATA%\loader |
| %APPDATA%\pdf |
| %APPDATA%\remcoco |
| %APPDATA%\ujmcos |
| %APPDATA%\verify |
| %APPDATA%\windir |
| %AppData%\remcos |
| %PROGRAMFILES(x86)%\Microsft Word |
| %TEMP%\commonafoldersz |
| %TEMP%\remcos |
| %Userprofile%\remcos |
| %WINDIR%\SysWOW64\Adobe Inc |
| %WINDIR%\SysWOW64\remcos |
| %WINDIR%\SysWOW64\skype |
| %WINDIR%\System32\rel |
| %WINDIR%\System32\remcos |
| %WINDIR%\notepad++ |
| %WINDIR%\remcos |