Keylogger.SimpleRAT.D
Keylogger.SimpleRAT.D, keylogger kategorisine ait olduğu belirlenen bir tehdittir; bu kategori, enfekte olmuş bir bilgisayarda kullanıcının ne yazdığını veya ne yaptığını gizlice izlemek ve kaydetmek için tasarlanmış kötü amaçlı bir yazılım türüdür. Bu özel tehdit hakkında ayrıntılı teknik veriler mevcut olmadığından, bu makale, kullanıcıların bu tür enfeksiyonlarla ilişkili riskleri ve bunlara nasıl yanıt vereceklerini anlamaları için keylogger'ların ve uzaktan erişim aracı (RAT) tarzı tehditlerin tipik genel davranışlarını açıklamaktadır.
İçindekiler
Bu Tehdit Ne Yapar?
Diğer keylogger'lar gibi, Keylogger.SimpleRAT.D de bulaşmış bir sistemin arka planında sessizce çalışacak şekilde tasarlanmıştır ve kullanıcının bilgisi olmadan tuş vuruşlarını, pano içeriğini, ekran görüntülerini veya diğer etkinlikleri yakalar. Adındaki "RAT" kısmı, uzaktan erişim yeteneklerini de içerebileceğini ve saldırganın bulaşmış makinenin belirli işlevlerini uzaktan kontrol etmesine olanak tanıyabileceğini düşündürmektedir. Bu kombinasyon, modern casus yazılım ailelerinde yaygındır; burada keylogger, saldırganlara kurbanın sistemine ve verilerine daha geniş erişim sağlamak için uzaktan komut özellikleriyle birleştirilir.
Bu tür tehditler tarafından toplanan bilgiler genellikle siber suçlular tarafından kontrol edilen uzak bir sunucuya gönderilir. Bu bilgiler arasında oturum açma kimlik bilgileri, bankacılık detayları, özel mesajlar, internet kullanım alışkanlıkları ve cihazda yazılan veya depolanan diğer hassas bilgiler yer alabilir.
Genellikle Bilgisayarlara Nasıl Bulaşır?
Bu tür keylogger ve RAT tabanlı tehditler, genellikle daha geniş kötü amaçlı yazılım ortamında görülen yöntemlerle yayılır. Bunlar arasında kötü amaçlı e-posta ekleri, aldatıcı indirme bağlantıları, paketlenmiş yazılım yükleyicileri, kırılmış veya korsan program indirmeleri ve sahte güncellemeler bulunur. Kullanıcılar, virüslü bir dosyayı açarak, kötü amaçlı bir bağlantıya tıklayarak veya güvenilmez kaynaklardan yazılım indirerek bu tür bir tehdidi farkında olmadan yükleyebilirler. Yüklendikten sonra, program genellikle sessizce çalışacak ve dikkat çekmemeye yönelik olarak tasarlanmıştır.
Kullanıcı İçin Riskler
Keylogger/RAT kombinasyonu tehdidinin varlığı ciddi gizlilik ve güvenlik riskleri oluşturmaktadır. Tuş vuruşlarını kaydedebildiği ve potansiyel olarak makinenin uzaktan kontrolüne olanak sağladığı için, şifreler, finansal veriler ve kişisel iletişimler gibi hassas bilgiler saldırganların eline geçebilir. Bu bilgiler daha sonra kimlik hırsızlığı, yetkisiz finansal işlemler, hesap ele geçirme veya kötü amaçlı yazılımların daha fazla yayılması için kullanılabilir. Bazı durumlarda, uzaktan erişim yetenekleri, bir saldırganın ele geçirilen sisteme ek kötü amaçlı yazılım yüklemesine veya dosyaları manipüle etmesine de olanak sağlayabilir.
Enfeksiyon Belirtileri
Keylogger'lar genellikle gizli olacak şekilde tasarlanmıştır, bu nedenle enfeksiyonlar her zaman belirgin değildir. Bununla birlikte, bu tehdit kategorisi için tipik uyarı işaretleri arasında olağandışı sistem yavaşlamaları, beklenmedik ağ etkinliği, kullanıcının tanımadığı programlar veya işlemler, güvenlik araçlarının beklenmedik şekilde devre dışı bırakılması veya imlecin hareket etmesi veya dosyaların kullanıcı etkileşimi olmadan değişmesi gibi garip davranışlar yer alabilir. Bu belirtiler değişkenlik gösterebileceğinden, belirgin işaretlerin olmaması sistemin temiz olduğunu garanti etmez.
Korunmanın Yolları
Keylogger.SimpleRAT.D gibi tehditlerden kaynaklanan enfeksiyon riskini azaltmak için kullanıcılar, resmi olmayan veya doğrulanmamış kaynaklardan yazılım indirmekten kaçınmalı, bilinmeyen göndericilerden gelen e-posta eklerine ve bağlantılara karşı dikkatli olmalı ve işletim sistemlerini ve uygulamalarını en son güvenlik yamalarıyla güncel tutmalıdır. Güvenilir, güncel güvenlik yazılımları çalıştırmak ve düzenli sistem taramaları yapmak, bu tür tehditleri tespit etmeye ve ortadan kaldırmaya yardımcı olabilir. Güçlü parola güvenliği uygulamak, mümkün olan yerlerde çok faktörlü kimlik doğrulamayı etkinleştirmek ve olağandışı sistem davranışlarına karşı tetikte olmak, keylogging ve uzaktan erişim tehditlerinin neden olduğu potansiyel zararı daha da azaltabilir.
Analiz raporu
Genel bilgi
| Soyadı: | Keylogger.SimpleRAT.D |
|---|---|
| İmza durumu: | No Signature |
Bilinen Örnekler
Bilinen Örnekler
Bu bölümde, bu aileyle ilişkili olduğuna inanılan diğer dosya örnekleri listelenmiştir.|
MD5:
6e1b099574e1051414cd2dd48a4e2ad6
SHA1:
34e726362bf88a9cda263439d31c9545acc5dfe3
SHA256:
0701F93CD1BA5DD07B43127C77AE56671210F43B02A12A8F6C6DDAF74853E783
Dosya boyutu:
430.59 KB.430592 bayt
|
Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Dosya Simgeleri
Dosya Simgeleri
Bu bölümde, aile örnekleri içinde bulunan simge kaynakları gösterilmektedir. Kötü amaçlı yazılımlar, kullanıcıları kötü amaçlı yazılımın güvenli olduğuna inandırmak için genellikle meşru yazılımlarla ilişkilendirilen simgeleri kopyalar.Windows PE Sürüm Bilgileri
Windows PE Sürüm Bilgileri
Bu bölümde, bu aileye ait örnekler için Windows dosya sürüm bilgisi veri yapısında ayarlanmış değerler ve öznitelikler görüntülenir. Kullanıcıları yanıltmak için, kötü amaçlı yazılım saldırganları genellikle meşru yazılımları taklit eden sahte sürüm bilgileri ekler.| isim | Değer |
|---|---|
| Assembly Version | 1.0.0.0 |
| File Description | usb loader host |
| File Version | 1.0.0.0 |
| Internal Name | UpgradeFirmware.exe |
| Legal Copyright | Copyright © 2010 |
| Original Filename | UpgradeFirmware.exe |
| Product Name | usb loader host |
| Product Version | 1.0.0.0 |
Dosya Özellikleri
- .NET
- HighEntropy
- x86
Blok Bilgileri
Blok Bilgileri
Analiz sırasında EnigmaSoft, dosya örneklerini sınıflandırma ve diğer örneklerle karşılaştırma için mantıksal bloklara ayırır. Bloklar, kötü amaçlı yazılım tespit kuralları oluşturmak ve dosya örneklerini paylaşılan kaynak koduna, işlevselliğe ve diğer ayırt edici özelliklere ve niteliklere göre gruplara ayırmak için kullanılabilir. Bu bölümde, bu blok verilerinin bir özeti ve EnigmaSoft tarafından yapılan sınıflandırması listelenmiştir. Ayrıca, mevcutsa, blok verilerinin görsel bir temsili de gösterilmektedir.| Toplam Blok Sayısı: | 134 |
|---|---|
| Potansiyel Olarak Zararlı Bloklar: | 62 |
| Beyaz Listeye Alınan Bloklar: | 72 |
| Bilinmeyen Bloklar: | 0 |
Görsel Harita
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme
Benzer Aileler
Benzer Aileler
Bu bölümde, EnigmaSoft'un analizine dayanarak bu aileyle benzerlikler gösteren diğer aileler listelenmiştir. Birçok kötü amaçlı yazılım ailesi aynı kötü amaçlı yazılım araç setlerinden oluşturulur ve aynı paketleme ve şifreleme tekniklerini kullanır, ancak işlevselliği benzersiz bir şekilde genişletir. Benzer aileler ayrıca kaynak kodunu, öznitelikleri, simgeleri, alt bileşenleri, tehlikeye atılmış ve/veya geçersiz dijital imzaları ve ağ özelliklerini de paylaşabilir. Araştırmacılar, dosya örneklerini hızlı ve etkili bir şekilde sınıflandırmak ve kötü amaçlı yazılım tespit kurallarını genişletmek için bu benzerliklerden yararlanır.- SimpleRAT.D
Windows API Kullanımı
Windows API Kullanımı
Bu bölümde, bu ailedeki örnekler tarafından kullanılan Windows API çağrıları listelenmiştir. Windows API kullanım analizi, keylogging, güvenlik ayrıcalığı yükseltme, veri şifreleme, veri sızdırma, antivirüs yazılımlarına müdahale ve ağ isteği manipülasyonu gibi kötü amaçlı faaliyetleri belirlemeye yardımcı olabilecek değerli bir araçtır.| Kategori | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|