Bugün thehackernews sitesinde yeni bir malware haberi gördüm paylaşmak istiyorum.

Windows SMB protokülünü kullanan Wannacry'ın NSA'den sızdırılan hack yöntemlerinden iki tanesini kullandığı yeni malware in ise 7 tanesini birden kullandığı belirtilmiş.

EternalBlue ve DoublePulsar gibi daha bir çok NSA yöntemlerini kullanan zararlı yazılımlar var ancak bunların neredeyse hepsi sadece iki yönteme odaklanmış durumda. Yeni keşfedilen EternalRocks isimli zararlı yazılım ise hepsinden daha tehlikeli ve tüm NSA yöntemleriyle sisteminizde zarara neden oluyor.

Wannacry'ın aksine EternalRocks tüm işlemlerini daha sessiz ve daha gizli şekilde halletmek için tasarlanmış. EternalRocks tarafından kullanılan exploitler;
  1. EternalBlue — SMBv1 exploit tool
  2. EternalRomance — SMBv1 exploit tool
  3. EternalChampion — SMBv2 exploit tool
  4. EternalSynergy — SMBv3 exploit tool
  5. SMBTouch — SMB reconnaissance tool
  6. ArchTouch — SMB reconnaissance tool
  7. DoublePulsar — Backdoor Trojan

EternalRocks nasıl çalışıyor?
Yazılım tam yüklemesini iki parçaya bölmüş durumda. İlk adımda sisteme yerleştikten sonra Tor browser'ı indiriyor ve Dark Web'de yer alan komut ve kontrol serverına bağlanıyor. Sisteminizde UpdateInstaller.exe olarak görünen birinci adım gerekli .NET komponentlerini (TaskScheduler ve SharpZLib) indiriyor.

Yazılım farkedilmemek için ikinci adıma geçmeden 24 saat boyunca bekliyor. Daha sonra serverdan tüm 7 açıkla ilgili bilgileri indiriyor. Ardından bulaşabileceği başka bilgisayarları araştırmaya başlıyor.

Daha fazla bilgi ve kaynak: http://thehackernews.com/2017/05/smb...ing-tools.html