Windows SMB protokülünü kullanan Wannacry'ın NSA'den sızdırılan hack yöntemlerinden iki tanesini kullandığı yeni malware in ise 7 tanesini birden kullandığı belirtilmiş.
EternalBlue ve DoublePulsar gibi daha bir çok NSA yöntemlerini kullanan zararlı yazılımlar var ancak bunların neredeyse hepsi sadece iki yönteme odaklanmış durumda. Yeni keşfedilen EternalRocks isimli zararlı yazılım ise hepsinden daha tehlikeli ve tüm NSA yöntemleriyle sisteminizde zarara neden oluyor.
Wannacry'ın aksine EternalRocks tüm işlemlerini daha sessiz ve daha gizli şekilde halletmek için tasarlanmış. EternalRocks tarafından kullanılan exploitler;
- EternalBlue SMBv1 exploit tool
- EternalRomance SMBv1 exploit tool
- EternalChampion SMBv2 exploit tool
- EternalSynergy SMBv3 exploit tool
- SMBTouch SMB reconnaissance tool
- ArchTouch SMB reconnaissance tool
- DoublePulsar Backdoor Trojan
EternalRocks nasıl çalışıyor?
Yazılım tam yüklemesini iki parçaya bölmüş durumda. İlk adımda sisteme yerleştikten sonra Tor browser'ı indiriyor ve Dark Web'de yer alan komut ve kontrol serverına bağlanıyor. Sisteminizde UpdateInstaller.exe olarak görünen birinci adım gerekli .NET komponentlerini (TaskScheduler ve SharpZLib) indiriyor.
Yazılım farkedilmemek için ikinci adıma geçmeden 24 saat boyunca bekliyor. Daha sonra serverdan tüm 7 açıkla ilgili bilgileri indiriyor. Ardından bulaşabileceği başka bilgisayarları araştırmaya başlıyor.
Daha fazla bilgi ve kaynak: http://thehackernews.com/2017/05/smb...ing-tools.html