Crítico malware KillDisk inutiliza equipos de discos duros


Se reveló una nueva variante del malware KillDisk que afecta la división de arranque de una máquina, reflejando un mensaje de error, estos avisos son frecuentes en los sistemas afectados por las amenazas de borrador de MBR.

Esta amenaza fue detectada como TROJ_KILLMBR.EE y TROJ_KILLDISK.IUE.

Durante una investigación se descubrió que utilizaron Nullsoft Scriptable Install System (NSIS), una aplicación de código abierto con la cual se crean programas de instalación, los atacantes protegieron el malware con VMProtect  que actúa como protector de virtualización aplicado para resguardarse de la ingeniería inversa, sin embargo, se encontró que puede eliminar el primer sector del disco físico del equipo; este ataque fue creado para borrar  todos los discos duros físicos de un sistema.

El portal de seguridad Trendmicro, explica como el malware KillDisk se ejecuta del siguiente modo en el proceso de borrado de MBR:


-Utiliza la interfaz de programación de aplicaciones (API) CreateFileA para \\. \ PHYSICALDRIVE0 para recuperar el control del disco duro.


-Sobrescribe el primer sector del disco (512 bytes) con "0x00". El primer sector es el MBR del disco.

-Intentará realizar las rutinas anteriores (pasos 1-2) en \\. \ PHYSICALDRIVE1, \\. \ PHYSICALDRIVE2, \\. \ PHYSICALDRIVE3, y así sucesivamente, siempre que haya un disco duro disponible.

-Por último, obligará a la máquina a apagarse a través de API ExitWindows.

-Al llamar a las API, el ejecutable principal soltará el archivo del componente% User Temp% / ns {5 random characters} .tmp / System.dll. El archivo ejecutable principal cargará el archivo de la biblioteca de enlace dinámico (DLL), que tiene la función de exportación "Llamar" utilizada para llamar a las API.

Recomendación
KillDisk, es capaz de inutilizar un equipo afectado y las organizaciones pueden defenderse del malware aplicando métodos de seguridad como arrays para la administración de  discos duros y así resguardar las capas de infraestructura de TI, puertas de enlace, puntos finales e incluso redes y servidores.

Es importante que también puedan Identificar y abordar brechas de seguridad.

Monitoree sus sistemas para que parchee y actualice redes, sistemas y programas, así como aplicaciones para eliminar posibles vulnerabilidades explotables.


Indicadores de compromiso (IoC):

Hashes relacionados (SHA-256):

a3f2c60aa5af9d903a31ec3c1d02eeeb895c02fcf3094a049a3bdf3aa3d714c8-TROJ_KILLMBR.EE                       

1a09b182c63207aa6988b064ec0ee811c173724c33cf6dfe36437427a5c23446- TROJ_KILLDISK.IUE                    


1.Mensaje de error
2.Fragmento de código que muestra la rutina al borrar el primer sector del disco
3.Cómo el malware lleva a cabo su rutina de borrado MBR

Fuente: blog.trendmicro.com
Nombre

Adobe,1,Adware,3,android,23,Antivirus,2,Apple,13,Apps,10,Arkavia Networks,12,Ataques,4,Backdoor,3,Bancos,6,Bases de Datos,1,Botnet,1,Botnet. Malware,1,Check Point,2,Cibercrimen,98,ciberseguridad,68,Cisco,1,Cloud,1,CMS,1,CPU,3,Criptomonedas,3,cyber day,2,Cyberwarfare,5,Dark Web,2,Data Leak,5,Deep Web,5,Ecommerce,1,Empresas,102,Eventos,4,Exploits,4,F5 Networks,1,Facebook,5,Firmware,1,google,24,Hacking,72,Hardware,7,Hosting,1,Industria,8,Instagram,2,Intel,2,Internacional,39,Internet,30,Investigacion,7,ios,3,IoT,3,ISO,1,Linux,4,Malware,21,Malwares,32,Microsoft,20,Nacional,10,Negocios,2,Oracle,1,OS,8,Payload,1,phishing,9,Protocolos,11,Ransomware,5,Recomendaciones,14,Redes,26,redes sociales,11,Rootkit,1,Salud,2,Servicios,5,Smartphones,26,Software,20,Spyware,10,updates,21,Vulnerabilidades,56,Web,5,WhatsApp,2,wifi,2,Windows,8,
ltr
item
Arkavia Networks News: Crítico malware KillDisk inutiliza equipos de discos duros
Crítico malware KillDisk inutiliza equipos de discos duros
https://1.bp.blogspot.com/-MYfdndUyb2g/Wx6km509wMI/AAAAAAAAAqU/axjwZh6mKx4xYHoBbGOKIyOS5BiQ3gJXACLcBGAs/s640/Captura6.PNG
https://1.bp.blogspot.com/-MYfdndUyb2g/Wx6km509wMI/AAAAAAAAAqU/axjwZh6mKx4xYHoBbGOKIyOS5BiQ3gJXACLcBGAs/s72-c/Captura6.PNG
Arkavia Networks News
https://www.arkalabs.cl/2018/06/se-revelo-una-nueva-variantedel-malware.html
https://www.arkalabs.cl/
https://www.arkalabs.cl/
https://www.arkalabs.cl/2018/06/se-revelo-una-nueva-variantedel-malware.html
true
7213111567211435179
UTF-8
Se han cargado todas las publicaciones No se ha encontrado ninguna publicación. Ver Todos Leer Noticia Responder Cancelar Respuesta Eliminar Por Inicio PÁGINAS ENTRADAS View All RECOMENDADO PARA TI ETIQUETA ARCHIVOS BUSQUEDA TODAS LAS ENTRADAS No se ha encontrado ninguna coincidencia de publicación con su solicitud. Volver al Inicio Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share. STEP 2: Click the link you shared to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy