日本語版
最新ニュース
科学&テクノロジー

ロシアの APT は永続化とマルウェア実行のために Windows Hyper-V を悪用します

次に、攻撃者は、Import-VM および Start-VM PowerShell コマンドレットを使用して仮想マシンを Hyper-V にインポートし、WSL という名前で起動します。これは、Windows 上の WSL が Windows Subsystem for Linux の略であり、Windows カーネルで Linux コンテナーを実行できるようにするもう 1 つの機能であることを考慮した欺瞞戦術です。 Windows 上の仮想化では Hyper-V よりも WSL が広く使用されているため、その存在が精査される可能性は低くなります。 Alpine Linux VM は非常に小さく、Bitdefender が CurlyShell と CurlCat と名付けたカスタム インプラントを 2…

ロシアの APT は永続化とマルウェア実行のために Windows Hyper-V を悪用します

次に、攻撃者は、Import-VM および Start-VM PowerShell コマンドレットを使用して仮想マシンを Hyper-V にインポートし、WSL という名前で起動します。これは、Windows 上の WSL が Windows Subsystem for Linux の略であり、Windows カーネルで Linux コンテナーを実行できるようにするもう 1 つの機能であることを考慮した欺瞞戦術です。 Windows 上の仮想化では Hyper-V よりも WSL が広く使用されているため、その存在が精査される可能性は低くなります。

Alpine Linux VM は非常に小さく、Bitdefender が CurlyShell と CurlCat と名付けたカスタム インプラントを 2 つだけホストします。これらは両方とも、多種多様なプロトコルをサポートするオープンソースのネットワーク転送ライブラリである libcurl を使用して構築されています。

CurlyShell は、libcurl を使用してコマンド アンド コントロール (C2) サーバーに接続し、リバース シェルをセットアップします。つまり、サーバーによって発行されたコマンドをリッスンし、コマンドを Linux コマンド ラインに渡し、出力を返します。一方、CurlCat は SSH トラフィックを HTTP リクエストとしてトンネリングするプロキシとして機能するため、ネットワーク監視ツールによるトラフィックの検出が困難になります。

#ロシアの #APT #は永続化とマルウェア実行のために #Windows #HyperV #を悪用します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。