قسمت ششم : بررسی Andariel
۰۰:۰۰
--:--
وقتی مهاجمان Andariel وارد یک شبکه شرکتی یا زیرساخت مالی میشوند، از بدافزار اختصاصی خود یعنی DTrack رونمایی میکنند. اما نکته اینجاست:
آنها برای اجرای کدهای جاسوسی خود، یک فایل جدید در Program Files ایجاد نمیکنند تا آنتیویروس به آن مشکوک شود؛ بلکه به سراغ پردازشهای بومی، معتبر و مورد اعتماد خودِ ویندوز سرور (مانند مفسرهای خط فرمان cmd.exe یا powershell.exe) میروند و کدهای مخرب خود را مستقیماً به درون مغز این پردازشها یعنی حافظه RAM تزریق میکنند.
آنها برای اجرای کدهای جاسوسی خود، یک فایل جدید در Program Files ایجاد نمیکنند تا آنتیویروس به آن مشکوک شود؛ بلکه به سراغ پردازشهای بومی، معتبر و مورد اعتماد خودِ ویندوز سرور (مانند مفسرهای خط فرمان cmd.exe یا powershell.exe) میروند و کدهای مخرب خود را مستقیماً به درون مغز این پردازشها یعنی حافظه RAM تزریق میکنند.