top of page
background.jpg


 

REVSTEALER Bağlantılı Dört Yeni Modül Windows Güncellemelerini ve Defender’ı Devre Dışı Bırakıyor

7 Eyl
2 dakikada okunur

Güncelleme tarihi: 8 Eyl

Elastic Security Labs güvenlik araştırmacıları, Windows sistemlerini hedef alan REVSTEALER adlı bilgi çalıcı zararlı yazılımla bağlantılı daha önce tespit edilmemiş dört yeni ikincil program ortaya çıkardı. Bu yazılımların, ana zararlı yazılım kurbanın cihazından kendini sildikten sonra bile sistemde kalmaya devam ettiği belirlendi.


Öne Çıkan Detaylar:


  • Temel REVSTEALER yazılımı; tarayıcı parolalarını, çerezleri, kripto para cüzdanlarını, oyun hesaplarını ve mesajlaşma verilerini çaldıktan sonra komut sunucusuna bildirimde bulunur ve kendini sistemden tamamen siler.


  • Ana yazılım kendini silse de saptanan ProManager, WinUpdate, SoftManager ve LockAppHost isimli dört yeni program kurbanın kullanıcı profiline yerleşir ve kalıcı olarak kalır.


Bu modül sistemde yönetici yetkisi elde etmek için Windows CMSTP aracını istismar eder. Yetki sağladıktan sonra Microsoft Defender güvenlik yazılımına yeni istisnalar ekler, Windows Güncelleme servislerini ve zamanlanmış görevleri kapatır. Sonrasında nslookup veya svchost gibi meşru sistem süreçlerinin arkasına gizlenerek arka planda kripto para madenciliği çalıştırır.


  • Cihazı bir ters proxy sunucusuna dönüştürerek saldırganın internet trafiğini kurban üzerinden yönlendirir. Ayrıca kripto cüzdan uygulamalarının ve oyun platformlarının oturum verilerini hedefler.


  • Zararlı yazılım ailesi, güvenlik ürünlerinin tespit mekanizmalarını engellemek için doğrudan sistem çağrıları kullanır ve yedek yapılandırma bilgilerini Polygon akıllı sözleşmeleri üzerinden çeker. Chrome tarayıcısının koruduğu şifreleme anahtarlarını ise tarayıcıyı bellek düzeyinde inceleyerek elde eder.


REVSTEALER başlıklı analiz ekranında kod satırları, Windows logosu, süreç şemaları ve dijital cüzdan simgesi.

Bu Durum İle İlgili Alınması Gereken Önlemler


Sistemlerin güvenliğini sağlamak ve olası bir bulaşma durumunu temizlemek için yapılması gerekenler şunlardır:


  • Saldırıya uğramış sistemlerde kapatılan Windows Güncelleme servisleri ve ilgili zamanlanmış görevler kontrol edilerek tekrar aktif hale getirilmelidir.


  • Microsoft Defender veya kullanılan antivirüs programlarında saldırganlar tarafından oluşturulmuş klasör ve dosya türü istisnaları incelenmeli, tanınmayan tüm istisnalar derhal kaldırılmalıdır.


  • Görev yöneticisi ve sistem izleme araçları kullanılarak askıya alınmış veya şüpheli davranan nslookup ile svchost süreçleri incelenmeli, gizli kripto madencilik faaliyetleri sonlandırılmalıdır.


  • Zararlı yazılım oturum çerezlerini ve bellek anahtarlarını çaldığı için sadece parola değiştirmek yeterli olmayabilir. Tüm çevrimiçi hesaplardaki aktif oturumlar kapatılmalı, ardından şifreler yenilenmeli ve iki aşamalı doğrulama aktif edilmelidir.


  • Kullanıcı profili dizinlerinde, başlangıç betiklerinde, zamanlanmış görevlerde ve kayıt defteri anahtarlarında izinsiz oluşturulmuş girdiler taranıp temizlenmeli, güncel bir güvenlik yazılımı ile sistem genelinde tam tarama yapılmalıdır.


Bu tip zararlı yazılımlardan korunmak için alınabilecek tedbirlerin bazıları:


  • Windows ve güvenlik güncellemeleri düzenli olarak uygulanmalıdır.

  • Microsoft Defender/Antivirüs istisnaları düzenli kontrol edilmelidir.

  • Windows Update ve güvenlik servislerinin devre dışı bırakılması izlenmelidir.

  • Şüpheli süreçler ve kripto madenciliği aktiviteleri takip edilmelidir.

  • Kullanıcı profilleri, başlangıç girdileri ve zamanlanmış görevler kontrol edilmelidir.

  • Şüpheli sistemlerde aktif kullanıcı oturumları sonlandırılmalıdır.

  • Ele geçirilen hesapların parolaları ve erişim bilgileri yenilenmelidir.

  • Kritik hesaplarda MFA etkinleştirilmelidir.

  • EDR/Antivirüs ile düzenli tam sistem taraması yapılmalıdır.

  • Güvenlik olayları merkezi SIEM üzerinden izlenmelidir.

 

Detaylı bilgi için ticket@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.


 
 
 

Yorumlar


bottom of page