برت استون-گراس، مدیر ارشد اطلاعات تهدید در Zscaler، اعلام کرد که این بدافزار از روشهای متعددی شامل بستهبند تخصصی که از GPU استفاده میکند، جعل پشته فراخوانی (call stack spoofing)، مبهمسازی خواب (sleep obfuscation) و استفاده از Windows Fibers بهره میبرد. CoffeeLoader از الگوریتم تولید دامنه (DGA) به عنوان مکانیزم پشتیبان استفاده کرده و دارای بستهبندی به نام Armoury است که کد را روی GPU سیستم اجرا میکند تا تجزیه و تحلیل در محیطهای مجازی را پیچیده کند. هدف نهایی این بدافزار برقراری ارتباط با سرور کنترل از راه دور برای دریافت بدافزار مرحله بعدی است که شامل دستورات تزریق و اجرای Rhadamanthys shellcode میشود.
کلمات کلیدی : بدافزار CoffeeLoader, امنیت سایبری, SmokeLoader, Zscaler ThreatLabz, تکنیکهای فرار از تشخیص, سرور کنترل از راه دور

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.