#Article #MalwareAnalysis
MastaStealer Weaponizes Windows LNK Files, Executes PowerShell Command, and Evades Defender
در یک آلودگی اخیر مربوط به MastaStealer، یک کاربر ایمیلی هدفمند (Spear-phishing) دریافت کرد که منجر به دانلود یک فایل ZIP شد که فقط یک فایل با پسوند .lnk داخل آن بود.
وقتی قربانی روی آن کلیک کرد، این فایل LNK برنامه msedge.exe را اجرا کرد و سایت anydesk[.]com را در صفحه باز کرد تا بیخطر به نظر برسد، اما در پسزمینه به صورت مخفیانه یک فایل نصب MSI را از anydesck[.]net دانلود کرد.
یک کاربر ایمیلی هدفمند (فیشینگ) دریافت کرده که داخلش یک فایل ZIP بوده و فقط یک فایل .lnk داشت. کاربر روی آن کلیک کرده و فایل LNK ظاهراً فقط مرورگر Edge را باز کرده و سایت anydesk.com را نمایش داده تا همه چیز عادی به نظر برسد.
اما در پشت صحنه، همان فایل LNK یک فایل MSI مخرب را از سایت جعلی anydesck.net دانلود کرده و تلاش کرده نصبش کند. چون کاربر دسترسی ادمین نداشت، نصب شکست خورده و لاگ خطای Event ID 11708 ثبت شده که باعث شد تیم امنیت متوجه ماجرا شود.
اگر نصب موفق میشد، این بدافزار:
فایلها را در مسیر Temp باز و استخراج میکرد
یک فایل اجرایی به نام dwm.exe در مسیر LOCALAPPDATA\Microsoft\Windows قرار میداد
یک دستور PowerShell اجرا میکرد تا Windows Defender از اسکن این فایل جلوگیری کند
این فایل dwm.exe در واقع بدافزاری است که با سرورها و آدرسهای مشخصشده در متن تماس گرفته و فرمان میگیرد.
🦅 کانال بایت امن | گروه بایت امن
_
Post #2038
1.66K

- ❤ 20
- 👍 3
- 🔥 1