
I worm sono la forza più distruttiva nel campo della sicurezza delle informazioni, i quali causano danni multimilionari alle aziende. Nonostante questo, ci sono virus utili. Hopper è uno tra questi.
Hopper è un worm di Command & Control con escalation dei privilegi incorporata e molte delle capacità più pericolose di un virus autoreplicante. A differenza della maggior parte dei worm, Hopper è stato creato per fare del bene.
Hopper racconta ai suoi operatori White Hat dove e come è riuscito a infiltrarsi nella rete. Riporta quanto lontano è arrivato, cosa ha trovato lungo la strada e come migliorare la difesa.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Il team di sviluppo di Cymulate ha creato Hopper attorno a uno stager, un piccolo file eseguibile, come payload iniziale che consente di caricare qualcosa di più grande. Lo stager funge anche da packager PE (un programma che scarica ed esegue indirettamente programmi da un pacchetto). Lo stager è stato scritto in modo che il payload iniziale non debba essere modificato dopo l’aggiornamento di Hopper.
Per massimizzare la flessibilità di Hopper, il team di Cymulate ha aggiunto vari metodi di esecuzione iniziale, metodi di comunicazione, modi per ottenere l’accesso iniziale, vari metodi di iniezione e altro ancora.
Gli sviluppatori hanno realizzato le configurazioni di Hopper in modo che queste possano essere controllate dall’operatore:
La distribuzione iniziale di Hopper avviene in memoria. La prima fase è un piccolo stub con funzionalità limitate. Lo stub esegue una parte di codice invece di contenere il codice al suo interno, rendendo più difficile contrassegnare un file come dannoso.
Per l’escalation dei privilegi, gli autori hanno scelto metodi diversi per aggirare l’UAC, utilizzando servizi vulnerabili (spooler di stampa) e configurati in modo errato, nonché l’esecuzione automatica per l’escalation dei privilegi o la persistenza della rete.
Hopper utilizza privilegi minimi per raggiungere i suoi obiettivi. Ad esempio, se una macchina concede a un utente l’accesso a un dispositivo di destinazione, Hopper potrebbe non elevare i privilegi per la propagazione sul dispositivo.
Hopper ha centralizzato la gestione delle credenziali, consentendogli di distribuire i dati tra le istanze. Tutte le varianti di Hopper hanno accesso alle credenziali raccolte, quindi non è necessario duplicare il database riservato su altre macchine.
Hopper utilizza configurazioni di exploit per diffondersi. È difficile rilevare una configurazione errata come attività dannosa. Ad esempio, le impostazioni di Active Directory errate possono aprire l’accesso a una risorsa. Inoltre, impostazioni software errate possono consentire all’utente di eseguire codice da remoto.
Il team di Cymulate ha scelto l’esecuzione in memoria per Hopper perchè utilizza chiamate di sistema dirette anziché chiamate API che possono essere tracciate dai prodotti EDR.
Per mantenere la segretezza, Hopper contatta il server C2 durante l’orario lavorativo, mascherando l’attività come normale attività lavorativa. Comunica inoltre solo con i server nell’elenco consentito (come Slack, Fogli Google o altri servizi pubblici).
Per prevenire gli attacchi di worm, Hopper è la soluzione ideale. Hopper trasforma il potere dei worm in un vero e proprio strumento di difesa.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

VulnerabilitàWhatsApp, l’app di messaggistica di Meta con oltre 3 miliardi di utenti attivi mensili, ha iniziato a introdurre modifiche tecniche per mitigare alcune vulnerabilità legate alla privacy dei dispositivi degli utenti. Le correzioni, individuate tramite…
Cyber ItaliaIl CERT-AGID ha individuato una nuova campagna di smishing che utilizza il nome dell’INPS come esca per sottrarre informazioni personali e documenti sensibili ai cittadini. L’operazione fraudolenta è stata rilevata nei primi giorni di gennaio…
HackingUn recente evento ha visto un hacker anonimo rendere pubblica una chiave di sicurezza cruciale, impiegata da Sony per salvaguardare l’integrità della catena di trust nella console PlayStation 5. Questa chiave di sicurezza, conosciuta con…
InnovazionePentestAgent è un altro nuovo progetto open source sviluppato dal gruppo GH05TCREW che mira a supportare le attività di penetration testing attraverso l’uso di agenti basati su modelli linguistici. Il tool è progettato per funzionare…
CybercrimeIl Dipartimento del Tesoro degli Stati Uniti ha inaspettatamente rimosso dalla sua lista di sanzioni tre individui precedentemente accusati di legami con Intellexa, lo sviluppatore dello spyware Predator. La decisione è stata presa a seguito…