Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • DNS Messenger RAT dengan PowerShell
  • Teknologi

DNS Messenger RAT dengan PowerShell

2 min read

Credit image: Pixabay

Peneliti keamanan menemukan sebuah Remote Access Trojan baru (RAT) yang menggunakan teknik baru untuk menghindari deteksi pada jaringan perusahaan dengan mengambil perintah PowerShell berbahaya disimpan di dalam DNS TXT record domain, malware ini dijuluki DNSMessenger.

Kemunculan RAT baru ini mengundang perhatian, apalagi setelah ditemukan menemukan string Base64 yang diterjemahkan kembali ke “SourceFireSux,” Sourcefire menjadi salah satu produk keamanan perusahaan Cisco. Tapi di luar dugaan, malware juga lebih canggih dari yang diduga.

Menurut analisis teknis infeksi dimulai ketika korban menerima dokumen Word melalui email, yang ketika dibuka, file menyamar sebagai Protected Document dan meminta pengguna mengklik tombol untuk mengaktifkan konten agar melihat isi dokumen, namun hal ini malah akan mengeksekusi scripting berbahaya yang tertanam di dalam.

Script ini ditulis dalam Powershell, bahasa scripting yang kuat dibangun dalam Windows yang memungkinkan untuk otomatisasi tugas-tugas administrasi sistem. Yang menarik adalah bahwa sampai saat ini, semuanya dilakukan dalam memori, tanpa menulis file berbahaya ke disk.

Script ini berisi petunjuk dasar untuk terus memastikan konsistensi serangan pada host yang terinfeksi dengan memodifikasi kunci registri, memeriksa versi PowerShell, dan operasi lainnya.

Ini juga merupakan tahap pertama dari empat tahap proses infeksi. Selama tahap berikut, malware akan mengirim permintaan DNS ke salah satu beberapa domain manual dalam source code.

Tahap kedua juga dilakukan pada PowerShell dan melibatkan beberapa pemeriksaan parameter lingkungann, seperti hak-hak login pengguna dan versi Powershell yang diinstal pada sistem. Informasi ini digunakan untuk menentukan bagaimana kemungkinan melanjutkan ke langkah berikutnya.

Meski tergantung hasil pemeriksaan pada tahap dua, namun naskah Powershell lain akan disimpan baik dalam Alternatif Data Stream (ADS) dalam sistem file NTFS atau langsung di dalam registri. Tahap ketiga Script Powershell berisi script tambahan disamarkan yang menetapkan dua arah saluran komunikasi yang cukup canggih atas Domain Name System (DNS).

DNS biasanya digunakan untuk mencari alamat Internet Protocol yang terkait dengan nama domain, tetapi memiliki dukungan untuk berbagai jenis rekaman. TXT record khususnya memungkinkan server DNS untuk melampirkan teks yang belum diformat untuk respon.

Semua komunikasi C2 (command and control) terkait dengan malware ini dilakukan dengan menggunakan query DNS TXT dan responnya. saluran komunikasi rahasia ini memungkinkan pelaku untuk mengirimkan perintah untuk dieksekusi pada sistem dan menerima output dari perintah tersebut.

Perusahaan biasanya berusaha keras untuk menyaring traffic HTTP dan HTTPS yang masuk dan keluar dari jaringan mereka, tetapi tidak banyak dari mereka memantau DNS. Pelaku tahu ini dan tetap bersembunyi dalam protokol lain di dalam DNS untuk tetap tidak terdeteksi.

Hal ini juga menggambarkan pentingnya melakukan pemeriksaan dan penyaringan jaringan protokol seperti HTTP/HTTPS, SMTP/POP3, dan lain-lain. Traffic DNS dalam jaringan perusahaan juga harus dipertimbangkan sebagai saluran yang dimanfaatkan oleh pelaku untuk menerapkan fungsi dua arah infrastruktur C2

Sumber berita
https://www.bleepingcomputer.com

Tags: DNS Messenger ESET Amnesty ESET deteksi Ransomware ESET Indonesia

Post navigation

Previous Dridex Kolaborasi dengan AtomBombing
Next Ransomware Ini Mengunci Layar dan Dapat Berbicara

artikel terkini

Malware Android Ini Curi Data Saat Offline Malware Android Ini Curi Data Saat Offline

Malware Android Ini Curi Data Saat Offline

August 24, 2026
Celah Spring Security Buka Akses Admin Tanpa Otentikasi Celah Spring Security Buka Akses Admin Tanpa Otentikasi

Celah Spring Security Buka Akses Admin Tanpa Otentikasi

August 24, 2026
Panggilan AI Bajak Rekening Bank Panggilan AI Bajak Rekening Bank

Panggilan AI Bajak Rekening Bank

August 24, 2026
Menghadapi Risiko Ancaman Orang Dalam di Perusahaan Menghadapi Risiko Ancaman Orang Dalam di Perusahaan

Menghadapi Risiko Ancaman Orang Dalam di Perusahaan

August 21, 2026
Modus Afiliasi Ransomware Menyamar Jasa Pemulihan Modus Afiliasi Ransomware Menyamar Jasa Pemulihan

Modus Afiliasi Ransomware Menyamar Jasa Pemulihan

August 21, 2026
BTMob Malware Android Incar Rekening Bank BTMob Malware Android Incar Rekening Bank

BTMob Malware Android Incar Rekening Bank

August 20, 2026
Notifikasi Biasa yang Tidak Biasa Notifikasi Biasa yang Tidak Biasa

Notifikasi Biasa yang Tidak Biasa

August 20, 2026
Mengenal WAF Lapisan Tambahan Keamanan Siber Mengenal WAF Lapisan Tambahan Keamanan Siber

Mengenal WAF Lapisan Tambahan Keamanan Siber

August 20, 2026

Lainnya

Malware Android Ini Curi Data Saat Offline Malware Android Ini Curi Data Saat Offline
3 min read
  • Mobile Security
  • Sektor Personal

Malware Android Ini Curi Data Saat Offline

August 24, 2026
Celah Spring Security Buka Akses Admin Tanpa Otentikasi Celah Spring Security Buka Akses Admin Tanpa Otentikasi
3 min read
  • Teknologi

Celah Spring Security Buka Akses Admin Tanpa Otentikasi

August 24, 2026
Panggilan AI Bajak Rekening Bank Panggilan AI Bajak Rekening Bank
3 min read
  • Sektor Personal
  • Teknologi

Panggilan AI Bajak Rekening Bank

August 24, 2026
Menghadapi Risiko Ancaman Orang Dalam di Perusahaan Menghadapi Risiko Ancaman Orang Dalam di Perusahaan
6 min read
  • Edukasi
  • Sektor Bisnis
  • Sektor Personal
  • Tips & Tricks

Menghadapi Risiko Ancaman Orang Dalam di Perusahaan

August 21, 2026
PROSPERITA IT News | DarkNews by AF themes.