Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • DNS Messenger RAT dengan PowerShell
  • Teknologi

DNS Messenger RAT dengan PowerShell

2 min read

Credit image: Pixabay

Peneliti keamanan menemukan sebuah Remote Access Trojan baru (RAT) yang menggunakan teknik baru untuk menghindari deteksi pada jaringan perusahaan dengan mengambil perintah PowerShell berbahaya disimpan di dalam DNS TXT record domain, malware ini dijuluki DNSMessenger.

Kemunculan RAT baru ini mengundang perhatian, apalagi setelah ditemukan menemukan string Base64 yang diterjemahkan kembali ke “SourceFireSux,” Sourcefire menjadi salah satu produk keamanan perusahaan Cisco. Tapi di luar dugaan, malware juga lebih canggih dari yang diduga.

Menurut analisis teknis infeksi dimulai ketika korban menerima dokumen Word melalui email, yang ketika dibuka, file menyamar sebagai Protected Document dan meminta pengguna mengklik tombol untuk mengaktifkan konten agar melihat isi dokumen, namun hal ini malah akan mengeksekusi scripting berbahaya yang tertanam di dalam.

Script ini ditulis dalam Powershell, bahasa scripting yang kuat dibangun dalam Windows yang memungkinkan untuk otomatisasi tugas-tugas administrasi sistem. Yang menarik adalah bahwa sampai saat ini, semuanya dilakukan dalam memori, tanpa menulis file berbahaya ke disk.

Script ini berisi petunjuk dasar untuk terus memastikan konsistensi serangan pada host yang terinfeksi dengan memodifikasi kunci registri, memeriksa versi PowerShell, dan operasi lainnya.

Ini juga merupakan tahap pertama dari empat tahap proses infeksi. Selama tahap berikut, malware akan mengirim permintaan DNS ke salah satu beberapa domain manual dalam source code.

Tahap kedua juga dilakukan pada PowerShell dan melibatkan beberapa pemeriksaan parameter lingkungann, seperti hak-hak login pengguna dan versi Powershell yang diinstal pada sistem. Informasi ini digunakan untuk menentukan bagaimana kemungkinan melanjutkan ke langkah berikutnya.

Meski tergantung hasil pemeriksaan pada tahap dua, namun naskah Powershell lain akan disimpan baik dalam Alternatif Data Stream (ADS) dalam sistem file NTFS atau langsung di dalam registri. Tahap ketiga Script Powershell berisi script tambahan disamarkan yang menetapkan dua arah saluran komunikasi yang cukup canggih atas Domain Name System (DNS).

DNS biasanya digunakan untuk mencari alamat Internet Protocol yang terkait dengan nama domain, tetapi memiliki dukungan untuk berbagai jenis rekaman. TXT record khususnya memungkinkan server DNS untuk melampirkan teks yang belum diformat untuk respon.

Semua komunikasi C2 (command and control) terkait dengan malware ini dilakukan dengan menggunakan query DNS TXT dan responnya. saluran komunikasi rahasia ini memungkinkan pelaku untuk mengirimkan perintah untuk dieksekusi pada sistem dan menerima output dari perintah tersebut.

Perusahaan biasanya berusaha keras untuk menyaring traffic HTTP dan HTTPS yang masuk dan keluar dari jaringan mereka, tetapi tidak banyak dari mereka memantau DNS. Pelaku tahu ini dan tetap bersembunyi dalam protokol lain di dalam DNS untuk tetap tidak terdeteksi.

Hal ini juga menggambarkan pentingnya melakukan pemeriksaan dan penyaringan jaringan protokol seperti HTTP/HTTPS, SMTP/POP3, dan lain-lain. Traffic DNS dalam jaringan perusahaan juga harus dipertimbangkan sebagai saluran yang dimanfaatkan oleh pelaku untuk menerapkan fungsi dua arah infrastruktur C2

Sumber berita
https://www.bleepingcomputer.com

Tags: DNS Messenger ESET Amnesty ESET deteksi Ransomware ESET Indonesia

Post navigation

Previous Dridex Kolaborasi dengan AtomBombing
Next Ransomware Ini Mengunci Layar dan Dapat Berbicara

artikel terkini

Serangan Device Code Phishing Serangan Device Code Phishing

Serangan Device Code Phishing

May 19, 2026
Konflik Geopolitik Senjata Utama Penipu Siber Konflik Geopolitik Senjata Utama Penipu Siber

Konflik Geopolitik Senjata Utama Penipu Siber

May 19, 2026
Hanya 5 Menit Peretas Infiltrasi Jaringan Hanya 5 Menit Peretas Infiltrasi Jaringan

Hanya 5 Menit Peretas Infiltrasi Jaringan

May 19, 2026
TrickMo Trojan Perbankan yang Jago Spionase TrickMo Trojan Perbankan yang Jago Spionase

TrickMo Trojan Perbankan yang Jago Spionase

May 18, 2026
Email Phising: Jejak Karbon Yang Jarang Disadari Email Phising: Jejak Karbon Yang Jarang Disadari

Email Phising: Jejak Karbon Yang Jarang Disadari

May 18, 2026
Taktik Baru Peretas Sembunyikan Data di RubyGems Taktik Baru Peretas Sembunyikan Data di RubyGems

Taktik Baru Peretas Sembunyikan Data di RubyGems

May 18, 2026
Malware Android yang Berpikir Sendiri Malware Android yang Berpikir Sendiri

Malware Android yang Berpikir Sendiri

May 18, 2026
Celah Keamanan Zoom Beri Akses Admin ke Peretas Celah Keamanan Zoom Beri Akses Admin ke Peretas

Celah Keamanan Zoom Beri Akses Admin ke Peretas

May 15, 2026

Lainnya

Serangan Device Code Phishing Serangan Device Code Phishing
3 min read
  • Sektor Bisnis
  • Sektor Personal

Serangan Device Code Phishing

May 19, 2026
Konflik Geopolitik Senjata Utama Penipu Siber Konflik Geopolitik Senjata Utama Penipu Siber
6 min read
  • Sektor Bisnis
  • Sektor Personal

Konflik Geopolitik Senjata Utama Penipu Siber

May 19, 2026
Hanya 5 Menit Peretas Infiltrasi Jaringan Hanya 5 Menit Peretas Infiltrasi Jaringan
3 min read
  • Sektor Bisnis
  • Teknologi

Hanya 5 Menit Peretas Infiltrasi Jaringan

May 19, 2026
TrickMo Trojan Perbankan yang Jago Spionase TrickMo Trojan Perbankan yang Jago Spionase
3 min read
  • Mobile Security
  • Sektor Personal
  • Teknologi

TrickMo Trojan Perbankan yang Jago Spionase

May 18, 2026
PROSPERITA IT News | DarkNews by AF themes.