รอมเบอร์ติก
Rombertikเป็นสปายแวร์ที่ออกแบบมาเพื่อขโมยข้อมูลลับจากเป้าหมายที่ใช้ Internet Explorer, Firefox หรือ Chrome ที่ทำงานบนคอมพิวเตอร์ Windows [ 1 ]นักวิจัยจาก Cisco Talos Security and Intelligence Group เป็นผู้เปิดเผยข้อมูลนี้เป็นครั้งแรก
การดำเนินการ
Rombertik ใช้เทคนิคหลายอย่างเพื่อทำให้การวิเคราะห์หรือการวิศวกรรมย้อนกลับทำได้ยาก กว่า 97% ของไฟล์เป็นโค้ดหรือข้อมูลที่ไม่จำเป็นซึ่งมีจุดประสงค์เพื่อทำให้ผู้1วิเคราะห์ทำงานหนักเกินไป มันวนลูปผ่านโค้ดหลายร้อยล้านครั้งเพื่อหน่วงเวลาการทำงาน และตรวจสอบชื่อไฟล์และชื่อผู้ใช้ที่ใช้โดยแซนด์บ็อกซ์สำหรับการวิเคราะห์มัลแวร์
หาก Rombertik ตรวจพบการแก้ไขในเวลาคอมไพล์หรือทรัพยากรไบนารีในหน่วยความจำ มันจะพยายามเขียนทับMaster Boot Record (MBR) บนฮาร์ดไดรฟ์หลัก[ 2 ] MBR ประกอบด้วยโค้ดที่จำเป็นสำหรับการบูตระบบปฏิบัติการ รวมถึงข้อมูลเกี่ยวกับตำแหน่งที่จัดเก็บพาร์ติชันบนฮาร์ดไดรฟ์ แม้ว่าข้อมูลของผู้ใช้จะยังคงอยู่บนฮาร์ดไดรฟ์ แต่ระบบปฏิบัติการไม่สามารถเข้าถึงได้หากไม่มี MBR ในบางกรณี อาจสามารถกู้คืนข้อมูลจากฮาร์ดไดรฟ์ที่มี MBR ที่แก้ไขแล้วได้[ 3 ]
หากมัลแวร์ไม่มีสิทธิ์ที่จำเป็นในการเขียนทับ MBR มันจะเข้ารหัสไฟล์แต่ละไฟล์ในไดเร็กทอรีโฮมของเหยื่อแทน เทคนิคการเข้ารหัสไดเร็กทอรีนี้คล้ายกับแรนซัมแวร์แต่ Rombertik ไม่ได้พยายามเรียกเงินจากเหยื่อ ไฟล์ที่เข้ารหัสด้วยคีย์ที่แข็งแกร่งแทบจะกู้คืนไม่ได้เลย[ 4 ]
เมื่อติดตั้ง Ps แล้ว จะแทรกโค้ดเข้าไปในกระบวนการทำงานของ Internet Explorer, Firefox และ Chrome โค้ดที่แทรกเข้าไปจะดักจับข้อมูลเว็บก่อนที่จะถูกเข้ารหัสโดยเบราว์เซอร์ และส่งต่อไปยังเซิร์ฟเวอร์ระยะไกล[ 1 ]