หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
เว็บบอร์ด บอร์ดต่างๆค้นหาตั้งกระทู้

ระวังแอปปลอมบน Windows ติดตั้งแล้วถูกแอบปิด Windows Update ทันที ซ้ำ Microsoft Defender ยังทำงานอ่อนแอลง

เขียนโดย Annonymus TN

ระวังแอปปลอมบน Windows ติดตั้งแล้วถูกแอบปิด Windows Update ทันที ซ้ำ Microsoft Defender ยังทำงานอ่อนแอลง

 

จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบแคมเปญแพร่กระจายมัลแวร์ประเภทเข้าควบคุมเครื่องของเหยื่อจากระยะไกล หรือ RAT (Remote Access Trojan) ชื่อ Gh0st RAT และ ValleyRAT (รู้จักในอีกชื่อหนึ่งว่า WinOS 4.0) ด้วยการใช้งานซอฟต์แวร์ปลอมเป็นสื่อกลาง โดยทีมวิจัยจากไมโครซอฟท์ ซึ่งเป็นผู้ตรวจพบแคมเปญดังกล่าวได้กล่าวว่า ทางทีมสันนิษฐานว่ากลุ่มแฮกเกอร์จีนอย่าง Silver Fox (รู้จักในอีกชื่อหนึ่งว่า Yinhu) น่าจะอยู่เบื้องหลังแคมเปญนี้ โดยพุ่งเป้าไปยังกลุ่มผู้ใช้งาน Windows ชาวจีนด้วยกันและกลุ่มผู้ที่ใช้งานภาษาจีน เป็นหลัก จากการที่โดเมน (Domain) ของเว็บไซต์ที่เป็นเว็บปลอมหลอกให้เหยื่อดาวน์โหลดซอฟต์แวร์ปลอมนั้นมักจะลงท้ายด้วย .com.cn และ .hl.cn ซึ่งเป็นโดเมนสำหรับเว็บไซต์ในประเทศจีน โดยรายชื่อเว็บไซต์ในเครือข่ายนี้มีมากมาย เช่น

 

app-microsoft-edge[.]com[.]cn

baidu-pan[.]com[.]cn

calibre-ebook[.]com[.]cn

cn-drawio[.]com[.]cn

gw-sogou[.]com[.]cn

kaspersky-lab[.]hl[.]cn

mindmoster[.]com[.]cn

ocam-pc[.]com[.]cn

pc-razerzone[.]com[.]cn

sejda[.]hl[.]cn

steelseries-cn[.]com[.]cn

translate-youdao[.]hl[.]cn

zh-diskgenius[.]com[.]cn

 

เว็บไซต์เหล่านี้นั้นเป็นเว็บไซต์ที่คัดลอกหน้าตา (Clone) มาจากเว็บไซต์ของผู้พัฒนาและผู้จัดจำหน่ายซอฟต์แวร์ชื่อดัง (Vendor) ซึ่งภายในเว็บไซต์นั้นจะใช้ภาษาจีนในการหลอกให้เหยื่อดาวน์โหลดไฟล์บีบอัดสกุล .Zip จากลิงก์เว็บไซต์ "gehie246[.]com" โดยภายในไฟล์ Zip เหล่านั้นจะมีไฟล์ติดตั้งแบบสอดไส้โค้ดมัลแวร์ไว้ที่มีการตั้งชื่อเลียนแบบไฟล์ติดตั้งซอฟต์แวร์ของจริง เช่น "a_instapp83353001.exe" หรือ "ainst8663586104.exe" ซึ่งถ้าเหยื่อทำการรันขึ้นมาก็จะนำไปสู่การรันไฟล์มัลแวร์ (Payload) ตัวแรก ในขั้นนี้ทางทีมวิจัยยังได้ตรวจพบช่องทางที่ 2 ในการรันโค้ดมัลแวร์ ด้วยการรันผ่านทางบริการ (Service) ที่มีชื่อว่า Windows Installer หรือ "msiexec.exe" อีกด้วย

 

ในขั้นต่อมาตัวโค้ดมัลแวร์ดังกล่าวจะทำการสร้างความคงทนบนระบบ (Persistence) ด้วยการตั้งเวลาทำงาน (Task Schedule) ที่มีการใช้ชื่อเหมือนงานรูทีน (Routine) ทั่วไปเพื่อพรางตัว นอกจากนั้นตัวมัลแวร์ยังทำการตั้งเวลาการทำงานให้กับอีก Task แบบสั้น ๆ โดยในส่วนนี้จะเป็นการรันด้วยสิทธิ์ผู้ดูแลระบบระดับสูงสุด หรือ SYSTEM เพื่อทำหน้าที่ในการตั้งค่าเพิ่มรายชื่อยกเว้นการตรวจจับ (Exclusion List) บน Microsoft Defender ด้วยการใช้สคริปท์ PowerShell แล้วจึงลบข้อมูล Volume Shadow Copies จากนั้นตัวมัลแวร์ก็จะทำการเข้าปรับแต่งการตั้งค่า Discretionary Access Control Lists (DACLs) ด้วย icacls เพื่อป้องกันไม่ให้ผู้ใช้งานระดับทั่วไปสามารถเข้าถึงโฟลเดอร์ที่เก็บ Payload ได้อย่างเด็ดขาด

 

และที่ร้ายที่สุดคือ มัลแวร์ที่เป็น Payload ตัวแรกนี้ยังสามารถปิด Windows Update ได้อีกด้วยโดยการปิดการทำงานของ wuauserv, UsoSvc, uhssvc, และ WaaSMedicSvc จนหมดสิ้น, เปลี่ยนชื่อไฟล์ DLL ที่เกี่ยวข้องกับการใช้งาน Windows Update, และ ลบแคช (Cache) ของ SoftwareDistribution จนเกลี้ยง เมื่อเสร็จสิ้นขั้นตอนนี้แล้ว ตัวมัลแวร์ก็จะทำการติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ผ่านทางพอร์ต 5090, 7031, 7032, 7088–7090, 8050, 28290, และ 28300 ด้วยการใช้โปรโตคอล (Protocol) ระดับแอปพลิเคชัน ซึ่งโดเมนของเซิร์ฟเวอร์ C2 นั้นทางทีมวิจัยพบว่าเป็นโดเมนที่มีชื่อว่า "iualef[.]net" และ "oijfwe[.]net" โดยจะเป็นการติดต่อเพื่อดาวน์โหลดซอฟต์แวร์จัดการฉากหลัง (Wallpaper Management) ที่มีชื่อว่า QN Wallpaper เพื่อนำมาใช้ในการโหลดไฟล์ DLL ของมัลแวร์ขึ้นมาใช้ด้วยเทคนิค DLL Sideloading ซึ่งจะนำไปสู่การติดตั้งมัลแวร์ RAT ในที่สุด (ซึ่งส่วนมากจะเป็นมัลแวร์ ValleyRAT)

 

มัลแวร์ ValleyRAT นั้นมีความสามารถที่หลากหลาย ไม่ว่าจะเป็นการเก็บข้อมูลของระบบ, สั่งรีบูทหรือปิดเครื่อง, แอบถ่ายภาพหน้าจอ (Screenshot), ดักจับการพิมพ์ของเหยื่อ (Keylogging), อัปเดตที่อยู่ของเซิร์ฟเวอร์ C2, ลบบันทึกการทำงาน (Log), และส่งข้อมูลที่ดักจับผ่านคีย์บอร์ด กับ ข้อมูลที่ถูกบันทึกอยู่บนคลิปบอร์ด (Clipboard) กลับไปยังเซิร์ฟเวอร์ 

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 8 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียวเปิด 5 อบต. รายได้รวมสูงที่สุดในไทย ปี 2569 ตัวเลขทะลุพันล้าน!เปิดรายได้ข้าราชการฝ่ายปกครอง ตั้งแต่ปลัดอำเภอถึงนายอำเภอ เงินเดือนเท่าไร มีเงินเพิ่มอะไรบ้าง“ไข่ป่าม” อาหารพื้นเมืองภาคเหนือ ไข่ย่างใบตองหอมกรุ่น เมนูเรียบง่ายที่มีเสน่ห์แบบล้านนาชีวิตทหารใหม่ 30 วันแรก ต้องเจอกับอะไรบ้าง กว่าจะปรับตัวเข้ากับชีวิตในค่ายเด็กไปโรงเรียน 10 นาที กับ 60 นาที ใน 1 ปีเสียเวลาเดินทางต่างกัน 333 ชั่วโมง153 ปี โศกนาฏกรรมเร่ขาย “มนุษย์วานร”เปิด 5 จังหวัดที่มีมหาวิทยาลัยและนักศึกษาจำนวนมาก จนกลายเป็น “เมืองมหาวิทยาลัย” ของไทยทำไมเงินไทยถึงเรียกว่า “บาท” ทั้งที่หลายประเทศใช้คำว่า ดอลลาร์ ปอนด์ หรือเยน?เลขแปดทิศ งวด 16 ตุลาคม 2569ผ่าสถิติเลขซ้ำงวด 16 ตุลาคม 2569 เจาะโมเดลความน่าจะเป็นและจุดบรรจบของแนวทางตัวเลข
Hot Topic ที่มีผู้ตอบล่าสุด
เปิด 5 จังหวัดที่มีทุเรียนราคาสูงที่สุดในไทย จังหวัดไหนครองตลาดพรีเมียม
กระทู้อื่นๆในบอร์ด ข่าววันนี้
รัฐบาลออสเตรเลีย เริ่มเคลื่อนไหวเพื่อแบนการใช้อัลกอริทึ่มบนโซเชียลมีเดียMeta สั่งแบนโฆษณา TikTok และ ByteDance ใน 7 ประเทศทั่วโลก สกัดคู่แข่งดึงผู้ใช้งานออกจากแพลตฟอร์ม ขณะที่ผู้ใช้ Facebook และ Instagram ยังเผชิญปัญหาบัญชีถูกปิดโดยระบบอัตโนมัติน้ำท่วมอยู่บนบก แต่ทำไมทะเลถึงเกิด “แพลงก์ตอนบลูม”?ธนบัตรอังกฤษโฉมใหม่ ! เปลี่ยนภาพบุคคลสำคัญเป็น 4 สัตว์ป่า คนเกือบ 5 แสนร่วมโหวต
ตั้งกระทู้ใหม่