Remcos RAT -haittaohjelma: Suojaa PowerShellisi tiedostovapaata hyökkäystä vastaan

Indeksi
  1. Miten Remcos RAT valtaa PowerShellin ja ottaa järjestelmäsi hallintaan
  2. Estä Remcos RAT:n suorittaminen PowerShellissä
  3. Poista MSHTA.exe käytöstä estääksesi Remcos RATin suorittamisen
  4. Muut menetelmät etähyökkäysten estämiseksi PowerShellissä

Windows-käyttäjien on syytä varautua Remcos RAT -haittaohjelmaan, joka leviää huomaamattomasti. Toimi nopeasti suojataksesi PowerShellisi tällaisilta tiedostottomilta uhkilta.

Windows-käyttäjien tulisi olla varuillaan Remcos Remote Access Trojan (RAT) -uhalta. Tämä haittaohjelma levittää erittäin huomaamatonta kuormaa phishingin välityksellä ilman latauksia. Yksi huolimaton klikkaus haitalliselle ZIP-linkille ja RAT aktivoituu, suorittaen HTML-sovelluksia PowerShellin kautta. Tämän jälkeen se voi tallentaa kuvakaappauksia, kirjata näppäinpainalluksia ja ottaa täyden hallinnan järjestelmästäsi.

Tässä on, miten voit suojata PowerShellisi Remcos RAT:lta ja muilta tiedostottomilta hyökkäyksiltä.

Miten Remcos RAT valtaa PowerShellin ja ottaa järjestelmäsi hallintaan

Turvatoimisto Qualys paljasti Remcos RAT -hyökkäyksen yksinkertaisuuden. Uhrit saavat ZIP-tiedoston, joka sisältää harhaanjohtavan LNK-tiedoston, Windowsin pikakuvakkeen, joka on naamioitu oikeaksi dokumentiksi. Toukokuusta 2025 lähtien hyökkääjät ovat käyttäneet verotukseen liittyviä phishing-sähköposteja, mutta tulevat versiot voivat hyödyntää mitä tahansa, mikä saa sinut klikkaamaan linkkejä.

Kun avaat LNK-tiedoston, se aktivoi Windows-sovelluksen nimeltä mshta.exe (Microsoft HTML Application Host). Tämän jälkeen PowerShell-skripti, kuten "24.ps1", käynnistää shellcode-lataimen suorittaakseen Remcos RAT -kuorman reaaliajassa. Hyökkäys ei tallenna tiedostoja levylle, vaan toimii kokonaan muistissa.

Lisäksi Microsoft Defender -virustorjunta ei voi astua toimintaan hyökkääjien luodessa etä TLS-yhteyttä. He yhdistävät tällä hetkellä niin sanottuun komento palvelimeen nimeltä "ReadyRestaurants DOT com." Google Chrome on merkinnyt sen "ei turvalliseksi". Tämä saattaa kuitenkin muuttua tulevaisuudessa.

Tärkeää: Windows PowerShell on muuttunut kyberrikollisten suosikkityökaluksi suorittaa huomaamattomia hyökkäyksiä, jotka jäävät huomaamatta. Viime kuussa näimme tämän Neptune RAT -haittaohjelmassa, joka vaati sinua lataamaan tiedoston ensin.

Estä Remcos RAT:n suorittaminen PowerShellissä

Ensinnäkin, käynnistä PowerShell järjestelmänvalvojatila. Tarkista sitten, onko se rajoittamattomassa vai rajoitetussa tilassa.

Get-ExecutionPolicy

Jos laitteesi on asetettu rajoitettuun tilaan (mikä on yleensä oletus), siirry seuraavaan vaiheeseen. Muuten, vaihda ensin rajoittamattomasta takaisin rajoitettuun. Klikkaa A, kun se pyytää sinua vahvistamaan tämän muutoksen.

Set-ExecutionPolicy Restricted

Kun olet toteuttanut yllä olevan muutoksen, seuraa Qualysin suosituksia ja aseta PowerShell Rajoitettuun kielitilaan. Tämä estää pääsyn herkkiin .NET-menetelmiin ja COM-objekteihin, joita Remcos RAT ja samankaltaiset haittaohjelmat usein hyväksikäyttävät.

$ExecutionContext.SessionState.LanguageMode = "ConstrainedLanguage"

Parhaan vaikutuksen takaamiseksi varmista, että tämä asetus koskee kaikkia käyttäjiä, mukaan lukien ei-järjestelmänvalvojat, vaikka olisitkin ainoa, joka käyttää PC:tä.

Set-ExecutionPolicy -Scope LocalMachine -ExecutionPolicy Restricted -Force

Qualys suosittelee myös estämään epäilyttävät PowerShell-komentoriviparametrit. Tämä estää piilotettuja skriptejä, kuten HTA-tiedoston Remcos RAT -hyökkäyksissä, suorittamasta käyttäjän PowerShell-ikkunassa.

Koska Remcos RAT hyödyntää PowerShell-shellcodea, on olemassa tapa havaita nämä komennot. Ellet se ole jo PC:lläsi, saatat joutua luomaan manuaalisesti puuttuvan rekisteripolun "PowerShellille" ja "ScriptBlockLoggingille."

New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell" -Force
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Force
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Name "EnableScriptBlockLogging" -Value 1

Nyt, ota käyttöön "ScriptBlockLogging" -komento ja aseta sen arvoksi 1. Tämä estää Remcos RAT:ia ja muita haittaohjelmia suorittamasta shellcode-lataajia PowerShellissä.

Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Name

EnableScriptBlockLogging" -Value 1

On olemassa toinen liittyvä komento, joka estää epäilyttävät komentoriviparametrit piilotettujen skriptien avulla.

New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell" -Name "CommandLineFiltering" -Force
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\CommandLineFiltering" -Name "EnableCommandLineFiltering" -Value 1

Hyvä tietää: AI-generoitujen skriptien viimeaikainen nousu PowerShellissä on ollut suuri tekijä, joka on helpottanut haittaohjelmankehittäjien luoda uusia skriptejä järjestelmien kohdistamiseksi.

Huomio: jotkin verkkosivustot ehdottavat PowerShellin poistamista käytöstä ei-admin käyttöoikeudella olevilta käyttäjiltä. Emme mene tähän ääripäähän, sillä ei-admin Windows -tilin käyttöön liittyy monia etuja. Esimerkiksi se suojaa sinua kyberuhilta, jotka varastavat kirjautumistietoja, kuten NT LAN Manager (NTLM):ltä.

Poista MSHTA.exe käytöstä estääksesi Remcos RATin suorittamisen

Remcos RAT käyttää yleistä järjestelmäohjelmaa Windows-tietokoneellasi nimeltä “mshta.exe”. Se sijaitsee “C:\Windows\System32”.

Nykyään mshta.exe:n poistaminen käytöstä on täysin okei. Sitä käytetään hyvin harvoin, paitsi vanhoissa sovelluksissa, kuten Internet Explorerissa tai Office-makrotiedostoissa. Windows 11 version 24H2 jälkeen se on kokonaan poistettu käytöstä.

Koska mshta.exe käsittelee HTML-sovellustiedostoja (HTA), sitä käytetään VBScriptin tai JavaScriptin suorittamiseen selainikkunoiden ulkopuolella täysillä järjestelmäoikeuksilla.

Windows 11 Pro:ssa kirjoita gpedit.msc Suorita-komentoon siirtyäksesi Paikalliseen ryhmäpolitiikkamuokkaimeen. Mene tämän reitin kautta: Tietokoneen määritys -> Windows-asetukset -> Tietoturva-asetukset -> Ohjelmistopoliittiset rajoitukset.

Jos mitään politiikkoja ei ole, napsauta hiiren oikealla ja luo uusi turvallisuuspolitiikka valitsemalla Uudet ohjelmistopolitiikkarajoitukset. Kun se on luotu, Lisäsäännöt -osiossa napsauta hiiren oikealla ja valitse Uusi polkusääntö.

Muuta tämä polku muotoon C:\Windows\System32\mshta.exe. Aseta turvallisuustaso Ei sallittu ja napsauta Käytä -> OK.

Windows 11/10 Kotitalouslaitteilla, joilta puuttuu Ryhmäpolitiikkamuokkain, on toinen tapa. Avaa Windowsin suojaus, ja siirry Sovellus- ja selausohjaus -> Hyökkäysuojaus -> Hyökkäysuojausasetukset -> Ohjelma-asetukset. Tässä napsauta Lisää ohjelma muokattavaksi.

Yllä oleva näyttää kaksi vaihtoehtoa. Napsauta Valitse tarkka tiedostopolku. Se avaa tiedostoselaimen ikkunan. Siirry mshta.exe:n tiedostopaikkaan, ja se avautuu uudessa pikkuikkunassa.

Nyt sinun tarvitsee vain poistaa käytöstä kaikki mshta.exe:n politiikat, jotka ohittavat järjestelmän varotoimet. Jos nämä on jo poistettu käytöstä, sinun ei tarvitse tehdä mitään.

Muut menetelmät etähyökkäysten estämiseksi PowerShellissä

Tässä on joitakin muita asioita, joita voit tehdä estääksesi Remcos RAT:in ja muiden etähyökkäysten suorittamisen PowerShellissä.

  • Sijoita Windows-päätepisteen suojausohjelmistoon, kuten Microsoft Defenderiin, joka on eri tuote kuin Windowsin suojaus.
  • Päivitä ja korjaa järjestelmiäsi säännöllisesti. Siirtyminen Windows 11 version 24H2:een tuo ajantasaiset korjaukset näitä viimeisiä uhkia vastaan.
  • Ota käyttöön sähköpostisuodatus ja kalastelun suojaus käytössä olevissa verkkoselaimessa olevissa sähköposteissa Windows-laitteilla.

Nyt kun olet lukenut Remcos RAT -haittaohjelma: Suojaa PowerShellisi tiedostovapaata hyökkäystä vastaan loppuun, kutsumme sinut tutustumaan lisää Uncategorized-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa

Sähköpostiosoitettasi ei julkaista. Pakolliset kentät on merkitty *

Go up