#IOCONTROL #ICS #Trojan
در ماه فوریه امسال یک Trojan توسط Qianxin XLab شناسایی شد با نام IOCONTROL که بر پایه سیستم های لینوکسی بوده و در خصوص حمله به زیرساخت های صنعتی، دستگاه های HMI و PLC و IIoT فعالیت می کرده است.
که بواسطه پروتکل MQTT که در خصوص تجهیزات اینترنت اشیاء صنعتی است، با مرکز کنترل و فرمان مهاجمین ارتباط می گرفته است.
این بدافزار از DNS-over-HTTPS برای ارسال ترافیک اطلاعات پیکربندی ها استفاده می کرده است که مبتنی بر سرویس ابری Cloudflare عمل میکرده که همین موضوع باعث پنهان ماندن C2 بوده است.
همچنین از MQTT over TLS برای محافظت از ارسال و دریافت فرمان های C2 استفاده می کرده است که داده ها با رمزنگاری AES و Mode رمزنگاری CBC فعالیت داشته است.
خود بدافزار نیز یک فایل فرمت ELF 32 بیت بوده و با UPX یکدور پک شده و امضای UPX تغییر داده شده به ABC!.
اما تکنیک ماندگاری Trojan نیز یک اسکریپت Bash بوده است که اقدام به اجرای iocontrol بصورت پنهان کرده و 5 ثانیه به خواب میرود.
@Unk9vvN
در ماه فوریه امسال یک Trojan توسط Qianxin XLab شناسایی شد با نام IOCONTROL که بر پایه سیستم های لینوکسی بوده و در خصوص حمله به زیرساخت های صنعتی، دستگاه های HMI و PLC و IIoT فعالیت می کرده است.
که بواسطه پروتکل MQTT که در خصوص تجهیزات اینترنت اشیاء صنعتی است، با مرکز کنترل و فرمان مهاجمین ارتباط می گرفته است.
این بدافزار از DNS-over-HTTPS برای ارسال ترافیک اطلاعات پیکربندی ها استفاده می کرده است که مبتنی بر سرویس ابری Cloudflare عمل میکرده که همین موضوع باعث پنهان ماندن C2 بوده است.
همچنین از MQTT over TLS برای محافظت از ارسال و دریافت فرمان های C2 استفاده می کرده است که داده ها با رمزنگاری AES و Mode رمزنگاری CBC فعالیت داشته است.
خود بدافزار نیز یک فایل فرمت ELF 32 بیت بوده و با UPX یکدور پک شده و امضای UPX تغییر داده شده به ABC!.
اما تکنیک ماندگاری Trojan نیز یک اسکریپت Bash بوده است که اقدام به اجرای iocontrol بصورت پنهان کرده و 5 ثانیه به خواب میرود.
@Unk9vvN
tgoop.com/Unk9vvN/2843
Create:
Last Update:
Last Update:
#IOCONTROL #ICS #Trojan
در ماه فوریه امسال یک Trojan توسط Qianxin XLab شناسایی شد با نام IOCONTROL که بر پایه سیستم های لینوکسی بوده و در خصوص حمله به زیرساخت های صنعتی، دستگاه های HMI و PLC و IIoT فعالیت می کرده است.
که بواسطه پروتکل MQTT که در خصوص تجهیزات اینترنت اشیاء صنعتی است، با مرکز کنترل و فرمان مهاجمین ارتباط می گرفته است.
این بدافزار از DNS-over-HTTPS برای ارسال ترافیک اطلاعات پیکربندی ها استفاده می کرده است که مبتنی بر سرویس ابری Cloudflare عمل میکرده که همین موضوع باعث پنهان ماندن C2 بوده است.
همچنین از MQTT over TLS برای محافظت از ارسال و دریافت فرمان های C2 استفاده می کرده است که داده ها با رمزنگاری AES و Mode رمزنگاری CBC فعالیت داشته است.
خود بدافزار نیز یک فایل فرمت ELF 32 بیت بوده و با UPX یکدور پک شده و امضای UPX تغییر داده شده به ABC!.
اما تکنیک ماندگاری Trojan نیز یک اسکریپت Bash بوده است که اقدام به اجرای iocontrol بصورت پنهان کرده و 5 ثانیه به خواب میرود.
@Unk9vvN
در ماه فوریه امسال یک Trojan توسط Qianxin XLab شناسایی شد با نام IOCONTROL که بر پایه سیستم های لینوکسی بوده و در خصوص حمله به زیرساخت های صنعتی، دستگاه های HMI و PLC و IIoT فعالیت می کرده است.
که بواسطه پروتکل MQTT که در خصوص تجهیزات اینترنت اشیاء صنعتی است، با مرکز کنترل و فرمان مهاجمین ارتباط می گرفته است.
این بدافزار از DNS-over-HTTPS برای ارسال ترافیک اطلاعات پیکربندی ها استفاده می کرده است که مبتنی بر سرویس ابری Cloudflare عمل میکرده که همین موضوع باعث پنهان ماندن C2 بوده است.
همچنین از MQTT over TLS برای محافظت از ارسال و دریافت فرمان های C2 استفاده می کرده است که داده ها با رمزنگاری AES و Mode رمزنگاری CBC فعالیت داشته است.
خود بدافزار نیز یک فایل فرمت ELF 32 بیت بوده و با UPX یکدور پک شده و امضای UPX تغییر داده شده به ABC!.
اما تکنیک ماندگاری Trojan نیز یک اسکریپت Bash بوده است که اقدام به اجرای iocontrol بصورت پنهان کرده و 5 ثانیه به خواب میرود.
@Unk9vvN
BY Unk9vvN
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/pTxwnGia-6aAplgZ1NXe_qKJRQG85wB-zEMJ8KnURNJYHTAQfBWZBF7LsX5rCdPjQ_HdqYbh7RaqLOg4eUv3j846Bix1bJiIW0N4rG2KkupU6NkYnNFzUUD8YF9fZcilDzoe_Tuu06wbfsMBU2dbIsSUYPR-z8t65RdxxSj_sb9j4cZQaaqifRVQ6Epokv47OdPwRDmElRdXrdpoR-_47rYbzqdPlaTdumHGZosjts5wq9m3g9zLqJdJDF0-rw9PT4DM5kjSIW6wSbkbMyziFzxvKNULRyYnrK1TPiQzusO04dkdnDzVoBDMAUVNgCZ2vx9wAgTIvxoOFq0YN1eYQA.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/tkBiGozxDtbfZ-jjgxR9VabDxlDasviCC4zMiPWEuhRIMzld0Xma44vYU8us5eDCzHZAZ0m8caILn7g70AyDiWolwq2vg802QzxsfTzXag3_MlS0F87pwfRc7BoeUZOrDJWH2QLjS1ixiR3LgpETxlx6GdNaDlm0x4oZ_BT118CpVTpOn_hCGNCT3wux9v-5P26JAg7myy2lc-XYBFXWrF2hRsZwx4RpX6HvkbHIkZ8OZLFlJfAniyA6cH9d5UlIOkuIsgcpHPv8h88qcykJsw-C2C7b-U5fTMOMZpDrKnMUN3FTUiYaMqodKw4kArbvNf2nr6VEXzeM8BE-_V7s-w.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/QoFlWMxDAoVskzTT-fr713R1GXyiXwwf12DTplRT1MAoxsdOIhny_EcqJOwdXjN2SyI5pUSpAij3K17tx-ShZRtBWbv2CHrH2aNwSsb-ugo6e2ZPYUxEdoLXlbhSdLGgrh3smvEoIq3TUIjrWSq_szY5x2FObnaGgfLSCiVyBmQFLXIDfx8yS8__Jxk4KLuC4t088Rq_nFutYAERW4pzCa57D_xsGDkVGoWQfggxI5Xrb3augpiRLkJDQ686lLV5PMV9APFCsgZN3z7MoOJ-lJGAN-vSUPq2CKGJNsMq6ujwC6Pk2wJP-YuPM2DSBl6GeBsPoIn7GhSgrjA0I1IzOw.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/ZBq4M02CJjm-11R9TW3HeW2abTpF-vbAZlH3CtO8DZ87KkpJ2GHRGG-jM9GnNXkofPvV7-ESvYY5K81y6ufbkwsvwFvQ6rgF_dzexSWPppIqUtfG4LdzfrFALzedhdOViCo5tmG8z45CDfGdraAtCVMVCrymdkiUfCMBoteSXjVgkMEtO5drO7Jplat6bn4L_LlWsMffn-i4-QQQF2A_3Mdi1tbwBPqagnEGKqpBihC8cVl51ZuahR3N3mSLQzJ3z2Tz-Ta9vmodLvx_zkiFCclvL8waKUDaDTSk9HP7YJK9xCGf4Vmh7IgyKfIOUYFPh-j_LGkB8a54_YvIECDhFw.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/nWJUVm66nX0HFUEHSBDWIrE6Z8OIGioXgoys-OmzVprlhTGUT5kcgYVWcNdTNYQr-8h06uoQKLWK2PE8zQ06F_WCgLbtKK8aUCYW-iTrSeT_6h--Zzv5I_Foa_zpsOJIZC8IzQkPoWEgMJXvaOXYnkySOqwyeXzxduD3T4_6VSGNBbhqbjSVqzBIuSUZ0SlxljcCrJ5q9Sv2WSG5U9RydakXTHorLiTGBJiGKgW0hK_KzchmG4Ss-b440hDMJodmKNZOjmeMVubER8R3GU6OtNNlhSoDPhxKG7P2m_ZNJFDYi9o8NH6ORiNgd15ySStYrMZTyN4G4RPoRj-rC6unjw.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/D4lv9Fw2ZsLSzQEAGTNE0zm8aBsM7HqwrwHD1Tbz4n5-dVuv8pEGqAKYGoHfh_MiLgMRSv-CoNTDMkjxTUoVE8KR2_QhJXq14azOxWK-o0UAXGsVUAwuiBUCS3ExFsBf1DX5cBc8FclHJqIbOGgTTXEbw9756ghAmNHx8Cb_4a3JtrdfGh4r5XyE3XyA-Y1jWveUprhY3UUBub6VjV4wApVUuVMEfAEY_HzgignflyouCj8MDmNcZRiIEG8_8MMYVrodmzQqaUDpLp04jpmlMMxIhX1GECDvZslPDQHwsg7ec0IHbhw6f6ze0Em5obvd-RKaNdw9UPtEa6DHY0-qtg.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/BsM8PmoK4Xw__SL_uZ5p3mPvuJ7J1wNVKiH4s4GgtwiIjmu2Vc-wA0fjCzBHQSrlM72EKCRPom5lLiw2Ai2kahyW4uRaKz0q636MXho0qOdSksUMk4VN7bG5XjNkWzGAXOon4tOVcQFRIDCkCNpcCmDXa0ZPRRBuMUVclYgvuKVDH_DyrMQdJ_hxKwWBRVP3yjDLyaCFMacGZT0tPBRNROhg9IFNNSTLHyb1_tqNQbqRf-0NfL0RAcslcSqM9A05NtoTx-S5cJ3htHOw2KkRYcoE4K8PXX_VdMuwbG5kFWhI_TiMri0HGxq9dNxLlwTSmdGNGMEsp269ayyBCXJoDg.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/skL-2V5jRcZHBViSCmzCMYQas1ZjvKpu4QvG2AH3iEUNObjaM_n9TAxlzPF-PVOje_ARYryifEdRRhTBP_EUGaOh-6xYJN2vspDkJn4f9vR8sXfI_7JqxRjxSsO84Vnj3Or353OETUIeTT-j2guxnsEmWC1L5mLBglG0YzKssqN5-Vsblj5xgBEqXtMagxwHIAizqy4-50zrILCs4cRhbQy6H4UU0sve-lLCfkqxpV82aiZ8JpPFcU46cqFXMjUob1XKVmYjzCQUJ4J8UbovTUE3cXDBzbOuLsxtLZXmZV7p0Oq5MIRf_aCPI4e7rDwqMdL6jmdKX3_-mgvTMGSYjQ.jpg)
![](https://photo2.tgoop.com/u/cdn4.cdn-telegram.org/file/fGS3DDveHH9l3V-nA1u9p-_dC0HwSiJ9GxUBuhivQrusp1Sp6x52H2GrpPw4CJotKddgTsIVFJZo6zN66kWJUNhxxX0BSTTaV2cWJcTWQRQPOd1YqMxpjINcYHCRs_Ry6YULC9tVswMxwgzIsi-GnWD5cqxo2LWREfHZ5wh2aEAHDkA7A10HFYKT9CNh7N2ql986gRUpg-c3zzbPk9c7JRnTzujXrIY9SNzflXpNH4cCQZ2HQUFsnlwJwBg9zlKKs5qkH_96CuSRd4lD-x462Io28hSZ0EkyJBvb6y57UZZZTjFql6nfj0slqILeaDd0E0fIcuJzFRUB1BQuPirhhw.jpg)
Share with your friend now:
tgoop.com/Unk9vvN/2843