• उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
Seqrite ल्याब ब्लग
संपर्क सेल्स आक्रमणमा?
  • उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
गृहपृष्ठ  /  मालवेयर • फिसिङ  / SVC क्षितिजमा नयाँ चोर
SVC नयाँ चोर क्षितिजमा
21 मार्च 2025

SVC नयाँ चोर क्षितिजमा

द्वारा लिखित मनोज नीलमेगम
मनोज नीलमेगम
मालवेयर, फिसिङ

SvcStealer २०२५ जानकारी चोर्नेहरूको एक नयाँ प्रकार हो, जुन स्पियर फिशिङ इमेल संलग्नकहरू मार्फत डेलिभर गरिन्छ। हामीले जनवरी २०२५ को अन्त्यमा SvcStealer मालवेयर अभियान गतिविधि अवलोकन गर्यौं। यो मालवेयर लेखकले मेसिन डेटा, स्थापित सफ्टवेयर, प्रयोगकर्ता प्रमाणहरू र लक्षित क्रिप्टोकरेन्सी वालेटहरू, सन्देश अनुप्रयोग, ब्राउजर डेटा आदि जस्ता संवेदनशील डेटा सङ्कलन गर्दछ। सङ्कलन गरिएको डेटा TA C2 प्यानलमा पठाउँछ र C2 सर्भरबाट अर्को मालवेयर परिवार डाउनलोड गर्न सक्छ।

SvcStealer मालवेयर खतरा अभिनेताहरूले सङ्कलन गरिएका विवरणहरू भूमिगत फोरमहरू साथै आपराधिक बजारहरूमा बेच्न सक्छन्।

प्राविधिक विश्लेषण:

 Seqrite खतराको खोजीको क्रममा जंगलमा SvcStealer मालवेयर अवलोकन गरेको छ। यो मालवेयर माइक्रोसफ्ट भिजुअल C++ प्रोग्रामिङ भाषामा लेखिएको थियो। सुरुमा, मालवेयरले पीडित होस्ट रूट डाइरेक्टरीको भोल्युम सिरियल नम्बर प्राप्त गरेर र चित्र १ मा देखाइए अनुसार प्राप्त भोल्युम सिरियल नम्बरमा अंकगणितीय अपरेशन गरेर ११ बाइट्स अल्फान्यूमेरिक मान बनाउँछ।

चित्र:१ ले फोल्डरको नाम उत्पन्न गर्छ

 

 

त्यसपछि मालवेयरले "C:\ProgramData" स्थानमा ११ बाइट्स अल्फान्यूमेरिक नामको फोल्डर पहिले नै अवस्थित छ कि छैन भनेर प्रमाणित गर्छ। यदि यो अवस्थित छैन भने यसले यस स्थानमा एउटा फोल्डर सिर्जना गर्नेछ, म्युटेक्स सिर्जना गरे जस्तै, पीडित प्रणालीमा चलिरहेको समान मालवेयर उदाहरणबाट बच्न यसको व्यवहार समाप्त गर्नेछ।

 

चित्र: २ फोल्डर सिर्जना गर्दै

 

 

एकपटक यो फोल्डर सिर्जना गरेपछि, प्रणाली प्रशासक र सुरक्षा विश्लेषकद्वारा अनुगमनबाट बच्नको लागि मालवेयरले प्रणालीमा चलिरहेका तलका प्रक्रियाहरूलाई समाप्त गर्दछ।

प्रक्रियाको नाम : Taskmgr.exe, ProcessHacker.exe, procexp.exe, procexp64.exe

 

 

 

चित्र ३: प्रक्रिया समाप्त गर्ने

 

त्यसपछि यसले पीडित होस्ट मेसिनबाट क्रिप्टोकरेन्सी वालेटको डेटा सङ्कलन गर्छ र विवरणहरू " वालेट " फोल्डरमा बचत गर्छ।

 

 

 

 

चित्र ४: वालेटको डेटा सङ्कलन गर्दै

 

त्यसैगरी यसले लक्षित मेसेजिङ सफ्टवेयर, FTP क्लाइन्ट, ब्राउजरहरू [पासवर्डहरू, क्रेडिटकार्डहरू विवरणहरू, हिस्ट्रोय, आदि], प्रणाली जानकारी [System_info.txt], प्रयोगकर्ता प्रमाणहरू, स्थापित अनुप्रयोग विवरणहरू [Software_Info.txt], पीडितको होस्ट [Windows_Info.txt] मा PID सँगै चल्ने प्रक्रियाहरू आदिको डेटा सङ्कलन गर्छ, स्क्रिनसटहरू [Screenshot.jpg], पीडित होस्टमा लक्षित फाइलहरू [एक्सटेन्सन] खिच्छ र ती निकालिएका विवरणहरू चित्र २ मा देखाइएको फोल्डरमा भण्डारण गर्छ।

 

लक्षित मेसेन्जरहरूको सूची: ६४ग्राम, डिस्कर्ड, टेलिग्राम, टक्स

लक्षित ब्राउजरहरूको सूची: माइक्रोसफ्ट एज, ब्रेभ, क्रोमियम, गुगल क्रोम, क्रोम क्यानरी, ओपेरा, ओपेरा जीएक्स, ओपेरा क्रिप्टो, भिभाल्डी, यान्डेक्स, कोमोडो, यूसी ब्राउजर।

लक्षित फाइल एक्सटेन्सनहरूको सूची: .jpg,.pdf,.docx,.csv,.sql,.cpp,.h,.dat,.wallet,.pkey

 

चित्र ५: सङ्कलन गरिएको जानकारी विवरणहरू

 

 

 

चित्र ६: SvcStealer द्वारा प्रणाली विवरणहरू प्राप्त गर्दै

 

पीडितको होस्टबाट सबै जानकारी सङ्कलन गरेपछि, यसले चित्र ७ मा देखाइएको “C:\ProgramData\64A6547CE12C1013156883” फोल्डरलाई Zip फाइलको रूपमा संकुचित गर्छ।

 

 

चित्र ७: सङ्कलन गरिएको फाइलको जानकारी कम्प्रेस गर्ने

 

त्यसपछि, यसले पोर्ट नम्बर ८० मा C2 सर्भरमा जडान स्थापित गर्ने प्रयास गर्छ। C80 सर्भर जडान स्थापित भएपछि, TA ले पोस्ट अनुरोधमा सङ्कलन गरिएका विवरणहरू अपलोड गर्छ र C2 प्यानलमा पीडित मेसिन दर्ता गर्छ। यदि C2 सर्भर सत्र अझै सिर्जना गरिएको छैन भने यसले ५ सेकेन्ड [स्लीप विधि] पर्खन्छ र सफल सत्र नहुँदासम्म C2 सर्भरमा बीकन अन राख्छ।

 

चित्र ८: C8 सर्भरमा कटाई गरिएको विवरण पठाउँदै

 

एकपटक यसले ती सङ्कलन गरिएका विवरणहरू C2 सर्भरमा पठाएपछि, यसले सुरक्षा विश्लेषक र सुरक्षा उपकरणहरूलाई ट्रेस गर्नबाट बचाउन ट्रेसहरू मेटाउन "C:\ProgramData\64A6547CE12C1013156883" मा कम्प्रेस गरिएको जिप फाइल र मालवेयर भण्डारण गरिएका फाइलहरू मेटाउँछ।

 

 

चित्र ९: फोल्डरका निशानहरू मेटाउने

 

यसले चित्र २ मा देखाइए अनुसार भोल्युम सिरियल नम्बरबाट फोल्डरहरू सिर्जना गरेर UID उत्पन्न गर्दछ [TA ले पीडित मेसिनको स्क्रिनसट क्याप्चरको आदेशको रूपमा यो UID प्रयोग गर्दछ] त्यसपछि मालवेयरले C2 प्यानलमा ५ सेकेन्डको निद्रा समय पर्खेर सफल सत्र नपाएसम्म बीकन गर्दछ। पहिलो C2 डोमेन पहुँचयोग्य नभएको खण्डमा यसमा वैकल्पिक IP ठेगानाको रूपमा दुई C5 IP ठेगानाहरू छन्।

 

चित्र १०: C10 प्यानलमा बीकन [वैकल्पिक IP ठेगाना]

एकपटक यसले C2 सर्भरमा सफलतापूर्वक जडान स्थापित गरेपछि, यसले स्क्रिनसट लिन्छ र "स्थान C:\Users\username\AppData\Roaming" मा Screenshot.jpg फाइलको रूपमा बचत गर्छ, त्यसपछि त्यो क्याप्चर गरिएको स्क्रिनसट पोस्ट अनुरोध मार्फत C2 प्यानलमा पठाउँछ।

 

 

चित्र ११: क्याप्चर गरिएका विवरणहरू C11 प्यानलमा पठाउँदै

 

UID जस्तै, यो मालवेयरले C2 प्यानलमा tsk[task command] पठाउँछ। मालवेयरले C2 सर्भरबाट प्रतिक्रिया प्राप्त गरेपछि, यसले C2 सर्भरबाट प्रतिक्रियामा उल्लेख गरिएको TA उल्लेख गरिएको URL बाट फाइलहरू डाउनलोड गर्नेछ र डाउनलोड गरिएको फाइललाई temp_ [हालको प्रणाली समयको आधारमा ४ अंकको संख्यात्मक संख्या] .exe को रूपमा C:\Users\username\AppData\Local\Temp\ वा C:\Users\username\AppData\Roaming [जुन C2 सर्भरबाट प्रतिक्रियामा पनि उल्लेख गरिएको छ] मा प्रतिलिपि गर्नेछ र ShellExecuteW मार्फत डाउनलोड गरिएको फाइल कार्यान्वयन गर्नेछ। विश्लेषणको समयमा दुर्भावनापूर्ण C2 डोमेन पहुँचयोग्य थिएन। अर्को मालवेयर डाउनलोड गर्ने सम्भावना।

                     

चित्र १२: अर्को मालवेयर परिवार डाउनलोड गर्दै

आईओसीएस:

0535262fe0f5413494a58aca9ce939b2

ee0fd4d6a722a848f31c55beaf0d0385

05ef958a79150795d43e84277c455f5d

4868a5a4c8e0ab56fa3be8469dd4bc75

/svcstealer/get[.]php

१९४[.]३६[.]१७९[.]१८

१९४[.]३६[.]१७९[.]१८

 

पत्ता लगाउने:

            TrojanSpy.SvcStealer.S35070558, TjnSpy.SvcStealer.S35070557

 

यारा नियम:

 

"pe" आयात गर्नुहोस्

नियम SvcStealer

{

स्ट्रिङहरू:

 

$svc1={88 44 24 5A 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 5B 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 C 5C C D69 DE A0 1 13 00 2 1D}

$svc2={2f737663737465616c65722f6765742e706870}

$svc3="SvcStealer" चौडा ascii

$svc4={५३ ६३ ७२ ६५ ६५ ६E ७३ ६८ ६F ७४ २E ६A ७० ६७}

 

अवस्था:

ती सबै

 

 

}

 

माइटर अट्याक टीटीपीहरू:

 

रणनीति प्रविधि / प्रक्रिया
प्रारम्भिक पहुँच टि 1566.001:फिसिङ: स्पियरफिसिङ संलग्नक    
रक्षा चोरी टि 1070.004:सूचक हटाउने: फाइल मेटाउने
प्रमाण पहुँच टि 1056.001:इनपुट क्याप्चर: किलगिङ
टि 1552.001:असुरक्षित प्रमाणपत्रहरू: फाइलहरूमा प्रमाणपत्रहरू
खोज टि 1012:क्वेरी रजिस्ट्री
टि 1518:सफ्टवेयर खोज
  टि 1057:प्रक्रिया खोज
          टि 1082:प्रणाली जानकारी खोज
  टि 1083:फाइल र निर्देशिका खोज
संग्रह  टि 1560:सङ्कलन गरिएको डेटाको अभिलेख राख्नुहोस्
टि 1056.001:इनपुट क्याप्चर: किलगिङ
टि 1113:स्क्रिन क्याप्चर
आदेश र नियन्त्रण टि 1071:अनुप्रयोग तह प्रोटोकल

 

 

 

 

निष्कर्ष:

 

धम्की दिने व्यक्तिले यो मालवेयर स्पियर फिसिङ मार्फत डेलिभर गर्छन् जसमा मालिसियस कागजातहरू/एक्सेल, कार्यान्वयनयोग्य बाइनरी संलग्न हुन्छन्, प्रयोगकर्ताहरूले त्यस्ता शंकास्पद इमेलहरू खोल्नबाट जोगिनुपर्छ। SvcStealer मालवेयर विकासकर्ताले प्रारम्भिक पहुँच ब्रोकर [IAB] को रूपमा काम गर्न सक्छ। यो मालवेयरले मालवेयरले सिर्जना गरेका फाइलहरू र फोल्डर ट्रेसहरू मेटाएर इभ्यासिभ प्रविधिहरू लागू गर्दछ र प्रक्रियाहरूलाई मार्छ। यो मालवेयरले बोटनेट आदि जस्ता अतिरिक्त पेलोड पनि डाउनलोड गर्न सक्छ। [भोल्युम सिरियल नम्बर मार्फत] फोल्डर नाम उत्पन्न गरेर पीडितको मेसिनमा एउटा मात्र उदाहरण चलिरहेको सुनिश्चित गर्दै।

 

 

 अघिल्लो पोस्टQR कोड फिसिङ (क्विशिङ) आक्रमणहरू: कसरी पत्ता लगाउने र रोक्ने...
अर्को पोस्ट  स्नेककीलगर: एक बहु-चरणीय जानकारी चोरी मालवेयर अभियान
मनोज नीलमेगम

मनोज नीलमेगम को बारेमा

मनोज कुमार क्विक हिल सेक्युरिटी ल्याब्समा वरिष्ठ सुरक्षा अनुसन्धानकर्ताको रूपमा कार्यरत छन्। उनको रुचि मालवेयर विश्लेषण, रिभर्स इन्जिनियरिङ र खोजीमा छ...

मनोज नीलमेगमका लेखहरू »

सम्बन्धित पोस्ट

  • अपरेशन साइलेन्ट रोटर: लक्षित अभियानले मस्को शिखर सम्मेलन अगाडि मानवरहित उड्डयन क्षेत्रलाई जोखिममा पार्छ

    6 सक्छ, 2026
  • मालवेयर अभियानले BAT स्क्रिप्टहरू मार्फत XWorm र Remcos छोड्न SVGs, इमेल संलग्नकहरू, र CDN हरूको प्रयोग गर्दछ।

    सेप्टेम्बर 11, 2025
  • अलविदा HTA, नमस्ते MSI: बहु-प्लेटफर्म आक्रमणहरूद्वारा संचालित APT का नयाँ TTP र क्लस्टरहरू

    अप्रिल 8, 2025
विशेष लेखकहरू
  • Seqrite
    Seqrite

    Seqrite एक अग्रणी उद्यम साइबर सुरक्षा समाधान प्रदायक हो। ध्यान केन्द्रित गर्दै...

    द्वारा थप लेखहरू पढ्नुहोस् Seqrite
  • ज्योति कार्लेकर
    ज्योति कार्लेकर

    म एक उत्सुक लेखक हुँ जसलाई उदीयमान प्रविधिहरूको बारेमा सामग्री तयार गर्न मन पर्छ र...

    ज्योति कार्लेकरका थप लेखहरू पढ्नुहोस्
  • बिनेश पी
    बिनेश पी

    म साइबर सुरक्षाको लागि एक जोशिलो उत्साही र समर्पित लेखक हुँ। एउटा सीपको साथ...

    बिनेश पी द्वारा थप लेखहरू पढ्नुहोस्
  • संजय काटकर
    संजय काटकर

    संजय काटकर क्विक हिल टेक्नोलोजीजका संयुक्त प्रबन्ध निर्देशक हुन्...

    संजय काटकरका थप लेखहरू पढ्नुहोस्
विषय
अपार्टमेन्ट (25) साइबर आक्रमण (36) साइबर-हमला (58) साइबरटैक (16) cyberattacks (15) Cybersecurity (341) साइबर सुरक्षा (34) साइबर खतरा (33) साइबर खतराहरू (51) डेटा उल्लंघन (56) डाटा उल्लंघन (29) डेटा हानि (28) डाटा हानि रोकथाम (34) data privacy (16) डेटा सुरक्षा (34) डेटा सुरक्षा (19) DLP (50) DPDP (14) DPDPAComment (17) गुप्तिकरण (16) अन्तिम बिन्दु सुरक्षा (113) इन्टरप्राइज सुरक्षा (20) अन्वेषण गर्नुहोस् (13) GDPR (14) मालवेयर (76) मालवेयर विश्लेषण (14) मालवेयर आक्रमण (23) MDM (27) माइक्रोसफ्ट (15) मिटर एटीटी एन्ड सीके (14) नेटवर्क सुरक्षा (26) फिसिङ (30) ransomware (69) ransomware आक्रमण (31) ransomware हमलाहरु (31) ransomware संरक्षण (17) Seqrite (41) Seqrite गुप्तिकरण (27) Seqrite ईपीएस (33) Seqrite सेवा (16) खतरा पत्ता लगाउने (14) Threat Intelलिगेन्स (21) युटिएम (34) विलोपन (16) शून्य विश्वास (13)
Seqrite ल्याब

विश्वव्यापी रूपमा उत्कृष्ट-इन-क्लास खतरा रोकथाम, पत्ता लगाउने, र प्रतिक्रिया समाधानहरूको साथ अन्त्य बिन्दु, डेटा, र नेटवर्क सुरक्षालाई सरलीकृत गर्ने अग्रणी उद्यम IT सुरक्षा समाधान प्रदायक।

थप पढ्नुहोस् Seqrite

हमीलाई पछ्याउनुहोस:

हाम्रो न्यूजलेटरमा सदस्यता लिनुहोस्

नवीनतम साइबर सुरक्षा प्रवृत्ति र अन्तर्दृष्टि बारे जानकारी रहनुहोस्।

लोड
उत्पादन र सेवाहरू
  • बादल
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • प्रेममा
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • प्लेटफर्म
  • Malware Analysis Platform
  • सूक्ष्म व्यवसाय
  • SOHO Total Edition
  • सेवा
  • Threat Intel
  • Digital Risk Protection Services (डीआरपीएस)
  • Ransomware Recovery as a Services (आरआरएएस)
  • DPDP Compliance
  • Managed Detection and Response
  • साइबर सुरक्षा र Data Privacy जागरूकता
स्रोतहरू
  • ब्लग
  • Whitepapers
  • डेटासेटहरू
  • धम्की रिपोर्टहरू
  • नियमावली
  • PoV
  • बुझ्नका Data Privacy
  • DPDP संवादहरू
  • नीति र अनुपालन
  • EULA
  • गोदीप.एआई
  • SIA
  • गोपनीयता समय
सम्पर्क
  • दर्ता भएका कार्यालयहरू
  • साइबर सुरक्षाको कुरा गरौं
समर्थन
  • प्राविधिक समर्थन
  • सफ्टवेयर डाउनलोड गर्नुहोस्
  • अफलाइन अपडेटर
  • फर्मवेयर अपग्रेड
  • अपग्रेड
  • उत्पाद दस्तावेज
हाम्रो बारेमा - CHG
  • हाम्रो बारेमा Seqrite
  • नेतृत्व
  • पुरस्कार र मान्यता
  • समाचार कक्ष
साथी
  • साझेदार कार्यक्रम
  • साझेदार खोज्नुहोस्
  • साझेदार बन्नुहोस्
  • Seqrite प्रमाणीकरण

© २०२५ क्विक हिल टेक्नोलोजीज लिमिटेड

साइटमैप गोपनीयता नीतिहरू कानूनी नोटिस कुकी नीतिहरू प्रयोगको शर्त