Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

Un worm etico, è stato progettato per effettuare Audit di sicurezza

Redazione RHC : 9 Luglio 2022 08:47

I worm sono la forza più distruttiva nel campo della sicurezza delle informazioni, i quali causano danni multimilionari alle aziende. Nonostante questo, ci sono virus utili. Hopper è uno tra questi.

Hopper è un worm di Command & Control con escalation dei privilegi incorporata e molte delle capacità più pericolose di un virus autoreplicante. A differenza della maggior parte dei worm, Hopper è stato creato per fare del bene

Hopper racconta ai suoi operatori White Hat dove e come è riuscito a infiltrarsi nella rete. Riporta quanto lontano è arrivato, cosa ha trovato lungo la strada e come migliorare la difesa.

Iscriviti GRATIS alla RHC Conference 2025 (Venerdì 9 maggio 2025)

Il giorno Venerdì 9 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la RHC Conference 2025. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico.

La giornata inizierà alle 9:30 (con accoglienza dalle 9:00) e sarà interamente dedicata alla RHC Conference, un evento di spicco nel campo della sicurezza informatica. Il programma prevede un panel con ospiti istituzionali che si terrà all’inizio della conferenza. Successivamente, numerosi interventi di esperti nazionali nel campo della sicurezza informatica si susseguiranno sul palco fino alle ore 19:00 circa, quando termineranno le sessioni. Prima del termine della conferenza, ci sarà la premiazione dei vincitori della Capture The Flag prevista per le ore 18:00.
Potete iscrivervi gratuitamente all'evento utilizzando questo link.

Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Il team di sviluppo di Cymulate ha creato Hopper attorno a uno stager, un piccolo file eseguibile, come payload iniziale che consente di caricare qualcosa di più grande. Lo stager funge anche da packager PE (un programma che scarica ed esegue indirettamente programmi da un pacchetto). Lo stager è stato scritto in modo che il payload iniziale non debba essere modificato dopo l’aggiornamento di Hopper.

Per massimizzare la flessibilità di Hopper, il team di Cymulate ha aggiunto vari metodi di esecuzione iniziale, metodi di comunicazione, modi per ottenere l’accesso iniziale, vari metodi di iniezione e altro ancora.

Gli sviluppatori hanno realizzato le configurazioni di Hopper in modo che queste possano essere controllate dall’operatore:

  • Configurazione iniziale del payload : metodi di esecuzione completamente personalizzabili, inclusi eseguibili, librerie, script Python, codici shell, script PowerShell, ecc.;
  • Configurazione del payload di primo stadio : metodi personalizzati per la ricezione e l’iniezione di pacchetti;
  • Configurazione dei beacon di secondo stadio: canali di comunicazione configurati e timeout keepalive, nonché jitter (fluttuazioni del ritardo, il che significa che i pacchetti vengono inviati e ricevuti a velocità diverse).
  • API: Aggiunta di nuove funzionalità, inclusi metodi di comunicazione, metodi di propagazione ed exploit.

La distribuzione iniziale di Hopper avviene in memoria. La prima fase è un piccolo stub con funzionalità limitate. Lo stub esegue una parte di codice invece di contenere il codice al suo interno, rendendo più difficile contrassegnare un file come dannoso.

Per l’escalation dei privilegi, gli autori hanno scelto metodi diversi per aggirare l’UAC, utilizzando servizi vulnerabili (spooler di stampa) e configurati in modo errato, nonché l’esecuzione automatica per l’escalation dei privilegi o la persistenza della rete. 

Hopper utilizza privilegi minimi per raggiungere i suoi obiettivi. Ad esempio, se una macchina concede a un utente l’accesso a un dispositivo di destinazione, Hopper potrebbe non elevare i privilegi per la propagazione sul dispositivo.

Hopper ha centralizzato la gestione delle credenziali, consentendogli di distribuire i dati tra le istanze. Tutte le varianti di Hopper hanno accesso alle credenziali raccolte, quindi non è necessario duplicare il database riservato su altre macchine.

Hopper utilizza configurazioni di exploit per diffondersi. È difficile rilevare una configurazione errata come attività dannosa. Ad esempio, le impostazioni di Active Directory errate possono aprire l’accesso a una risorsa. Inoltre, impostazioni software errate possono consentire all’utente di eseguire codice da remoto.

Il team di Cymulate ha scelto l’esecuzione in memoria per Hopper perchè utilizza chiamate di sistema dirette anziché chiamate API che possono essere tracciate dai prodotti EDR. 

Per mantenere la segretezza, Hopper contatta il server C2 durante l’orario lavorativo, mascherando l’attività come normale attività lavorativa. Comunica inoltre solo con i server nell’elenco consentito (come Slack, Fogli Google o altri servizi pubblici).

Per prevenire gli attacchi di worm, Hopper è la soluzione ideale. Hopper trasforma il potere dei worm in un vero e proprio strumento di difesa.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Articoli in evidenza

Dentro le Reti Wireless IEEE 802.11: Architettura e Segnale Wi-Fi

Le reti wireless IEEE 802.11, meglio note come Wi-Fi, sono il cuore pulsante della connettività moderna. Da soluzione di nicchia per uso domestico a pilastro tecnologico per l’Internet del...

X va Offline per un Attacco DDoS di Dark Storm. Elon Musk: “Gruppo Numeroso e Coordinato”

X, la piattaforma di social media precedentemente nota come Twitter, nella giornata di oggi è rimasta offline per diverso tempo. Secondo Downdetector.com, X ha riscontrato per la prima volta...

Crazyhunter: il nuovo ransomware con il “Sistema di Annientamento Dati Tridimensionale”

Nelle ricognizioni nel mondo dell’underground e dei gruppi criminali svolte dal laboratorio di intelligence delle minacce DarkLab di Red Hot Cyber, ci siamo imbattuti all’interno di un D...

Due mesi alla RHC Conference 2025! Grazie ai nostri Sponsor per aver reso questo evento possibile!

Mancano solo due mesi alla quarta edizione della Red Hot Cyber Conference 2025, l’evento annuale gratuito organizzato dalla community di Red Hot Cyber. La conferenza si terrà a Roma, come ...

Siti Italiani Presi di Mira! Il Deface di !FAKESITE e il Lato Oscuro dell’Hacktivismo

Negli ultimi giorni, diversi siti web italiani sono stati presi di mira da un attacco di defacement, una tecnica utilizzata per modificare il contenuto di una pagina web senza il consenso del propriet...