<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>packers Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/packers/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/packers/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 12 Jun 2024 13:16:08 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>packers Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/packers/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</title>
		<link>https://www.webbare.it/2024-06-hacker-sfruttano-packer/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=hacker-sfruttano-packer</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 12 Jun 2024 13:16:08 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[boxedapp]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[packers]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2436</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b41aea38e0" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b41aea38ce4904"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b41aeac3fc9865" ><div class="vc_column-inner thegem-custom-inner-6a9b41aeac400 "><div class="wpb_wrapper thegem-custom-6a9b41aeac3fc9865">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b41aeac9553319"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di Cybersecurity di Check Point hanno scoperto una tendenza crescente degli hacker a sfruttare strumenti commerciali di imballaggio come BoxedApp per nascondere e distribuire vari ceppi di malware. Nell&#8217;ultimo anno è stato osservato un aumento significativo dell&#8217;abuso dei prodotti BoxedApp, in particolare negli attacchi rivolti a istituzioni finanziarie e organizzazioni governative.</p>
<p>BoxedApp offre una serie di packer commerciali, tra cui BoxedApp Packer e BxILMerge, che forniscono funzionalità avanzate come l&#8217;archiviazione virtuale (file system virtuale, registro virtuale), i processi virtuali e un sistema di strumentazione universale (aggancio API WIN/NT). Sebbene questi strumenti siano stati progettati per scopi legittimi, gli attori delle minacce li hanno sfruttati per confezionare payload dannosi, eludere il rilevamento e rendere più difficili le attività di analisi.</p>
<p>Secondo le indagini dei ricercatori, i principali prodotti BoxedApp abusati sono BoxedApp Packer e BxILMerge, entrambi costruiti sopra l&#8217;SDK di BoxedApp. Questi prodotti garantiscono agli attori delle minacce l&#8217;accesso alle funzionalità più avanzate dell&#8217;SDK, consentendo loro di creare packer personalizzati e unici che sfruttano funzionalità all&#8217;avanguardia pur rimanendo abbastanza diversi da evitare il rilevamento statico.</p>
<p>I vantaggi derivanti dall&#8217;utilizzo delle funzionalità avanzate ed esclusive offerte da BoxedApp SDK superano gli svantaggi derivanti dall&#8217;utilizzo di un packer commerciale noto. Tra le caratteristiche e le capacità più importanti vi sono il File System Virtuale, il Registro Virtuale, i Processi Virtuali (PE Injection), l&#8217;SDK per l&#8217;aggancio delle API WIN/NT, il packing generale (distruzione delle importazioni PE originali, compressione, ecc.), la produzione di bundle di singoli file e la garanzia che tutto l&#8217;I/O verso lo storage virtuale rimanga in memoria senza scaricare i file su disco.</p>
<p>Sebbene i prodotti BoxedApp siano disponibili da diversi anni, il loro abuso per scopi dannosi è aumentato in modo significativo nell&#8217;ultimo anno, senza che finora sia stato riconosciuto pubblicamente il loro legame con BoxedApp. Sebbene l&#8217;uso di packer commerciali abbia sia pro che contro per gli aggressori, le capacità avanzate che forniscono sembrano superare i potenziali svantaggi.</p>
<p>I vantaggi dell&#8217;utilizzo dei prodotti BoxedApp per la distribuzione di malware includono:</p>
<ul>
<li>Prodotti affidabili e pronti all&#8217;uso con funzionalità avanzate</li>
<li>SDK BoxedApp disponibile per la creazione di packer personalizzati e diversificati</li>
<li>Sistema di archiviazione virtuale proprietario (Virtual File System, Virtual Registry)</li>
<li>Creazione di processi virtuali per l&#8217;iniezione di PE</li>
<li>SDK semplice per agganciare le API WIN/NT</li>
<li>Impacchettamento generale (distrugge le importazioni di PE originali, esegue la compressione, ecc.)</li>
<li>Produzione di bundle a file singolo con tutte le dipendenze in Virtual Storage</li>
<li>Tutto l&#8217;I/O verso il Virtual Storage rimane in memoria, evitando cadute di file su disco</li>
<li>Difficoltà nel distinguere le applicazioni impacchettate regolari da quelle dannose (alto tasso di falsi positivi).&nbsp;</li>
</ul>
<p>&nbsp;</p>
<p>I contro includono:</p>
<ul>
<li>Facile rilevamento statico dei prodotti BoxedApp originali utilizzati per il confezionamento</li>
<li>Rilevamento statico generico di alcune funzionalità dell&#8217;SDK comunemente utilizzate per scopi dannosi (ad esempio, aggancio di API WIN/NT, iniezione di processi virtuali &#8211; PE).</li>
<li>Alto tasso di rilevamento di falsi positivi per le applicazioni non dannose confezionate da BoxedApp</li>
</ul>
<p>Nonostante l&#8217;elevato tasso di falsi positivi, che potrebbe causare discrepanze e innescare rilevamenti anche per applicazioni non dannose, Windows Defender integrato e altre soluzioni antivirus di alto livello non sono in genere interessati.</p>
<p>I ricercatori hanno analizzato circa 1.200 campioni di BoxedApp inviati a VirusTotal negli ultimi tre anni ed elaborati con successo dalle sandbox VT. È allarmante notare che il 25% di questi campioni è stato rilevato come dannoso in base al loro comportamento. La cronologia di invio a VirusTotal di questi campioni dannosi mostra una tendenza crescente all&#8217;abuso di BoxedApp per la distribuzione di malware.</p>
<p>Tra le famiglie di malware più comunemente distribuite vi sono RAT (Trojan ad accesso remoto) come QuasarRAT, NanoCore, NjRAT, Neshta, AsyncRAT e LodaRAT, nonché stealers come RevengeRAT, AgentTesla, RedLine e Remcos. Inoltre, sono stati rilevati casi di ransomware come LockBit.</p>
<p>I ricercatori hanno condotto un&#8217;analisi approfondita degli interni di BoxedApp, concentrandosi sulle strutture binarie risultanti confezionate da diversi prodotti. Questa analisi ha fornito spunti per disimballare il Virtual Storage e ricostruire i principali binari dannosi. Sono state inoltre fornite le firme Yara per aiutare a rilevare staticamente il packer in uso, distinguendo al contempo il prodotto specifico utilizzato.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b41aeac9553319{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b41aeac9553319{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b41aeac9553319{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b41aeac9553319{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
