RIPlace una nueva técnica de evasión que permite a los actores de amenazas encriptar archivos en computadoras con Windows sin ser detectados por productos anti-ransomware. Los investigadores de seguridad de Nyotron descubrieron una nueva técnica que aprovecha las operaciones de cambio de nombre del sistema de archivos de Microsoft Windows para no ser detectado por los productos de seguridad,

Técnica de evasión RIPlace

Los atacantes pueden usar este método RIPlace para alterar cualquier archivo en las computadoras con Windows XP o la nueva versión de los sistemas operativos. De acuerdo con la investigación de Nyotron , todos los productos antivirus, incluida la detección y respuesta de endpoints probados hasta ahora, eran completamente ciegos a las operaciones de archivos utilizando esta técnica, incluido el cifrado.

Cada vez que un archivo renombrado solicita una operación que se llama IRP_MJ_SET_INFORMATION , solicita establecer metadatos sobre un archivo con FileInformationClass establecido en FileRenameInformation y luego filter recibe una devolución de llamada, para que pueda filtrar la solicitud. Los investigadores llaman a DefineDosDevice que puede pasar el "nombre arbitrario como el nombre del dispositivo, y la ruta del archivo original, como el objetivo para señalar".

La técnica de RIPlace es que la función de devolución de llamada no puede analizar la ruta de destino utilizando la rutina común FltGetDestinationFileNameInformation y arroja un error al pasar la ruta de DosDevice , pero aunque la operación de cambio de nombre se realiza correctamente.



Los investigadores dijeron que con esta técnica, es posible que una cepa de Ransomware cifre archivos y evite los productos antivirus / anti-ransomware. El ransomware sigue siendo una amenaza grave: encripta los archivos de la víctima y los atacantes exigen rescate para restaurar los archivos.

Para mantener el anonimato, los atacantes emplean el servicio "Tor" para comunicarse con la víctima por ocultar la IP. El ransomware está en todo el mundo desde 1989 y cuesta miles de millones de dólares en daños cada año.

Fuente: gbhackers