Malware Sarwent con enfoque en RDP
- Publicado: 07/06/2020
- Importancia: Media
- Recursos afectados
Sarwent fue detectado en el año 2018 y desde entonces se ha catalogado como un malware loader[1], entre sus capacidades se encuentran:
- Descarga de nuevos códigos maliciosos.
- Detección de productos antivirus.
- Conexión remota a través de VNC (Computación Virtual en Red).
En la actualización de Sarwent se ha evidenciado que se agregaron las siguientes capacidades:
- Creación de usuarios en el sistema comprometido.
- Apertura de puerto para conexión RDP.
- Ejecución de comandos por CMD o PowerShell.
Este es un breve resumen por el equipo del Csirt Financiero, para conocer el análisis, correlación, estrategias de mitigación y seguimiento a la alerta, afíliese al Csirt Financiero Asobancaria y contáctenos [email protected]
[1] Programa malicioso que permite la descarga de otros tipos de malware en el sistema infectado.
- Etiquetas