您现在的位置是:电脑教程 >>正文
ACR 窃密木马改头换面,更名重构后规避能力升级
电脑教程83659人已围观
简介Proofpoint最新报告显示,此前已知的ACR窃密木马ACR Stealer)已更名为Amatera窃密木马重新出现,其规避检测能力得到增强,命令与控制C2)机制也经过重构,目前仍在恶意软件即服务 ...
Proofpoint最新报告显示 ,密木马改面更名重此前已知的头换ACR窃密木马(ACR Stealer)已更名为Amatera窃密木马重新出现 ,其规避检测能力得到增强,构后规避命令与控制(C2)机制也经过重构,升级目前仍在恶意软件即服务(MaaS ,密木马改面更名重Malware-as-a-Service)生态中持续开发。头换
Proofpoint研究人员指出:"虽然Amatera窃密木马保留了前代的构后规避核心功能,但其开发改进程度已足以使其成为一个独特且值得关注的升级威胁 。"

Amatera窃密木马与ACR窃密木马存在显著同源性 ,源码库密木马改面更名重包括重叠的头换代码和功能。但新版恶意软件已实现全面现代化 :
采用C++编写并保持活跃维护提供月付99美元至年付499美元的构后规避订阅方案通过公开访问的C2控制面板运营通过Telegram提供客户支持Proofpoint指出 :"这并非该恶意软件家族首次进行品牌重塑",研究人员认为其很可能与GrMsk窃密木马存在关联 。升级
新型传播技术剖析Amatera通过ClearFake攻击集群实施精密的密木马改面更名重网页注入攻击 ,具体手法包括 :
EtherHiding:将JavaScript托管在币安智能链合约上ClickFix:利用剪贴板访问和PowerShell执行的头换社会工程学手段Proofpoint解释称:"用户会看到虚假验证码...随后被诱导按下Windows+R组合键,接着执行Ctrl+V粘贴并回车,模板下载构后规避从而运行恶意PowerShell命令 。"该命令会下载C#项目文件(.csproj) ,触发包含混淆PowerShell、绕过AMSI和ETW防护的多阶段载荷,最终将shellcode注入挂起的Windows进程 。

Amatera窃密木马C2控制面板 | 图片来源:Proofpoint
核心技术规避手段该木马采用NTSockets直接与Windows AFD驱动交互,绕过Winsock API并规避多数终端检测工具 。报告指出 :"直接与AFD设备交互...有效避开了几乎所有常用Windows网络API 。"
Amatera不通过DNS解析域名,云计算而是使用硬编码的Cloudflare CDN IP连接C2服务器,将恶意流量伪装成合法服务。此外 ,它采用WoW64系统调用执行API,规避沙箱和终端检测与响应(EDR)工具常用的用户态钩子技术。其系统调用存根会动态解析Windows API函数 ,获取系统服务编号(SSN) ,并通过WoW64Transition直接发起系统调用 。香港云服务器Proofpoint认为:"这种API调用方式很可能是为了规避用户态钩子技术 。"
模块化数据窃取能力Amatera的核心目标仍是窃取数据 ,但采用更精准的模块化方式:
使用NtCreateFile和NtQueryDirectoryFile实施定向文件窃取窃取浏览器数据(Cookie 、历史记录) 、密码管理器和加密货币钱包注入shellcode绕过Chrome的应用绑定加密保护收集即时通讯软件、邮件客户端、源码下载SSH/FTP工具及浏览器扩展数据该恶意软件还支持通过ShellExecuteA或PowerShell的Invoke-Expression执行次级载荷 ,具体取决于载荷格式。
持续演变的威胁Proofpoint强调Amatera正处于活跃开发阶段 ,新样本显示其已支持基于HTTPS的C2通道,混淆技术和载荷投递隐蔽性也有所提升。报告总结称:"威胁行为者正通过巧妙的攻击链使用Amatera窃密木马,同时开发者持续改进其规避检测的高防服务器能力。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/097d299900.html
相关文章
如何防范最大的云安全威胁
电脑教程IBM公司最近公布了一项全球范围的研究结果,该研究发现2021年的数据泄露事件使这些受害的企业平均损失424万美元。对于IBM公司来说,这是其发布年度调查报告17年来统计的最高成本。网络攻击者时刻致 ...
【电脑教程】
阅读更多华为平板电脑解密教程(一起揭开华为平板电脑隐藏功能的神秘面纱)
电脑教程华为平板电脑作为一款功能强大的移动设备,除了常见的使用功能外,还隐藏着一些令人惊喜的功能。本文将带您逐一揭开华为平板电脑的神秘面纱,教您如何解密和利用这些隐藏功能,让您的使用体验更加丰富多样。1.华为 ...
【电脑教程】
阅读更多如何解决电脑出现explorer.exe错误(修复explorer.exe错误的方法及注意事项)
电脑教程电脑用户经常会遇到explorer.exe错误,这是一个非常常见的问题。当出现这种错误时,用户可能会遇到电脑崩溃、桌面图标消失、任务栏失效等各种困扰。本文将提供一些解决这种错误的方法和注意事项,帮助用 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 宏达主板(优质材料与创新技术相结合,为您带来卓越的性能体验)
- LG曲面手机的优势与特点(探索新时代手机的未来之路)
- 三星G22W评测(揭秘三星G22W的卓越性能与强大功能,发现专业显示器的魅力)
- 魅蓝系列机子的性能与用户体验(探究魅蓝系列机子的亮点与不足)
- iOS10.02(更快、更稳定、更强大的操作系统更新)
- DysonHotCool(DysonHotCool三合一产品优势与用户体验)
- 乐视视频会员的优势与功能剖析(畅享海量影视资源,尽在乐视视频会员)
- 努比亚与华为拍照效果对比分析(谁是拍照界的佼佼者?)
- xmos方案(以xmos方案为核心,打造领先音频处理解决方案) 网站建设香港物理机源码库云服务器亿华云b2b信息平台企业服务器