您现在的位置是:人工智能 >>正文
LegionLoader滥用Chrome扩展传播多种恶意软件
人工智能96351人已围观
简介据gbhackers消息,名为LegionLoader 的恶意软件正通过Chrome 扩展分发窃密软件,包括对受害者实施电子邮件操纵、跟踪浏览,甚至将受感染的浏览器转变为攻击者的代理服务器,使其能够使 ...
据gbhackers消息,滥用名为LegionLoader 的扩展恶意软件正通过Chrome 扩展分发窃密软件 ,包括对受害者实施电子邮件操纵 、传播跟踪浏览 ,多种甚至将受感染的恶意浏览器转变为攻击者的代理服务器 ,使其能够使用受害者的软件凭证浏览网页。

自 2024 年 8 月以来,滥用研究人员观察到LegionLoader 通过 Chrome 扩展程序分发各种窃取程序,香港云服务器扩展包括 LummaC2、传播Rhadamanthys 和 StealC,多种这些程序利用偷渡式下载和 RapidShare 来分发托管在 MEGA 上的恶意有效载荷。这种特殊的软件加载程序具有截屏、管理加密货币账户和进行金融交易的滥用功能 。
LegionLoader 改进了侧载技术,扩展利用 steamerrorreporter64.exe 加载恶意 vstdlib_s64.dll ,传播取代了以前使用的模板下载 rnp.dll 和 rnpkeys.exe的方法 。
恶意程序会提示用户进行交互,以规避沙箱分析,表明用户的 AppData\Roaming 文件夹中存在恶意组件,如 DLL 文件和依赖项,以实现持久化或逃避检测。shellcode 最初是 Base64 编码 ,然后使用 RC4 算法进一步加密,源码下载该算法通过添加即时常量和从特定注册表键中检索值动态生成 ,其目的是通过使恶意有效载荷更难以理解和识别来阻碍分析和检测 。
RC4 密钥通过从注册表密钥中提取部分内容生成 ,最后一部分来自硬编码值的 CRC32 哈希值,然后用于解密 shellcode ,解密过程可能会使用 CyberChef ,使用 XTEA 算法对核心 LegionLoader 有效载荷进行解密。 随后,高防服务器它利用进程镂空将解密后的有效载荷注入 explorer.exe 进程,并使用 CRC32 加密 API 调用 。

通过 CyberChef 解密 shellcode
LegionLoader 连接到硬编码的 C2,并接收使用静态密钥进行 Base64 编码和 RC4 加密的配置。 在向 C2 服务器发送 GET 请求时通常向"/test_gate0117.php" ,并在 a 参数后附加一个随机生成的 16 个字符的字母数字字符串 。云计算
恶意软件利用这种配置,可定义在受感染机器上执行恶意有效载荷的参数 。 据 Trac-Labs 称,参数包括用于指定执行次数、加密状态、有效载荷类型(DLL 、PowerShell)、目标国家和执行后跟踪机制等选项。
据悉 ,LegionLoader最早在2019年就已经出现,服务器租用因能投放多种不同的恶意软件来执行攻击而受到关注 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/285d399711.html
上一篇:企业防范BEC攻击的八种关键方法
下一篇:2023年5大网络安全风险
相关文章
如何使用WindowSpy实现对目标用户的行为监控
人工智能关于WindowSpyWindowSpy是一个功能强大的Cobalt Strike Beacon对象文件,可以帮助广大研究人员对目标用户的行为进行监控。该工具的主要目标是仅在某些目标上触发监视功能,例 ...
【人工智能】
阅读更多最大化业务数据:选择正确的数据中心提供商
人工智能数据是推动增长和创新的货币。随着公司越来越依赖数字基础设施,数据中心在确保数据可用性、安全性和效率方面的作用对于维护主权从未像现在这样重要。在数据为王的时代,组织必须优先选择可靠、安全、绿色和可扩展的 ...
【人工智能】
阅读更多晶圆是如何制造出来的?
人工智能芯片,是人类科技的精华,也被称为现代工业皇冠上的明珠。芯片的基本组成是晶体管。晶体管的基本工作原理其实并不复杂,但在指甲盖那么小的面积里,塞入数以百亿级的晶体管,就让这件事情不再简单,甚至算得上是人类 ...
【人工智能】
阅读更多