您现在的位置是:系统运维 >>正文
ACR 窃密木马改头换面,更名重构后规避能力升级
系统运维6人已围观
简介Proofpoint最新报告显示,此前已知的ACR窃密木马ACR Stealer)已更名为Amatera窃密木马重新出现,其规避检测能力得到增强,命令与控制C2)机制也经过重构,目前仍在恶意软件即服务 ...
Proofpoint最新报告显示 ,密木马改面更名重此前已知的头换ACR窃密木马(ACR Stealer)已更名为Amatera窃密木马重新出现 ,其规避检测能力得到增强 ,构后规避命令与控制(C2)机制也经过重构 ,升级目前仍在恶意软件即服务(MaaS,密木马改面更名重Malware-as-a-Service)生态中持续开发。头换
Proofpoint研究人员指出:"虽然Amatera窃密木马保留了前代的构后规避核心功能,但其开发改进程度已足以使其成为一个独特且值得关注的升级威胁。"

Amatera窃密木马与ACR窃密木马存在显著同源性 ,服务器租用密木马改面更名重包括重叠的头换代码和功能。但新版恶意软件已实现全面现代化 :
采用C++编写并保持活跃维护提供月付99美元至年付499美元的构后规避订阅方案通过公开访问的C2控制面板运营通过Telegram提供客户支持Proofpoint指出:"这并非该恶意软件家族首次进行品牌重塑",研究人员认为其很可能与GrMsk窃密木马存在关联。升级
新型传播技术剖析Amatera通过ClearFake攻击集群实施精密的密木马改面更名重网页注入攻击,具体手法包括:
EtherHiding:将JavaScript托管在币安智能链合约上ClickFix :利用剪贴板访问和PowerShell执行的头换社会工程学手段Proofpoint解释称:"用户会看到虚假验证码...随后被诱导按下Windows+R组合键 ,接着执行Ctrl+V粘贴并回车,源码库构后规避从而运行恶意PowerShell命令 。"该命令会下载C#项目文件(.csproj) ,触发包含混淆PowerShell、绕过AMSI和ETW防护的多阶段载荷,最终将shellcode注入挂起的Windows进程 。

Amatera窃密木马C2控制面板 | 图片来源:Proofpoint
核心技术规避手段该木马采用NTSockets直接与Windows AFD驱动交互 ,绕过Winsock API并规避多数终端检测工具 。报告指出 :"直接与AFD设备交互...有效避开了几乎所有常用Windows网络API 。"
Amatera不通过DNS解析域名,模板下载而是使用硬编码的Cloudflare CDN IP连接C2服务器,将恶意流量伪装成合法服务。此外,它采用WoW64系统调用执行API,规避沙箱和终端检测与响应(EDR)工具常用的用户态钩子技术 。其系统调用存根会动态解析Windows API函数 ,获取系统服务编号(SSN),并通过WoW64Transition直接发起系统调用 。源码下载Proofpoint认为 :"这种API调用方式很可能是为了规避用户态钩子技术 。"
模块化数据窃取能力Amatera的核心目标仍是窃取数据 ,但采用更精准的模块化方式:
使用NtCreateFile和NtQueryDirectoryFile实施定向文件窃取窃取浏览器数据(Cookie、历史记录)、密码管理器和加密货币钱包注入shellcode绕过Chrome的应用绑定加密保护收集即时通讯软件、邮件客户端 、亿华云SSH/FTP工具及浏览器扩展数据该恶意软件还支持通过ShellExecuteA或PowerShell的Invoke-Expression执行次级载荷,具体取决于载荷格式。
持续演变的威胁Proofpoint强调Amatera正处于活跃开发阶段 ,新样本显示其已支持基于HTTPS的C2通道 ,混淆技术和载荷投递隐蔽性也有所提升。报告总结称:"威胁行为者正通过巧妙的攻击链使用Amatera窃密木马,同时开发者持续改进其规避检测的建站模板能力 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/219c499776.html
相关文章
攻击者可滥用 GitHub 代码空间传递恶意软件
系统运维Security Affairs 网站披露,Trend Micro 安全研究人员证实攻击者可能滥用开发环境 GitHub Codespaces中某项合法功能,将恶意软件发送给受害系统。安全研究人员发现 ...
【系统运维】
阅读更多ATIHD6570显卡的性能和特点(探索ATIHD6570显卡的卓越性能和出色特点)
系统运维随着科技的发展,显卡作为电脑硬件中的重要组成部分,对于游戏玩家和专业图形设计师来说越来越重要。ATIHD6570显卡作为一款性能稳定、功能丰富的显卡,备受用户青睐。本文将深入探讨ATIHD6570显卡 ...
【系统运维】
阅读更多黑客利用暴露在公网的Java调试协议服务器部署挖矿恶意软件
系统运维网络安全研究人员发现新一轮网络攻击正针对那些无意中将Java调试线协议JDWP)服务器暴露在互联网上的组织机构。攻击者利用这一被忽视的入口点,部署复杂的加密货币挖矿恶意软件。漏洞利用机制JDWP作为J ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 第七代i57500的卓越表现(一款出色的处理器推动电脑性能提升)
- OPPO R7主要特点是什么
- 2021年显卡性价比排行榜(显卡巅峰战)
- 索尼笔记本装机教程(一步步教您如何在索尼笔记本上进行硬件升级和软件安装)
- 红米2怎么合并重复联系人?
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 小米海康威视摄像头(细致监控,安心无忧)
- 索尼手提电脑大白菜重装系统教程(详细步骤教你轻松重装索尼手提电脑系统) 源码库企业服务器香港物理机亿华云云服务器b2b信息平台网站建设