您现在的位置是:电脑教程 >>正文
ACR 窃密木马改头换面,更名重构后规避能力升级
电脑教程62人已围观
简介Proofpoint最新报告显示,此前已知的ACR窃密木马ACR Stealer)已更名为Amatera窃密木马重新出现,其规避检测能力得到增强,命令与控制C2)机制也经过重构,目前仍在恶意软件即服务 ...
Proofpoint最新报告显示,密木马改面更名重此前已知的头换ACR窃密木马(ACR Stealer)已更名为Amatera窃密木马重新出现,其规避检测能力得到增强,构后规避命令与控制(C2)机制也经过重构 ,升级目前仍在恶意软件即服务(MaaS,密木马改面更名重Malware-as-a-Service)生态中持续开发 。头换
Proofpoint研究人员指出:"虽然Amatera窃密木马保留了前代的构后规避核心功能,但其开发改进程度已足以使其成为一个独特且值得关注的升级威胁。"

Amatera窃密木马与ACR窃密木马存在显著同源性 ,高防服务器密木马改面更名重包括重叠的头换代码和功能 。但新版恶意软件已实现全面现代化:
采用C++编写并保持活跃维护提供月付99美元至年付499美元的构后规避订阅方案通过公开访问的C2控制面板运营通过Telegram提供客户支持Proofpoint指出 :"这并非该恶意软件家族首次进行品牌重塑",研究人员认为其很可能与GrMsk窃密木马存在关联。升级
新型传播技术剖析Amatera通过ClearFake攻击集群实施精密的密木马改面更名重网页注入攻击,具体手法包括:
EtherHiding:将JavaScript托管在币安智能链合约上ClickFix:利用剪贴板访问和PowerShell执行的头换社会工程学手段Proofpoint解释称 :"用户会看到虚假验证码...随后被诱导按下Windows+R组合键,接着执行Ctrl+V粘贴并回车,免费模板构后规避从而运行恶意PowerShell命令。"该命令会下载C#项目文件(.csproj),触发包含混淆PowerShell 、绕过AMSI和ETW防护的多阶段载荷 ,最终将shellcode注入挂起的Windows进程 。

Amatera窃密木马C2控制面板 | 图片来源 :Proofpoint
核心技术规避手段该木马采用NTSockets直接与Windows AFD驱动交互,绕过Winsock API并规避多数终端检测工具。报告指出:"直接与AFD设备交互...有效避开了几乎所有常用Windows网络API。"
Amatera不通过DNS解析域名 ,香港云服务器而是使用硬编码的Cloudflare CDN IP连接C2服务器 ,将恶意流量伪装成合法服务 。此外,它采用WoW64系统调用执行API ,规避沙箱和终端检测与响应(EDR)工具常用的用户态钩子技术。其系统调用存根会动态解析Windows API函数,获取系统服务编号(SSN),并通过WoW64Transition直接发起系统调用 。云计算Proofpoint认为:"这种API调用方式很可能是为了规避用户态钩子技术。"
模块化数据窃取能力Amatera的核心目标仍是窃取数据 ,但采用更精准的模块化方式:
使用NtCreateFile和NtQueryDirectoryFile实施定向文件窃取窃取浏览器数据(Cookie 、历史记录)、密码管理器和加密货币钱包注入shellcode绕过Chrome的应用绑定加密保护收集即时通讯软件、邮件客户端 、源码下载SSH/FTP工具及浏览器扩展数据该恶意软件还支持通过ShellExecuteA或PowerShell的Invoke-Expression执行次级载荷 ,具体取决于载荷格式 。
持续演变的威胁Proofpoint强调Amatera正处于活跃开发阶段,新样本显示其已支持基于HTTPS的C2通道 ,混淆技术和载荷投递隐蔽性也有所提升 。报告总结称 :"威胁行为者正通过巧妙的攻击链使用Amatera窃密木马,同时开发者持续改进其规避检测的建站模板能力 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/219c499776.html
下一篇:零信任是对抗AI威胁的“解药”
相关文章
零信任:保护IoT设备和构建IT和OT网络的三个步骤
电脑教程增加安全措施的需要每天都在增加。随着技术的发展和渗透网络和计算机系统的方法的发展,识别在线的不良行为者变得越来越困难。这在当今远程访问企业数据、运营技术(OT)网络和由控制器、传感器和数据聚合器组成的 ...
【电脑教程】
阅读更多6D连拍(探索6D连拍的优势和应用领域)
电脑教程在现代社会中,摄影已经成为人们生活中不可或缺的一部分。为了捕捉生活中的精彩瞬间,人们不断寻求更先进的技术和设备。其中,6D连拍技术以其出色的性能和便利性而备受关注。本文将详细探讨6D连拍的优势和应用领 ...
【电脑教程】
阅读更多从业务上云到深度用云,华为云Stack助力金融行业按下转型加速键
电脑教程数字经济时代,借助云计算、AI、5G等技术加速数字化转型,驱动业务的创新与企业的可持续发展,已经成为千行百业的共识。对于银行、证券、保险等金融机构而言,由于掌管着大量企业和用户的财富数据,在上云之旅中 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 咪咕听书(一键畅听,走进无限的阅读世界)
- Win10U官方安装教程(从零开始,快速学习Win10系统的安装与配置方法)
- ARM服务器之战即将爆发:AWS正面对阵微软
- iOS系统升级——6s9.3.2与10.3.1的对比(探索新旧系统之间的优劣与差异)
- 如何提高数据中心的安全性?
- 戴尔Precision 7920塔式工作站让数据及时备份避免“曼德拉效应”
- ARM服务器之战即将爆发:AWS正面对阵微软
- 探索以85gm为主题的健康生活方式(体重管理、饮食调节与运动锻炼的重要性)
- 如何装配和固态硬盘的完整教程(从购买到安装的一步步指南,让你的电脑速度翻倍) 企业服务器网站建设亿华云源码库香港物理机b2b信息平台云服务器