您现在的位置是:物联网 >>正文

LegionLoader滥用Chrome扩展传播多种恶意软件

物联网2人已围观

简介据gbhackers消息,名为LegionLoader 的恶意软件正通过Chrome 扩展分发窃密软件,包括对受害者实施电子邮件操纵、跟踪浏览,甚至将受感染的浏览器转变为攻击者的代理服务器,使其能够使 ...

据gbhackers消息  ,滥用名为LegionLoader 的扩展恶意软件正通过Chrome 扩展分发窃密软件 ,包括对受害者实施电子邮件操纵、传播跟踪浏览 ,多种甚至将受感染的恶意浏览器转变为攻击者的代理服务器 ,使其能够使用受害者的软件凭证浏览网页。

自 2024 年 8 月以来,滥用研究人员观察到LegionLoader 通过 Chrome 扩展程序分发各种窃取程序 ,香港云服务器扩展包括 LummaC2 、传播Rhadamanthys 和 StealC ,多种这些程序利用偷渡式下载和 RapidShare 来分发托管在 MEGA 上的恶意有效载荷 。这种特殊的软件加载程序具有截屏、管理加密货币账户和进行金融交易的滥用功能。

LegionLoader 改进了侧载技术,扩展利用 steamerrorreporter64.exe 加载恶意 vstdlib_s64.dll,传播取代了以前使用的模板下载 rnp.dll 和 rnpkeys.exe的方法 。

恶意程序会提示用户进行交互,以规避沙箱分析 ,表明用户的 AppData\Roaming 文件夹中存在恶意组件 ,如 DLL 文件和依赖项 ,以实现持久化或逃避检测。shellcode 最初是 Base64 编码 ,然后使用 RC4 算法进一步加密 ,源码下载该算法通过添加即时常量和从特定注册表键中检索值动态生成  ,其目的是通过使恶意有效载荷更难以理解和识别来阻碍分析和检测  。

RC4 密钥通过从注册表密钥中提取部分内容生成  ,最后一部分来自硬编码值的 CRC32 哈希值,然后用于解密 shellcode ,解密过程可能会使用 CyberChef,使用 XTEA 算法对核心 LegionLoader 有效载荷进行解密 。 随后 ,服务器租用它利用进程镂空将解密后的有效载荷注入 explorer.exe 进程 ,并使用 CRC32 加密 API 调用。

通过 CyberChef 解密 shellcode

LegionLoader 连接到硬编码的 C2,并接收使用静态密钥进行 Base64 编码和 RC4 加密的配置 。 在向 C2 服务器发送 GET 请求时通常向"/test_gate0117.php",并在 a 参数后附加一个随机生成的 16 个字符的字母数字字符串  。高防服务器

恶意软件利用这种配置 ,可定义在受感染机器上执行恶意有效载荷的参数。 据 Trac-Labs 称 ,参数包括用于指定执行次数、加密状态、有效载荷类型(DLL、PowerShell) 、目标国家和执行后跟踪机制等选项 。

据悉,LegionLoader最早在2019年就已经出现 ,云计算因能投放多种不同的恶意软件来执行攻击而受到关注 。

Tags:

相关文章

  • 影响零信任实施失败的三大因素

    物联网

    虽然零信任网络访问(ZTNA)的价值和重要性如今怎么强调都不为过,但在实现它的过程中也有许多失败的例子,尤其是中小型企业。零信任通常难以建立和维持,零信任的安全承诺非常吸引人,但对许多人来说,这种做法 ...

    物联网

    阅读更多
  • windows10企业版怎么退回家庭版

    物联网

    我们在使用win10操作系统的时候可能就会出现想要将当前操作系统更换为其他版本的操作系统。那么对于windows10企业版怎么退回家庭版的问题小编觉得我们可以直接使用手动安装的方式来安装操作系统。可以 ...

    物联网

    阅读更多
  • 系统安装步骤windows10

    物联网

    win10系统是一款非常好用的精品系统,受到众多用户们的喜爱,也是目前最新的装机系统,但是很多的用户们在我们网站下载好win10系统后,不知道怎么去安装了,有系统却安装不上,无法使用,那就快来看看wi ...

    物联网

    阅读更多

滇ICP备2023000592号-18