

借助SmokeLoader恶意软件分发,Amadey重出江湖
source link: https://netsecurity.51cto.com/article/714724.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

借助SmokeLoader恶意软件分发,Amadey重出江湖-51CTO.COM
近期,新版本的Amadey Bot恶意软件使用软件破解和注册机站点作为诱饵,正通过SmokeLoader恶意软件分发。Amadey Bot 是四年前发现的一种恶意软件,它能够执行系统侦察、窃取信息和加载额外的有效负载,虽然在2020年后它就消失了,但AhnLab的韩国研究人员报告说,一个Amadey Bot的新版本再现,并得到了现在仍然非常活跃的 SmokeLoader 恶意软件的支持。这与Amadey对Fallout和Rig漏洞利用工具包的依赖不同,这些工具包通常已经不再流行,因为它们针对的是过时的漏洞。

SmokeLoader通常会伪装成软件漏洞或keygen,让受害者在毫不知情的情况下下载并执行。由于漏洞和密钥生成器触发防病毒警告的情况很常见,用户在运行防病毒程序之前禁用防病毒程序是很常见的,这使它们很快成为分发恶意软件的理想手段。当用户执行后,它将“Main Bot”注入当前运行的 (explorer.exe) 进程,因此操作系统信任它并在系统上下载 Amadey。
获取并执行 Amadey 后,它会将自身复制到名为“bguuwe.exe”的 TEMP 文件夹中,并使用 cmd.exe 命令创建计划任务以保持持久性。接下来,Amadey 建立C2通信并向攻击者的服务器发送系统配置文件,包括操作系统版本、架构类型、已安装的防病毒工具列表等。
在其最新版本3.21中,Amadey可以发现14种防病毒产品,并且可能根据结果获取可以避开正在使用的有效负载。服务器会响应指令,并以dll的形式下载额外的插件,以及其他信息窃取者的副本,最著名的是RedLine ('yuri.exe')。

同时它还会使用UAC绕过和权限提升来获取和安装有效负载。Amadey为此使用了一个名为“FXSUNATD.exe”的程序,并通过 DLL 劫持向管理员执行提升。在下载有效载荷之前,还使用PowerShell在Windows Defender上添加了适当的排除。此外,Amadey会定期捕获屏幕截图并将其保存在TEMP路径中,以便和下一个POST请求一起发送到C2。
下载的其中的一个DLL插件“cred.dll”通过“rundll32.exe”运行,试图从以下软件中窃取信息:
Mikrotik 路由器管理程序 Winbox
Outlook
FileZilla
Pidgin
Total Commander FTP Client
RealVNC, TightVNC, TigerVNC
WinSCP
当然,如果将 RedLine 加载到主机上,目标范围会急剧扩大,受害者可能会丢失帐户凭据、通信、文件和加密货币资产。为了避免Amadey Bot和 RedLine带来的危险,建议不要轻易下载承诺免费访问高级产品的破解文件、软件产品激活器或非法密钥生成器。




Recommend
-
102
飞信重出江湖,还能圆当年的“武林盟主”梦吗?飞信重出江湖,还能圆当年的“武林盟主”梦吗?2017-11-20 04:11科技领域创作者
-
63
变相“现金贷”重出江湖 利率畸高个别超过1000%
-
57
相关新闻:陆奇将担任拼多多独立董事和薪酬委员会主席文章来源:AI老司机文/苏湘迅、游西翁距离陆奇“解甲归田”不到两个月……根据公开资讯显示,陆奇最后在百度现身得时间是5月21日下午两点,地点百度大厦内部会议室,李彦宏和陆奇一起现身。三天前(
-
70
憨豆先生重出江湖!为庆祝油管订阅破千万,罗温·艾金森破例再次出演憨豆先生!28年的陪伴,混剪里每一个镜头都超经典!
-
64
就连谷歌也看上了功能机。文| 邹黄晶还记得“贪食蛇”吗?在那个手机内置游戏匮乏,只能打电话、发短信的年代,贪食蛇建立了许多八零九零后对游戏的最初印象,实际上它被认为是第一个在移动电子设备上广泛风靡的游戏。回想当年,放学后最大的期盼
-
32
4月1日晚,虽然是愚人节,但“老罗”罗永浩在抖音的带货直播确确实实在8点准时开播了。等等,说好的再次定义8点钟呢?说起罗永浩的“相声”,各种“名场面”还是历历在目,理解万岁、你吵到我用TNT了……每次都有让网友们津津乐道的地方。
-
6
黑客利用钓鱼邮件来分发 IcedID 恶意软件 17小时之前 2022年03月29日
-
8
如何借助数据智能提升产品分发效率? 神策小秘书 标签:...
-
5
澳大利亚通信公司失陷,被利用分发恶意样本-51CTO.COM 澳大利亚通信公司失陷,被利用分发恶意样本 作者:Avenger 2022-06-10 13:46:50
-
4
多款Play Store应用程序分发恶意软件-51CTO.COM 多款Play Store应用程序分发恶意软件 作者:wzb123 2022-07-22 11:48:41 近期,研究人员发现数十个应用程序通过虚拟市场传播 Joker、...
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK